安全客周刊 09月03日
恶意npm包伪装邮件库,劫持加密货币钱包交易
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现一个名为nodejs-smtp的恶意npm软件包,它伪装成合法的电子邮件库nodemailer,并成功注入到Atomic和Exodus等加密货币钱包的桌面应用中。该软件包通过替换应用程序的核心文件,将用户的加密货币交易重定向到攻击者预设的钱包地址,如比特币、以太坊等。其保留的邮件发送功能和与nodemailer兼容的接口,大大降低了开发者的警惕性。此前已有类似恶意包被发现利用相同技术窃取加密货币,此次事件再次凸显了第三方依赖项的安全风险,以及利用Electron打包特性进行攻击的隐蔽性。

📧 **恶意npm包伪装合法库,植入加密货币劫持器**:名为nodejs-smtp的软件包巧妙模仿了合法的Nodemailer电子邮件库,包括其标语、页面样式和README描述,以逃避开发者审查。该包一旦被导入,便利用Electron工具链解压并修改Atomic Wallet和Exodus钱包的app.asar文件,用恶意载荷替换关键组件,并清除操作痕迹,从而实现了对加密货币交易的劫持。

💰 **篡改交易,窃取多种主流加密货币**:该恶意软件包的核心目标是成为一个“加密货币剪切器”,通过硬编码攻击者控制的钱包地址,覆盖用户的收款地址。这使得比特币(BTC)、以太坊(ETH)、泰达币(USDT及TRX USDT)、瑞波币(XRP)和Solana(SOL)等主流加密货币的交易都可能被劫持,直接导致用户资产损失。

💡 **保留原有功能,降低检测难度**:为了进一步降低开发者的怀疑,nodejs-smtp软件包在植入恶意代码的同时,仍然保留了其声称的SMTP邮件发送功能,并提供了与Nodemailer兼容的接口。这种功能上的伪装不仅使得开发者难以察觉异常,也使得应用程序在测试阶段能够顺利通过,增加了恶意软件的隐蔽性和成功率。

⚠️ **供应链安全风险持续存在**:此次事件并非孤例,此前已有名为”pdf-to-office”的npm包被发现通过类似的方式,利用解压app.asar文件并修改JavaScript植入剪切器功能,实现了对Atomic和Exodus钱包的攻击。这表明第三方依赖项的供应链安全风险依然严峻,开发者在引入外部库时需格外谨慎,并加强安全审计。

发布时间 : 2025-09-03 17:32:29

网络安全研究人员发现一个恶意npm软件包,该包通过隐蔽功能向Windows系统上的Atomic和Exodus等加密货币钱包桌面应用注入恶意代码。

这个名为nodejs-smtp的软件包仿冒了合法的电子邮件库nodemailer,不仅使用了完全相同的标语、页面样式和README描述,还自2025年4月由用户”nikotimon”上传至npm注册库以来,累计获得了347次下载。该软件包目前已下架。

“在导入时,该包会利用Electron工具链解压Atomic Wallet的app.asar文件,用恶意载荷替换供应商捆绑包,重新打包应用程序,并通过删除工作目录来清除痕迹,”Socket研究员Kirill Boychenko表示。

该恶意包的主要目的是将收款地址覆盖为攻击者控制的硬编码钱包地址,从而劫持比特币(BTC)、以太坊(ETH)、泰达币(USDT及TRX USDT)、瑞波币(XRP)和Solana(SOL)交易,本质上扮演了加密货币剪切器的角色。

需要说明的是,该软件包仍保留了作为SMTP邮件发送器的宣称功能,以此降低开发者的怀疑。

该包不仅仍具备邮件发送功能,还提供了与nodemailer兼容的替代接口。这种功能性伪装既降低了怀疑度,也能让应用程序测试通过,使得开发者几乎没有理由质疑这个依赖项。

此次事件发生的数月前,ReversingLabs曾发现名为”pdf-to-office”的npm包通过解压Atomic和Exodus钱包的”app.asar”压缩包,修改其中的JavaScript文件以植入剪切器功能,实现了相同目标。

“这场攻击活动表明,开发工作站上一次常规的导入操作,就能悄无声息地修改另一个桌面应用程序并实现重启后持久化,”Boychenko强调。”通过滥用导入时执行机制和Electron打包特性,一个看似普通的邮件发送库就变成了能在受感染Windows系统上篡改Atomic和Exodus钱包的资产窃取工具。”

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

npm 恶意软件 加密货币 安全 Electron Supply Chain Security Malware Cryptocurrency Security nodejs-smtp Atomic Wallet Exodus Wallet
相关文章