国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

繼LiteLLM后,周下載量超1億次的Axios也被“投毒”!

0
分享至


整理 | 鄭麗媛

出品 | CSDN(ID:CSDNnews)

繼上周,每月下載量高達(dá) 9700 萬(wàn)的 ,本周 JavaScript 生態(tài)中幾乎所有前端開發(fā)者都用過的 HTTP 客戶端庫(kù) Axios 也“慘遭毒手”:

兩個(gè)官方版本被植入后門,只要在窗口期執(zhí)行過 npm install,黑客就能拿到你設(shè)備的完整控制權(quán)。

重點(diǎn)在于,沒有報(bào)錯(cuò),沒有異常提示,甚至連依賴代碼都看起來(lái)一切正?!愕臋C(jī)器,已經(jīng)在后臺(tái)被植入了一個(gè)遠(yuǎn)程控制木馬。



事件還原:隱蔽 3 小時(shí)的“毒更新”,源碼干凈卻暗藏殺招

先用一個(gè)數(shù)字,來(lái)簡(jiǎn)單感受一下 Axios 的影響力:每周下載量超過 1 億次??上攵?,這次攻擊的威力,被放大到了一個(gè)極其危險(xiǎn)的級(jí)別。

UTC 時(shí)間 3 月 31 日 00:21 到 03:29(對(duì)應(yīng)北京時(shí)間 3 月 31 日 8:21 到 11:21),短短 3 小時(shí) 8 分鐘,Axios 的兩個(gè)核心版本 axios@1.14.1、axios@0.30.4 被悄悄上架 npm 倉(cāng)庫(kù)——看似是正常更新,實(shí)則藏著致命后門。

和很多人直覺不同,這次攻擊并沒有利用 Axios 的代碼漏洞。

攻擊者選擇了一條更現(xiàn)實(shí)、也更高效的方式:盜走Axios核心維護(hù)者@jasonsaayman的 npm 賬號(hào);隨后,把賬號(hào)綁定郵箱改成自己控制的 ProtonMail;繞過 GitHub Actions 正常發(fā)布流程,手動(dòng)推送惡意版本。

而如果你檢查這兩個(gè)惡意版本,會(huì)發(fā)現(xiàn)一個(gè)非常詭異的現(xiàn)象:Axios 本身的源碼完全干凈。因?yàn)閱栴}出在一個(gè)新增依賴上:plain-crypto-js@4.2.1。

這個(gè)名字酷似正規(guī)加密庫(kù)的假包,是專門的“木馬投遞器”,其設(shè)計(jì)堪稱“教科書級(jí)隱蔽”:

● 提前 18 小時(shí)先發(fā)布一個(gè)干凈版本(4.2.0),構(gòu)建“可信歷史”

● 再發(fā)布帶后門的 4.2.1版本

而一旦執(zhí)行 npm install,它的 postinstall 腳本會(huì)自動(dòng)觸發(fā),先通過“反轉(zhuǎn) Base64+XOR 加密”兩層混淆隱藏惡意代碼,解密后會(huì)連接 sfrclak[.]com:8000,下載對(duì)應(yīng)平臺(tái)的二級(jí)載荷:

● macOS:C++ 編譯程序釋放至 /Library/Caches/com.apple.act.mond,偽裝成蘋果后臺(tái)守護(hù)進(jìn)程;

● Windows:PowerShell 程序復(fù)制為 %PROGRAMDATA%\wt.exe,偽裝成 Windows 終端,并寫入注冊(cè)表開機(jī)自啟;

● Linux:Python 遠(yuǎn)控木馬寫入 /tmp/ld.py,通過 nohup 運(yùn)行,終端關(guān)閉仍可駐留。

這三類變種每 60 秒向 C2 服務(wù)器回連,可執(zhí)行任意命令、遍歷文件系統(tǒng)、加載額外載荷,其中macOS 與 Windows 版本還支持內(nèi)存二進(jìn)制注入。

更重要的是,執(zhí)行完成后,木馬會(huì)自刪、清除 postinstall 記錄并替換為干凈清單,即便事后檢查 node_modules/plain-crypto-js 也無(wú)跡可尋。


誰(shuí)最危險(xiǎn)?VibeCoder成頭號(hào)目標(biāo)

