לא נמצא חיבור אינטרנט
ניוז קליק

Malicious npm packages evade install-script defenses at runtime

20/09/2026-17:11 20/09/2026-17:15 מחשבים וטכנולוגיה BleepingComputer דיווח

Malicious npm packages evade install-script defenses at runtime
An ongoing npm malware campaign involving the 'indexed-btree' package shows how threat actors bypass supply chain defenses by hiding malicious code in a package's normal runtime behavior rather than in installation scripts. [...]
סיכום מאמר
קמפיין תוכנות זדוניות ב‑npm ממשיך להתפתח, כאשר חבילת ה‑indexed‑btree משמשת כדוגמה לאיך תוקפים עוקפים את מנגנוני ההגנה על שרשרת האספקה על ידי הסתרת קוד זדוני בהתנהגות הריצה הרגילה של החבילה, ולא בסקריפטים של ההתקנה. החוקרים מציינים כי הטכניקה מאפשרת למזיקים להימנע מגילוי על ידי כלי אבטחה שמבקרים בעיקר את שלבי ההתקנה והבנייה, ולפעול רק לאחר שהחבילה נטענת בסביבת הריצה של היישום. ההתקפה מדגישה את הצורך בחיזוק הפיקוח על זמן הריצה ובניתוח התנהגותי של חבילות npm, לצד שיפור כלים לבדיקת סקריפטים לפני ואחרי ההתקנה. מומחי אבטחה ממליצים למפתחים לאמץ פתרונות של ניטור ריצה, חתימת חבילות ובדיקת תלות באופן רציף כדי למזער את הסיכון להתקפות שרשרת אספקה דומות.
תוכן זה נוצר על ידי בינה מלאכותית.

עוד מאמרים בנושא