一龍馬/AI 情報站讀懂消息背後的脈絡
星期二
搜尋

SafeDep 分析指出,仿冒 mathjs 的 npm 套件 mathmain 藏有加密遠端存取植入程式

中文摘要

只有在 lusolve() 收到可導出特定下三角矩陣的輸入時,才會解密並執行 payload。研究團隊以 3×3 Pascal 矩陣重現觸發流程,解密後的程式可執行 shell 指令,並透過 Slack、Telegram 與區塊鏈測試網路通訊;相同載入器也出現在 mathsbase、math-universe 的多個版本。惡意程式碼不在公開 GitHub 原始碼中,而是出現在 npm 發布成品,且研究者未找到公開程式實際送入觸發矩陣,因此無法確認受害範圍或下載數是否代表真實安裝。

一龍馬判讀

這是刻意把惡意 payload、解密金鑰與觸發端拆開的供應鏈攻擊設計,僅比對公開儲存庫或測試一般匯入行為都可能漏報。使用過相關版本的團隊應依文章所列雜湊與端點稽核,但套件存在不等於植入程式曾被觸發。

原文節錄

Hacker News · abhisek

The malicious code ships encrypted.

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Why does mathmain need an encrypted loader?

收錄日期
2026-09-22
來源
Hacker News Firebase API
抓取時間
2026/09/22 05:40(台北)
來源資料
82 分 · 23 則討論