如果說這次攻擊在技術(shù)上有什么“創(chuàng)新”,其實(shí)并沒有。真正的問題,在開發(fā)者的日常習(xí)慣里。

可以說,這場(chǎng)攻擊根本不是沖安全工程師來(lái)的,而是專門針對(duì)習(xí)慣“一鍵安裝”的普通開發(fā)者——也就是現(xiàn)在常說的“Vibe Coding”群體。

如今,很多開發(fā)者依賴 AI 生成代碼、從 Stack Overflow 復(fù)制命令,不看 README、不校驗(yàn)鎖文件,敲完npm install就部署。這種高效 workflow 恰恰成了最大攻擊面:數(shù)千家企業(yè)的 CI/CD 流水線默認(rèn)用npm install、不鎖定版本、不禁用腳本——因此,只要在那3小時(shí)內(nèi)拉過全新安裝,安裝完成的瞬間就會(huì)徹底淪陷。

要知道,Axios 周下載量超 1 億,覆蓋 17.4 萬(wàn)個(gè)依賴項(xiàng)目,3 小時(shí)窗口期的波及范圍難以估量。攻擊者在短時(shí)間內(nèi)同時(shí)攻擊 1.x 和 0.x 兩大分支,顯然是精心策劃,最大化覆蓋用戶。哪怕你沒手動(dòng)更新,只要 CI 自動(dòng)構(gòu)建、項(xiàng)目重新安裝依賴,都可能中招——你的 API 密鑰、SSH 密鑰、云憑證、npm 令牌,有可能早已被傳到黑客服務(wù)器。


立即自查!3 步排查是否中招,發(fā)現(xiàn)痕跡直接重建環(huán)境

所以,最好別心存僥幸,可以按以下步驟檢查,1 分鐘即可出結(jié)果:

(1)查鎖文件(核心)

可以運(yùn)行:

find node_modules -name "plain-crypto-js" -type d

如果你用的是 Bun:

grep 'plain-crypto-js' bun.lock

(2)查系統(tǒng)惡意文件

● macOS:/Library/Caches/com.apple.act.mond

● Windows:%PROGRAMDATA%\wt.exe

● Linux:/tmp/ld.py

(3)查網(wǎng)絡(luò)外聯(lián)

檢查設(shè)備是否主動(dòng)連接過sfrclak[.]com或142.11.206.73:8000。

注意:只要查到任意痕跡,說明機(jī)器已經(jīng)被攻破了,不要手動(dòng)清理!木馬可能在實(shí)時(shí)監(jiān)控,最好直接重建環(huán)境。具體可以按以下步驟操作:

● 立即隔離設(shè)備,絕對(duì)不要在中毒機(jī)器上修改任何憑證

● 用干凈設(shè)備全量輪換:API 密鑰、SSH 密鑰、GitHub / 云 /npm 令牌,吊銷 + 重發(fā),不只是改密碼

● 核查 3 月 31 日 UTC 的 CI 日志,所有執(zhí)行過npm install的流水線都要排查

● 網(wǎng)絡(luò)屏蔽sfrclak[.]com和142.11.206.73出站流量

● 徹底重建環(huán)境,中毒設(shè)備永久不可信任

最后提醒:下次用一堆未審計(jì)依賴快速開發(fā)前,花 10 分鐘檢查下到底裝了什么。npm install 從來(lái)不是無(wú)風(fēng)險(xiǎn)操作,每一次“一鍵安裝”都有可能是引狼入室。

參考鏈接:https://parthh.in/blogs/axios-backdoored-two-hours-hackers-full-control



【活動(dòng)分享】"48 小時(shí),與 50+ 位大廠技術(shù)決策者,共探 AI 落地真路徑。"由 CSDN&奇點(diǎn)智能研究院聯(lián)合舉辦的「全球機(jī)器學(xué)習(xí)技術(shù)大會(huì)」正式升級(jí)為「奇點(diǎn)智能技術(shù)大會(huì)」。2026 奇點(diǎn)智能技術(shù)大會(huì)將于 4 月 17-18 日在上海環(huán)球港凱悅酒店正式召開,大會(huì)聚焦大模型技術(shù)演進(jìn)、智能體系統(tǒng)工程、OpenClaw 生態(tài)實(shí)踐及 AI 行業(yè)落地等十二大專題板塊,特邀來(lái)自BAT、京東、微軟、小紅書、美團(tuán)等頭部企業(yè)的 50+ 位技術(shù)決策者分享實(shí)戰(zhàn)案例。旨在幫助技術(shù)管理者與一線 AI 落地人員規(guī)避選型風(fēng)險(xiǎn)、降低試錯(cuò)成本、獲取可復(fù)用的工程方法論,真正實(shí)現(xiàn) AI 技術(shù)的規(guī)?;涞嘏c商業(yè)價(jià)值轉(zhuǎn)化。這不僅是一場(chǎng)技術(shù)的盛宴,更是決策者把握 2026 AI 拐點(diǎn)的戰(zhàn)略機(jī)會(huì)。


