npm存儲庫被濫用 中國開發者上傳《武林外傳》等大量盜版視頻


npmjs.com是一個視頻和電子書托管平臺--雖然不是我們說的,但最近看到一些用戶(和攻擊者)濫用該平臺來存儲多GB電影、視頻和電子書等媒體,似乎就是這麼想的。今天,Sonatype安全研究團隊發現有748個包充斥著npm,與包含惡意軟件相反,這些軟件講述一個不同的故事...

誰需要 YouTube?開發人員找到自己的視頻托管服務

近來,npm、PyPI 和 GitHub 等軟件開發存儲庫的用戶發現一些獨特的使用案例,這些案例在技術上偏離這些平臺設計的核心目的--存儲軟件工件。

發佈到這些服務的補丁和軟件包經常包含惡意代碼、惡意軟件研究樣本以及電影、影片和電子書等媒體內容。雖然多媒體資產當然可以而且經常是合法軟件應用程序不可或缺的一部分,但 今天被抓獲並被實時從 npm 註冊表中清除的748 個軟件包卻包含視頻文檔,而且還有電視連續劇《武林外傳》的盜版文檔。

這些軟件包被追蹤為sonatype-2024-0284,,每個軟件包的大小大約為54.5 MB ,命名時使用"wlwz"(武林外傳)前綴,後面跟著一組數字,也許是為表示下載和處理這些軟件包的順序,以重建其中包含的整個劇集。時間戳顯示,這些軟件包至少從 2023 年 12 月 4 日起就一直存在於 npm 註冊表中,但 GitHub 本周開始將它們從 npmjs.com 註冊表中移除。

image-png-Jan-25-2024-03-58-16-4248-PM.webp

這些工件背後的 npm 用戶名為wlwz,其前綴就包含在這些軟件包的名稱中。

image-png-Jan-25-2024-03-58-26-8401-PM.webp

每個軟件包中都有以".ts"擴展名結尾的視頻片段,這表明這些片段是從 DVD 和藍光光盤中翻錄的。(這裡的".ts"擴展名不能與TypeScript 混淆)。

image-png-Jan-25-2024-04-09-56-3282-PM.webp

image-png-Jan-25-2024-04-42-48-3722-PM.webp

有些軟件包(如"wlwz-2312")在 JSON 文件中包含普通話字幕。

e8d78a90302766f(WEBP 圖像,1490x1148 像素) — 縮放 (94-.jpg

這起事件與 2022 年的事件如出一轍,當時中國的開發人員被發現(濫用)GitHub 和 npm來存儲成千上萬本電子書,這可能是規避國傢審查的一種手段。不過,這也完全有可能是濫用註冊表來托管盜版材料。

我們經常發現並報道開放源碼註冊表充斥著數以百計的加密貨幣、垃圾軟件包和依賴性混淆惡意軟件的事件,這些事件說明用戶(和攻擊者)使用此類註冊表的創新方式,以及他們看似良性的行為如何最終威脅到這些平臺乃至整個軟件供應鏈的完整性和衛生。

總之,不要把視頻上傳到開放源碼軟件註冊中心:至少你肯定違反他們的服務條款。


相關推薦

2022-10-10

的實現,部分歸功於P站母公司MindGeek旗下的多個允許用戶上傳內容的站點。一方面,這些視頻吸引數百上千萬的訪客,同時有助於吸引更多人上傳內容。另一方面,這套機制也引發巨大的爭議。主要原因是 —— 盡管用戶上傳的

2024-04-15

版權問題。最初 BPC 托管在 GitHub 上然後收到 DMCA 通知後存儲庫被停掉 (還能訪問但版本還是 2022 年的),之後轉移到 GitLab 上,今天開發者 @Magnolia1234B 發佈消息稱再次收到 DMCA 通知,因此 GitLab 存儲庫也被停掉。理論上說開發者仍

