Back to News
严重漏洞
2026年4月5日1 min read115

36个恶意npm包伪装成Strapi插件部署后门并窃取凭据

SafeDep研究人员发现36个伪装成Strapi CMS插件的恶意npm包,用于利用Redis和PostgreSQL、安装持久性植入物并窃取凭据和加密钱包密钥。

36个恶意npm包伪装成Strapi插件部署后门并窃取凭据

作者:Titan Layer 编辑团队

发布于 2026年4月5日

来源:—

SafeDep研究人员在npm注册表中发现了36个恶意包,伪装成Strapi CMS社区插件。所有包都遵循"strapi-plugin-"命名模式,与使用"@strapi/"作用域的官方插件相似但不同。 恶意代码嵌入在postinstall脚本中,在"npm install"时自动执行,无需用户交互,并以安装用户的权限运行。攻击经历了八个载荷变体的演进:从Redis RCE和Docker容器逃逸,到侦察和数据收集,再到使用硬编码凭据直接访问PostgreSQL,最终安装针对特定主机名的持久性植入物。 安装了这36个包中任何一个的用户应立即假定已受到攻击并轮换所有凭据。

文章信息

编辑署名:Titan Layer 编辑团队
原始来源:
原始出版方:
原始作者:
原始发布日期:
参考链接:
Titan Layer 发布日期:2026年4月5日
内容类型:精选摘要与编辑分析
#npm#供应链攻击#strapi#redis#postgresql#恶意软件#CI/CD#加密货币#SafeDep

分享这篇文章

Related Articles

网络犯罪

Deep#Door后门:间谍活动和破坏的复杂威胁

Titan Layer
3d ago
人工智能

AI命令注入攻击的增加:谷歌分析

Titan Layer
6d ago
网络犯罪

BlackFile勒索团伙发起钓鱼攻击

Titan Layer
4/26/2026