惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
D
DataBreaches.Net
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
GbyAI
GbyAI
美团技术团队
云风的 BLOG
云风的 BLOG
大猫的无限游戏
大猫的无限游戏
小众软件
小众软件
博客园 - 叶小钗
Engineering at Meta
Engineering at Meta
博客园 - 三生石上(FineUI控件)
N
Netflix TechBlog - Medium
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
G
Google Developers Blog
博客园 - 【当耐特】
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
宝玉的分享
宝玉的分享
阮一峰的网络日志
阮一峰的网络日志
T
The Blog of Author Tim Ferriss
Y
Y Combinator Blog
U
Unit 42
P
Proofpoint News Feed
V
V2EX

信息安全

10086 短信详单能查到记录,手机上没记录的情况,大家有遇到过没 - V2EX UU 远程求助, UU 远程在不知情情况下被控制! - V2EX 服务器被人放了门罗币的挖矿程序,有无佬遇到过 - V2EX pve7 被曝发现可能存在某种 0 day rce 漏洞 - V2EX 我的网站被入侵了,损失了几千块 - V2EX 防止中转站偷毒的自用方法,仅限 Mac - V2EX 用 Socket 保护 DeekSeep Harness 的安装和执行过程 - V2EX 家里进鬼了,用 codex 中转站发现被注入一段窃取 ssh、apikey 的脚本! - V2EX 想装 antigravity 结果执行了木马程序 - V2EX 图片助手(ImageAssistant) 批量图片下载器, 未使用情况下也会占用大量 cpu, 疑似挖矿木马 - V2EX passkey 到底什么作用? - V2EX 新的 fastjson 漏洞 打开知乎专栏为什么会打开我的麦克风? “坚持密码正确也无法解锁”与“加解密的技术”讨论 阿里云被人暴力破解了 申请广电卡遇到疑似信息泄露 或 狸猫换太子的套路 为啥有网站可以检测出姓名与手机号实名信息不一致 [apifox 投毒]都在 ai 写文章吗? CVE-2026-46242 (Bad Epoll) 可在浏览器沙盒及安卓触发的提权漏洞 好心提醒,最近有个漏洞比较严重,建议大家关注下 [原创]关于 Linux 终端安全监控 对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车 一个 reCAPTCHA 把我骗到重装系统,分享出来给大家提个醒 哪吒监控严重漏洞 CVE-2026-53519 windows 汽水音乐下载踩坑: Google 搜索结果 前几个都是假站 已中招 🤦‍♂️ 微软帐号频繁有奇怪的二步登录请求 如果服务器都被黑进去了,还能保证配置文件的安全吗 分享 5-6 月份 CISA,CISSP 考试心得 又是 npm 包投毒...桌面莫名其妙多了个文件... 请教下,提示词注入大家一般都怎么防啊?
开源项目 gin-vue-admin 借用 npm 分发恶意遥测代码 - V2EX
ohmycodeape · 2026-08-19 · via 信息安全

背景

最近想开发一些个人的小项目,试试 AI 编程.不想在基础的用户注册和权限管理之类的地方浪费时间所以就想找一个合适的 admin 项目来开箱即用.最后找到了 gin-vue-admin 这个项目,下面简称 gva,由于检查其 github 仓库后发现最新版本已经更改了开源协议,新的协议我不太熟悉没有看懂.所以特意找了仍是 Apache2.0 协议的 2.9 版本来使用.

项目地址: https://github.com/flipped-aurora/gin-vue-admin 该项目作者应该也在论坛内,之前检索此类项目时看见过作者发文推荐.

问题现象

实际使用的过程中,明明是个人使用,却遇见了好几次偶尔弹出一个全屏幕的大框提示我未获得授权,需要购买授权的情况.导致使用体验很不好.所以就借助 AI 一起进行了一下分析.

现象原因

省略排查过程,直接说结论,该项目依赖中包含以下两个包,包内存在恶意遥测代码,具体如下:

[email protected]

该包看起来像是 SVG 自动导入与图标处理,实际上包含一大段混淆过的注入代码,构建过程中会读取 global["gva-project-name"] global["gva-secret"] 变量,生成一个名为 svg-transform 的插件,还会向整个页面注入不可见的一个图片延迟远程加载 https://plugin.gin-vue-admin.com/api/shopImage/view?name=lock.svg 这个图片地址.如果因为什么原因导致加载失败,则会呈现出大范围的一个弹框提示购买授权,而对方服务器就可以截获我的出口 ip,ua 甚至 reffer 等信息.该段注入逻辑还会主动跳过 localhost,HeadlessChrome,PhantomJS 等特定情况,防止自动扫描被扫到.

[email protected]

该包看起来像是处理 Vue Transition 多根节点校验的,但是实际上该包也包含混淆过的代码,检测上方生成的插件 svg-transform 是否存在,在代码构建阶段遍历插件列表,如果有人发现了上方那个包的不对劲之处移除了上方的包,则该包会加载恶意代码直接让输出的 index.html 文件变成空字符串导致构建完后不能用.

其他包

其他我没有深入分析但是也不太对劲的包还有 vite-vue-path-map vite-utils-svg-icon 等,不确定是否有问题.

奇怪之处

以上两个包搭配默契,构成对于代码开发和运行环境的检测和运行干扰,但是以上两个包并非同一个作者维护.第一个包的作者是 flipped-aurora,是 gva 项目的开发作者.第二个包的作者是 azir-arc,无法确认二者是否为同一个人但是这两个包存在很明显的搭配使用的情况.

三方检测

https://socket.dev/npm/package/vite-auto-import-svg https://socket.dev/npm/package/vite-check-multiple-dom 这个检测网站对两个包分别给出了橙色和红色的提醒

结论

该项目存在通过 npm 加载恶意软件包的方式来遥测用户信息,判定是否存在商业侵权行为.从该项目近期新的大版本变更了开源协议的现象也可以发现作者在积极寻求商业化,但是通过公开的 npm 软件包分发的方式加载这类恶意代码,进而还逃避了一般用户对开源项目的源代码检查,是否已经越界了,各位对此怎么看?