网络安全研究人员披露了在NuGet Gallery上发现的一个新恶意软件包的详细信息,该软件包冒充金融服务公司Stripe的库,企图针对金融行业发起攻击。
这个代号为StripeApi.Net的恶意软件包试图伪装成Stripe.net,后者是Stripe公司的合法库,下载量超过7500万次。该恶意包由名为StripePayments的用户于2026年2月16日上传,目前已被移除。
ReversingLabs的安全研究员Petar Kirhmajer表示:"这个恶意软件包的NuGet页面被设计得尽可能与官方Stripe.net包相似。它使用了与合法软件包相同的图标,包含几乎相同的说明文档,只是将'Stripe.net'的引用替换为'Stripe-net'。"
为了进一步提高这个域名抢注包的可信度,该攻击活动背后的威胁行为者据说人为地将下载量夸大到超过18万次。但有趣的是,这些下载量分布在506个版本中,每个版本平均记录约300次下载。
该恶意包复制了合法Stripe包的部分功能,但同时修改了某些关键方法来收集和传输敏感数据,包括用户的Stripe API令牌,将这些信息发送给威胁行为者。由于代码库的其余部分保持完全正常功能,不太可能引起意外下载它的开发者的怀疑。
ReversingLabs表示,他们在该软件包初次发布后"相对较快"地发现并报告了这个威胁,导致它在造成严重损害之前就被移除。
这家软件供应链安全公司还指出,这一活动标志着从之前利用虚假NuGet包针对加密货币生态系统并促进钱包密钥盗取的攻击活动发生了转变。
Kirhmajer说:"错误下载并集成像StripeAPI.net这样的域名抢注库的开发者,他们的应用程序仍然可以成功编译并按预期运行。付款处理会正常进行,从开发者的角度来看,似乎没有任何问题。然而在后台,敏感数据正在被恶意行为者秘密复制和窃取。"
Q&A
Q1:StripeApi.Net恶意包是如何伪装官方库的?
A:StripeApi.Net通过使用与官方Stripe.net包相同的图标、几乎相同的说明文档来伪装,只是将包名从'Stripe.net'改为'Stripe-net',还人为地将下载量夸大到超过18万次,分布在506个版本中。
Q2:这个恶意包会窃取什么数据?
A:该恶意包主要窃取用户的Stripe API令牌等敏感数据。它复制了合法Stripe包的部分功能,但修改了关键方法来收集和传输这些敏感信息给威胁行为者。
Q3:开发者如何识别这类恶意包?
A:这类恶意包很难识别,因为它们保持了正常功能,应用程序能成功编译运行,付款处理也正常。开发者应该仔细检查包名拼写,验证发布者身份,并关注官方渠道的安全通告。
好文章,需要你的鼓励
企业AI搜索公司Glean宣布年度经常性收入(ARR)达3亿美元,较15个月前的1亿美元增长三倍。尽管谷歌、微软、OpenAI等科技巨头纷纷入局企业AI搜索市场,Glean凭借"上下文图谱"技术深度理解企业业务需求,并帮助客户显著降低AI计算成本。该公司提供按用量计费和混合定价两种模式,客户涵盖Databricks、Reddit、Pinterest及三星等企业。Glean上轮融资后估值达72亿美元。
香港中文大学与MiniMax提出ClaimDiff-RL框架,将图像描述的AI训练从整体打分升级为逐条核查,有效解决了传统方式导致AI"少说保平安"的问题,同时在多项基准测试上超越Gemini-3-Pro-Preview。
杰夫·贝索斯旗下的蓝色起源公司在佛罗里达卡纳维拉尔角进行静态点火测试时,新格伦重型火箭发生爆炸。这是美国历史上最大规模的火箭爆炸之一,也是蓝色起源公司遭遇的最严重失败。所有人员安全,但该事故可能导致新格伦火箭项目长期暂停。此前该火箭已成功完成三次发射,并实现了助推器回收和重复使用。
ParaVT是一个由南洋理工等多校联合提出的并行视频工具调用框架,通过让AI同时分析多段视频并引入PARA-GRPO算法解决训练中的格式崩溃与工具跳过问题,在六项长视频理解测试中平均提升约7.9%。