street000
V2EX  ›  Node.js

TanStack 最新版本被投毒,病毒会盗密钥和报复性删除用户目录

  •  
  •   street000 · 1h 26m ago via Android · 224 views

    https://github.com/TanStack/router/issues/7383

    涉及多个包和多个最近版本。注入脚本会扫描并窃取开发者电脑上的各类凭证,包括 AWS/GCP 密钥、Kubernetes token 、Vault token 、GitHub token 、SSH 密钥以及 ~/.npmrc 文件。

    评论里有人提到撤销被盗 Token 还会导致病毒报复性删除用户目录:

    撤销令牌时请务必小心。看起来该有效载荷在 ~/.local/bin/gh-token-monitor.sh 处安装了一个“死人开关”,并将其作为 systemd 用户服务 (Linux) / LaunchAgent com.user.gh-token-monitor (macOS) 运行。它每 60 秒使用被盗令牌轮询 api.github.com/user ,如果令牌被撤销 (HTTP 40x),它就会执行 rm -rf ~/。(看起来它可能还有一堆持久化机制。我还没仔细研究这些。)

    看来是挺严重的。

    No Comments Yet
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3191 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 22ms · UTC 00:26 · PVG 08:26 · LAX 17:26 · JFK 20:26
    ♥ Do have faith in what you're doing.