2024-01-28

1月27日消息,據國內多傢媒體報道,曾在電視劇《武林外傳》中扮演邱小冬一角的李樂衡,本科和研究生畢業於英國倫敦大學,博士畢業於哈佛大學。李樂衡憑借在《武林外傳》中的出色表現,得到觀眾和業內人士的認可,從《

2022-10-12

,山東青島一女生耗時一個月,使用10斤巧克力,復刻《武林外傳》裡的小院,堪稱神還原。女孩介紹,大大小小的物件超過200件,每一個小物件都是用巧克力、翻糖和糯米紙做的,模型長度大概1.1米,其中在制作墻面的時候,

2022-09-15

。英特爾已經將FFmpeg的oneVPL集成放在一個"Cartwheel"存儲庫中,該公司在完全上傳到上遊之前將所有補丁或錯誤修復收集並組織隊列。一些補丁涉及VA-API、QSV和更多的部分。該公司仍有許多更新在存儲庫中,目前正在開發中

2024-04-01

做法雖然很麻煩但也是沒有辦法的事情,比如3月30日知名存儲庫PyPI就遭到黑客攻擊,黑客使用自動化工具向PyPI批量提交惡意軟件。PyPI 中出現惡意軟件已經是個超級平常的事情,這些惡意軟件一方面針對開發者進行供應鏈攻擊

2022-09-15

JavaScript 的開發。2 - 運行 MemLab(或需幾分鐘)React 使用存儲在樹結構中、被稱作 Fibers 的對象,來表示內存中的瀏覽器文檔對象模型(DOM)。據該團隊所述,這可能是存在“巨大內存泄露”的一個主要原因。擁有強連接圖的缺

2023-02-06

的應用程序,其中一些與中國有聯系,以防止公民的數據被濫用。印度電子和信息技術部正在執行一項緊急命令,禁止138個博彩和賭博應用程序以及另外94個提供未經授權的貸款服務,以保護該國用戶的權益。Prasar Bharti補充說,

2024-04-26

的操作系統,支持高達2GB容量的硬盤並可以使用1MB以上的存儲器。由於該版本的代碼是微軟與 IBM 合作編寫的,因此要開源也不是微軟說算,微軟與 IBM 商議後雙方都同意放出這部分源代碼,所以 MS-DOS 4.0 版的源代碼成功在 GitHub

2024-03-01

動化工具創建大量GitHub賬號,然後再去自動化fork知名的存儲庫,在這些存儲庫裡添加攜帶後門程序。這些後門程序主要針對的是加密貨幣投資者,即如果用戶或開發者不慎使用這些帶有後門的項目,他們的加密錢包數據可能會

2023-08-29

著鵲刀門內的事務變化,門派內上演一出令人啼笑皆非的武林故事。據媒體報道,《鵲刀門傳奇》主創表示,希望借此打造一個具有東北特色的武俠世界:我們的初心就是想創造一個接地氣的東北版武俠,把東北地區裡這些可愛

2023-04-21

hatGPT的開發商OpenAI公司表示,雖然不可能預測該工具可能被濫用的所有方式,但它將努力根據實際使用的反饋創建更安全的人工智能。敦促監管人們越來越擔心AI聊天機器人將導致更多的犯罪和社會分裂,因此越來越多的人呼籲

2022-09-22

正在重新引發人們的關註,因為它可能對超過35萬個開源存儲庫項目造成影響。其實早在2007年,就已經有安全研究人員披露並標記過CVE-2007-4559。遺憾的是,它一直沒有獲得正式的修復補丁。唯一的緩解措施,也隻是在更新後的

2024-03-07

得沸沸揚揚。事情起因,是上周任天堂指控switch模擬器的開發組,稱《塞爾達傳說:王國之淚》等多款作品被盜版,而YUZU違反《數字千年版權法》,這給任天堂帶來巨大的經濟損失。新聞剛傳出來的時候,不少人還覺得任天堂