99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

3200+ Cursor 用戶被惡意“劫持”!貪圖“便宜API”卻慘遭收割, AI 開發者們要小心了

0
分享至


整理 | 華衛

近日,有網絡安全研究人員標記出三個惡意的 npm(Node.js 包管理器)軟件包,這些軟件包的攻擊目標是一款頗受歡迎的由 AI 驅動的源代碼編輯器 Cursor,且針對的是蘋果 macOS 版本用戶。 迄今為止,這三個軟件包的下載量總共已超過 3200 次。

軟件供應鏈安全公司 Socket 的研究人員 Kirill Boychenko 表示:“這些軟件包偽裝成提供‘最便宜的 Cursor API’的開發者工具,竊取用戶憑據,從由威脅行為者控制的基礎設施中獲取有效加密負載,覆蓋 Cursor 的 main.js 文件,并禁用自動更新以保持其持續性。”

Cursor 用戶被“劫持”全過程

有問題的軟件包如下所列:sw-cur (2,771 次下載)、sw-cur1 (307 次下載) 和 aiide-cur (163 下載)。值得注意的是,目前這三個軟件包仍可以繼續從 npm 注冊表下載。

其中,“aiide-cur ”于今年 2 月 14 日首次發布,是由一個名為“aiide”的用戶上傳的,其 npm 庫被描述為“用于配置 macOS 版本的光標編輯器的命令行工具”。另外兩個軟件包則是由一名化名為 “gtr2018” 的惡意行為者提前一天發布的。


在被安裝后,這些軟件包旨在獲取用戶提供的 Cursor 憑據并從遠程服務器 (“t.sw2031[.]com“或”api.aiide[.]xyz“),然后用于用惡意邏輯替換特定于 Cursor 的合法代碼。

對這三個軟件包的代碼片段進行處理和注釋之后,Socket 發現它們共有一個核心后門邏輯:只有硬編碼的域名,以及(就 sw?cur1 和 aiide?cur 而言)最后的調用有所不同;而憑據竊取、加密加載器檢索、解密例程以及文件補丁序列在其他方面都是相同的。

據 Socket 稱,一旦這些庫被安裝,它們就會被設計用來竊取用戶提供的 Cursor 憑據,并從遠程服務器(“t.sw2031[.]com” 或 “api.aiide[.]xyz”)獲取下一階段的有效載荷,然后用惡意邏輯替換合法的 Cursor 特定代碼。并且,sw-cur 還進一步采取了禁用 Cursor 的自動更新機制并終止所有 Cursor 進程的步驟。然后這些 npm 軟件包會繼續重啟應用程序,以便被篡改的代碼生效,從而允許惡意行為者能夠在該平臺的環境中執行任意代碼。


惡意軟件包的執行流程圖

此攻擊專門針對 Cursor 在 macOS 系統上的安裝,方法是修改 /Applications/Cursor.app/... 路徑下的諸如 main.js 之類的內部文件,利用該編輯器可信賴的運行時環境來執行由惡意行為者控制的代碼,并持續運行。

“這三個軟件包的設計表明,攻擊者蓄意利用開發者的工作流程以及 IDE 的信任邊界,以獲取長期的訪問權限和控制權。這是對開發者信任的代碼編寫工具的攻擊。”Socket 建議,所有懷疑已遭受攻擊的機構從經過驗證的安裝程序中重新安裝 Cursor,更換所有受影響的憑據,并對源代碼控制和構建工件進行審核,以查找未經授權的更改跡象。

“最便宜 API”為誘餌,或招來更大損失

“這類攻擊活動凸顯了日益增長的供應鏈威脅,惡意行為者越來越多地使用惡意補丁來攻擊受信任的本地軟件。”Boychenko 表示。而這類攻擊活動能被成功實施的“賣點”在于,攻擊者試圖利用開發人員對 AI 的興趣,以及部分人群想要避免支付 Cursor AI 使用費用、尋找更廉價訪問 AI 模型方式的心理。

作為一款以 AI 為核心的 IDE,Cursor 提供了對諸如 Claude、Gemini 和 GPT-4 等大型語言模型的分級訪問權限,高級模型的調用是按次收費的(如 OpenAI 的最新推理模型 o3 每次調用收費 0.3 美元)。雖然用戶可以使用自己的 API 密鑰,但一些用戶可能會尋求更便宜或非官方的集成方式來降低成本。


“惡意行為者使用‘最便宜的 Cursor API’這樣的標語,很可能就是針對這一群體,用打折訪問的承諾引誘用戶,同時悄然部署后門程序。”Boychenko 補充道。

對于個人用戶,受感染的 IDE 會帶來憑據被盜、代碼泄露和可能傳遞其他惡意軟件的直接風險。一旦惡意行為者獲得其 Cursor 憑據,他們就可以訪問付費服務,更關鍵的是,可以訪問受害者在 IDE 中打開的任何代碼庫。由于注入的代碼以用戶的權限運行,因此它可以在不被發現的情況下執行進一步的惡意腳本或提取敏感數據。