特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
退休安排有變!公務(wù)員彈性延遲退休取消,新方案已確定

退休安排有變!公務(wù)員彈性延遲退休取消,新方案已確定

一口娛樂
2026-04-22 05:02:00
正負(fù)值-22!開拓者戰(zhàn)勝馬刺,驗(yàn)出頭號(hào)軟肋,占了楊瀚森出場(chǎng)時(shí)間

正負(fù)值-22!開拓者戰(zhàn)勝馬刺,驗(yàn)出頭號(hào)軟肋,占了楊瀚森出場(chǎng)時(shí)間

球場(chǎng)沒跑道
2026-04-22 11:30:48
300890,直線“20cm”漲停!?鈉離子電池大爆發(fā)!

300890,直線“20cm”漲停!?鈉離子電池大爆發(fā)!

證券時(shí)報(bào)e公司
2026-04-22 10:26:32
有高人預(yù)測(cè),10年后的中國(guó),極有可能出現(xiàn)這5種現(xiàn)象,早做打算吧

有高人預(yù)測(cè),10年后的中國(guó),極有可能出現(xiàn)這5種現(xiàn)象,早做打算吧

小蘭聊歷史
2026-04-22 14:26:05
就在剛剛!廣東官宣2米11中鋒加盟!離隊(duì)第1人出爐,不是奎因

就在剛剛!廣東官宣2米11中鋒加盟!離隊(duì)第1人出爐,不是奎因

老吳說體育
2026-04-22 11:59:40
京滬高鐵首次實(shí)現(xiàn)全年盈利!

京滬高鐵首次實(shí)現(xiàn)全年盈利!

新浪財(cái)經(jīng)
2026-04-21 22:52:52
僅差4票!歷史首次!亞歷山大全收割!聯(lián)盟第一人?

僅差4票!歷史首次!亞歷山大全收割!聯(lián)盟第一人?

籃球盛世
2026-04-22 14:36:43
網(wǎng)傳孫吉被前妻實(shí)名舉報(bào):騙婚、出軌、海外擁有巨額不明資產(chǎn)

網(wǎng)傳孫吉被前妻實(shí)名舉報(bào):騙婚、出軌、海外擁有巨額不明資產(chǎn)

懂球帝
2026-04-22 12:46:51
中國(guó)汽車市場(chǎng)份額:法系0.2%,韓系1%,美系6.9%,日系13%

中國(guó)汽車市場(chǎng)份額:法系0.2%,韓系1%,美系6.9%,日系13%

狐貍先森講升學(xué)規(guī)劃
2026-04-21 09:30:03
在特朗普批準(zhǔn)出售武器裝備給臺(tái)灣后,中國(guó)首次以“武力”威懾美國(guó)

在特朗普批準(zhǔn)出售武器裝備給臺(tái)灣后,中國(guó)首次以“武力”威懾美國(guó)

阿七說史
2026-04-21 15:34:24
輪到日本強(qiáng)烈不滿了!日本要求跟我們啟動(dòng)談判,我們不予理會(huì)!

輪到日本強(qiáng)烈不滿了!日本要求跟我們啟動(dòng)談判,我們不予理會(huì)!

荊楚寰宇文樞
2026-04-21 22:56:50
中方不再伺候了!對(duì)荷光刻機(jī)優(yōu)待全部取消,450億芯片不做了!

中方不再伺候了!對(duì)荷光刻機(jī)優(yōu)待全部取消,450億芯片不做了!