在企業環境或開源項目中帶來的風險則成倍增加。開發人員計算機上的特洛伊木馬 IDE 可能會泄露專有源代碼,在構建中引入惡意依賴項,或作為 CI/CD 管道內橫向移動的立足點。由于惡意補丁禁用了 Cursor 的自動更新機制,因此它可以長時間保持活動狀態。

但也有網友表示,“這只是凸顯了我們所有人都面臨的供應鏈風險。目前,它們針對的是那些愿意下載 ‘最便宜 API’ 的蠢貨。但從理論上講,沒人能阻止有人將惡意代碼打包到特定發行版的 vi/vim/gvim 軟件包中。 ”

惡意軟件包“橫行”

Socket 的這些發現表明了一種新興趨勢,即惡意行為者正利用流氓 npm 軟件包,作為對開發人員系統上已安裝的其他合法庫或軟件進行惡意修改的一種方式。而這亟待解決,因為其允許惡意軟件在惡意庫被刪除后繼續存在,從而增加了一層新的復雜性,要求開發人員必須重新干凈利落地安裝被篡改的軟件。

Socket 進一步解釋道:“基于補丁的入侵是針對開源軟件供應鏈的惡意行為者武器庫中的一種新的強大手段:攻擊者沒有(或額外)將惡意軟件混入軟件包管理器,而是發布一個看似無害的 npm 軟件包,重寫受害者計算機上已被信任的代碼。通過在合法的父進程(IDE 或共享庫)內作,惡意邏輯繼承了應用程序的信任,即使在有問題的軟件包被刪除后仍能持續存在,并自動獲得該軟件擁有的任何權限,從 API 令牌和簽名密鑰到對外網絡訪問權限。”

為了應對此類新型供應鏈威脅,防御者需要標記那些運行安裝后腳本、修改 node_modules 之外文件,或發起意外網絡調用的軟件包,并將這些標記與嚴格的版本固定、實時依賴項掃描以及對關鍵依賴項的文件完整性監控相結合。

在披露有關 Cursor 的這一情況同時,Socket 還發現了另外兩個惡意 npm 軟件包:“pumptoolforvolumeandcomment” 和 “debugdogs”,據介紹,它們會傳遞經過混淆處理的有效載荷,進而竊取加密貨幣密鑰、錢包文件,以及與名為 BullX 的加密貨幣平臺相關的交易數據且攻擊目標是 macOS 系統。這些被捕獲的數據會被泄露到一個 Telegram 機器人上。

這兩個軟件包在 2024 年 9 月被一個名為 “olumideyo” 的用戶發布,到目前為止,“pumptoolforvolumeandcomment” 已被下載了 625 次,“debugdogs” 總共被下載了 119 次。

“‘debugdogs’ 只是調用了‘pumptoolforvolumeandcomment’,使其成為了一種便捷的二次感染有效載荷。這種‘包裝器’模式強化了主要攻擊手段,使得惡意代碼無需更改核心惡意代碼,就能以多個名稱輕易傳播。”安全研究員 Kush Pandya 表示,“這種高度針對性的攻擊可以在幾秒鐘內清空錢包并暴露敏感憑證和交易數據。”

https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos

https://thehackernews.com/2025/05/malicious-npm-packages-infect-3200.html

聲明:本文為 AI 前線整理,不代表平臺觀點,未經許可禁止轉載

AICon 2025 強勢來襲,5 月上海站、6 月北京站,雙城聯動,全覽 AI 技術前沿和行業落地。大會聚焦技術與應用深度融合,匯聚 AI Agent、多模態、場景應用、大模型架構創新、智能數據基建、AI 產品設計和出海策略等話題。即刻掃碼購票,一同探索 AI 應用邊界!!

今日薦文

你也「在看」嗎?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
觸目驚心!南沙某小區被曝地基下沉、開裂!!

觸目驚心!南沙某小區被曝地基下沉、開裂!!

行走的知識庫
2025-05-22 00:07:46
外交部組織機構迎來新任領導干部

外交部組織機構迎來新任領導干部

上觀新聞
2025-05-20 20:23:24
MVP投票詳情:亞歷山大913分 約基奇787分 字母哥479分 詹姆斯第6

MVP投票詳情:亞歷山大913分 約基奇787分 字母哥479分 詹姆斯第6

直播吧
2025-05-22 07:28:08
蕭明華:26歲潛伏臺灣,被捕后她如何用7粒魚肝油,成功傳遞情報?

蕭明華:26歲潛伏臺灣,被捕后她如何用7粒魚肝油,成功傳遞情報?