泠泠說史
2026-04-21 21:13:01
2-1!皇馬西甲沒希望了:落后榜首6分,巴薩后7場(chǎng)拿13分奪冠

2-1!皇馬西甲沒希望了:落后榜首6分,巴薩后7場(chǎng)拿13分奪冠

體育知多少
2026-04-22 07:01:54
爆料瘋傳!中南醫(yī)院“王護(hù)士長(zhǎng)”被扒,她到底有沒有問題?

爆料瘋傳!中南醫(yī)院“王護(hù)士長(zhǎng)”被扒,她到底有沒有問題?

千言?shī)蕵酚?/span>
2026-04-22 13:31:23
NBA官方:亞歷山大當(dāng)選年度最佳關(guān)鍵球員 多項(xiàng)關(guān)鍵數(shù)據(jù)聯(lián)盟第一

NBA官方:亞歷山大當(dāng)選年度最佳關(guān)鍵球員 多項(xiàng)關(guān)鍵數(shù)據(jù)聯(lián)盟第一

羅說NBA
2026-04-22 06:18:26
爆料瘋傳,中南醫(yī)院“王護(hù)士長(zhǎng)”被扒,她到底有沒有問題??!

爆料瘋傳,中南醫(yī)院“王護(hù)士長(zhǎng)”被扒,她到底有沒有問題??!

觀星賞月
2026-04-22 13:10:32
0-3!3-2!瘋狂一夜,切爾西慘敗,國(guó)米奇跡逆轉(zhuǎn),皇馬2-1險(xiǎn)勝

0-3!3-2!瘋狂一夜,切爾西慘敗,國(guó)米奇跡逆轉(zhuǎn),皇馬2-1險(xiǎn)勝

足球狗說
2026-04-22 05:40:02
24小時(shí)之內(nèi),美國(guó)迎來(lái)3個(gè)噩耗,特朗普或?qū)⑾屡_(tái),伊最高領(lǐng)袖下場(chǎng)

24小時(shí)之內(nèi),美國(guó)迎來(lái)3個(gè)噩耗,特朗普或?qū)⑾屡_(tái),伊最高領(lǐng)袖下場(chǎng)

混沌錄
2026-04-22 13:48:17
人民日?qǐng)?bào)聯(lián)合工信部緊急預(yù)警:全體iPhone用戶,請(qǐng)立刻升級(jí)系統(tǒng)!

人民日?qǐng)?bào)聯(lián)合工信部緊急預(yù)警:全體iPhone用戶,請(qǐng)立刻升級(jí)系統(tǒng)!

小柱解說游戲
2026-04-19 20:52:59
多地出臺(tái)政策,鼓勵(lì)技校招收大學(xué)畢業(yè)生

多地出臺(tái)政策,鼓勵(lì)技校招收大學(xué)畢業(yè)生

21世紀(jì)經(jīng)濟(jì)報(bào)道
2026-04-21 09:00:05
2026-04-22 16:27:00
CSDN incentive-icons
CSDN
成就一億技術(shù)人
26471文章數(shù) 242270關(guān)注度
往期回顧 全部

科技要聞

對(duì)話梅濤:沒有視頻底座,具身智能走不遠(yuǎn)

頭條要聞

媒體:愛奇藝AI藝人庫(kù)惹眾怒 CEO龔宇的解釋站不住腳

頭條要聞

媒體:愛奇藝AI藝人庫(kù)惹眾怒 CEO龔宇的解釋站不住腳

體育要聞

網(wǎng)易傳媒再度簽約法國(guó)隊(duì)和阿根廷隊(duì)

娛樂要聞

復(fù)婚無(wú)望!baby黃曉明陪小海綿零交流

財(cái)經(jīng)要聞

伊朗拒絕出席 特朗普宣布延長(zhǎng)?;鹌谙?/h3>

汽車要聞

純電續(xù)航301km+激光雷達(dá) 宋Pro DM-i飛馳版9.99萬(wàn)起

態(tài)度原創(chuàng)

游戲
時(shí)尚
家居
旅游
公開課

《武林志》公布新版本更新前瞻:內(nèi)容完全免費(fèi)更新,全面優(yōu)化玩法體驗(yàn)

初夏穿赫本的白褲子,清新又高級(jí)!

家居要聞

極簡(jiǎn)繪夢(mèng) 克制和諧

旅游要聞

北京歡樂谷也有摩天輪了,北京最高、6月底運(yùn)營(yíng)

公開課

李玫瑾:為什么性格比能力更重要?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版