棠棣說史
2025-05-21 07:05:03
世乒賽!世界冠軍1:4出局,日本女乒11-0不讓分,孫穎莎對手出爐

世乒賽!世界冠軍1:4出局,日本女乒11-0不讓分,孫穎莎對手出爐

知軒體育
2025-05-22 00:05:56
辛柏青透露妻子內情,人緣太好眾星悼念,高亞麟翟天臨發文被懟

辛柏青透露妻子內情,人緣太好眾星悼念,高亞麟翟天臨發文被懟

史書無明
2025-05-21 23:10:45
誰教會了毛澤東打仗?毛澤東認為有3個“老師”,第一個是蔣介石

誰教會了毛澤東打仗?毛澤東認為有3個“老師”,第一個是蔣介石

阿楠說史
2025-05-20 14:34:55
泰國貓咪襲警被捕超萌入獄照走紅 滿臉寫著不服

泰國貓咪襲警被捕超萌入獄照走紅 滿臉寫著不服

大象新聞
2025-05-21 08:52:59
湯唯參加杭州活動后坐地鐵穿百元褲,反差強烈,臉上還戴大牌口罩

湯唯參加杭州活動后坐地鐵穿百元褲,反差強烈,臉上還戴大牌口罩

影視口碑榜
2025-05-19 15:28:25
“人口警報”拉響,二胎、三胎沒人生,專家建議不生就下調養老金

“人口警報”拉響,二胎、三胎沒人生,專家建議不生就下調養老金

知鑒明史
2025-05-21 19:42:08
用這5個技巧去愛她,x生活馬上就來!

用這5個技巧去愛她,x生活馬上就來!

性學研究僧
2025-05-21 21:03:13
桑切斯戛納再秀大鉆石瘦脫相,和貝佐斯甲板秀恩愛,愛娃尷尬離開

桑切斯戛納再秀大鉆石瘦脫相,和貝佐斯甲板秀恩愛,愛娃尷尬離開

曉徙娛樂
2025-05-21 15:47:06
打斯諾克的最服誰?丁俊暉打趣:最服丁文鈞,他把我打的叫他爸爸

打斯諾克的最服誰?丁俊暉打趣:最服丁文鈞,他把我打的叫他爸爸

直播吧
2025-05-21 10:11:04
聊一聊:深圳4050補貼規定及標準!

聊一聊:深圳4050補貼規定及標準!

妮子說美食
2025-05-22 04:42:49
太難了!江蘇一光伏企業全員停產放假,復工時間不定,月發2260元

太難了!江蘇一光伏企業全員停產放假,復工時間不定,月發2260元

火山詩話
2025-05-21 18:51:39
北理工事件持續火爆,最讓人意難平的不是宮常、不是聊天記錄

北理工事件持續火爆,最讓人意難平的不是宮常、不是聊天記錄

水泥土的搞笑
2025-05-21 09:21:51
“大秀春光”還不害臊,臉皮厚到轟不走,她給戛納狠狠上了一課

“大秀春光”還不害臊,臉皮厚到轟不走,她給戛納狠狠上了一課

振華觀史
2025-05-21 08:28:46
張凱麗含淚回憶朱媛媛:約好的聚會再無法成行

張凱麗含淚回憶朱媛媛:約好的聚會再無法成行

紅星新聞
2025-05-21 13:57:16
普京果然高明:特朗普緊逼,俄突然表示“從未向中國隱瞞任何事”

普京果然高明:特朗普緊逼,俄突然表示“從未向中國隱瞞任何事”

阿紿聊社會
2025-05-21 10:04:51
解放臺灣首功,已經被山東小伙拿下,臺灣編制山東人拿下優先權

解放臺灣首功,已經被山東小伙拿下,臺灣編制山東人拿下優先權

八斗小先生
2025-05-20 22:58:28
2025-05-22 09:00:49
AI前線 incentive-icons
AI前線
面向AI愛好者、開發者和科學家,提供AI領域技術資訊。
856文章數 80關注度
往期回顧 全部

科技要聞

蘋果設計靈魂投奔OpenAI 十年淘汰iPhone?

頭條要聞

牛彈琴:特朗普在白宮當眾羞辱南非總統 馬斯克也在場

頭條要聞

牛彈琴:特朗普在白宮當眾羞辱南非總統 馬斯克也在場

體育要聞

32歲孫興慜哭成淚人:熱刺10年首冠 亞洲第5人

娛樂要聞

中國國家話劇院發訃告:沉痛悼念朱媛媛

財經要聞

中國,拋售美債!

汽車要聞

價格下調 2025聰明款ID.4 X限時13.99萬起

態度原創

家居
時尚
旅游
本地
軍事航空

家居要聞

黑白簡約 見證平凡的蛻變

今夏超流行這6種顏色,每一種都是顯白高手

旅游要聞

熱聞|清明假期將至,熱門目的地有哪些?

本地新聞

云游中國 |重慶人手一只熊貓?四世同堂等你打卡

軍事要聞

巴基斯坦與印度互相驅逐對方一名外交官

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 韶山市| 巍山| 崇义县| 郧西县| 晋中市| 隆回县| 抚宁县| 兴宁市| 临海市| 仪征市| 贵港市| 平凉市| 娄烦县| 恩施市| 沁源县| 洮南市| 彭水| 成安县| 化州市| 巨野县| 遂平县| 宁化县| 房产| 江城| 得荣县| 新巴尔虎右旗| 侯马市| 来安县| 河南省| 盈江县| 克山县| 柘城县| 咸丰县| 晋宁县| 蒙城县| 夏津县| 通河县| 林芝县| 丰城市| 宜宾县| 内丘县|