国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

繼LiteLLM后,周下載量超1億次的Axios也被“投毒”!

0
分享至


整理 | 鄭麗媛

出品 | CSDN(ID:CSDNnews)

繼上周,每月下載量高達(dá) 9700 萬的 ,本周 JavaScript 生態(tài)中幾乎所有前端開發(fā)者都用過的 HTTP 客戶端庫 Axios 也“慘遭毒手”:

兩個(gè)官方版本被植入后門,只要在窗口期執(zhí)行過 npm install,黑客就能拿到你設(shè)備的完整控制權(quán)。

重點(diǎn)在于,沒有報(bào)錯(cuò),沒有異常提示,甚至連依賴代碼都看起來一切正?!愕臋C(jī)器,已經(jīng)在后臺(tái)被植入了一個(gè)遠(yuǎn)程控制木馬。



事件還原:隱蔽 3 小時(shí)的“毒更新”,源碼干凈卻暗藏殺招

先用一個(gè)數(shù)字,來簡單感受一下 Axios 的影響力:每周下載量超過 1 億次??上攵@次攻擊的威力,被放大到了一個(gè)極其危險(xiǎn)的級別。

UTC 時(shí)間 3 月 31 日 00:21 到 03:29(對應(yīng)北京時(shí)間 3 月 31 日 8:21 到 11:21),短短 3 小時(shí) 8 分鐘,Axios 的兩個(gè)核心版本 axios@1.14.1、axios@0.30.4 被悄悄上架 npm 倉庫——看似是正常更新,實(shí)則藏著致命后門。

和很多人直覺不同,這次攻擊并沒有利用 Axios 的代碼漏洞。

攻擊者選擇了一條更現(xiàn)實(shí)、也更高效的方式:盜走Axios核心維護(hù)者@jasonsaayman的 npm 賬號;隨后,把賬號綁定郵箱改成自己控制的 ProtonMail;繞過 GitHub Actions 正常發(fā)布流程,手動(dòng)推送惡意版本。

而如果你檢查這兩個(gè)惡意版本,會(huì)發(fā)現(xiàn)一個(gè)非常詭異的現(xiàn)象:Axios 本身的源碼完全干凈。因?yàn)閱栴}出在一個(gè)新增依賴上:plain-crypto-js@4.2.1。

這個(gè)名字酷似正規(guī)加密庫的假包,是專門的“木馬投遞器”,其設(shè)計(jì)堪稱“教科書級隱蔽”:

● 提前 18 小時(shí)先發(fā)布一個(gè)干凈版本(4.2.0),構(gòu)建“可信歷史”

● 再發(fā)布帶后門的 4.2.1版本

而一旦執(zhí)行 npm install,它的 postinstall 腳本會(huì)自動(dòng)觸發(fā),先通過“反轉(zhuǎn) Base64+XOR 加密”兩層混淆隱藏惡意代碼,解密后會(huì)連接 sfrclak[.]com:8000,下載對應(yīng)平臺(tái)的二級載荷:

● macOS:C++ 編譯程序釋放至 /Library/Caches/com.apple.act.mond,偽裝成蘋果后臺(tái)守護(hù)進(jìn)程;

● Windows:PowerShell 程序復(fù)制為 %PROGRAMDATA%\wt.exe,偽裝成 Windows 終端,并寫入注冊表開機(jī)自啟;

● Linux:Python 遠(yuǎn)控木馬寫入 /tmp/ld.py,通過 nohup 運(yùn)行,終端關(guān)閉仍可駐留。

這三類變種每 60 秒向 C2 服務(wù)器回連,可執(zhí)行任意命令、遍歷文件系統(tǒng)、加載額外載荷,其中macOS 與 Windows 版本還支持內(nèi)存二進(jìn)制注入。

更重要的是,執(zhí)行完成后,木馬會(huì)自刪、清除 postinstall 記錄并替換為干凈清單,即便事后檢查 node_modules/plain-crypto-js 也無跡可尋。


誰最危險(xiǎn)?VibeCoder成頭號目標(biāo)

如果說這次攻擊在技術(shù)上有什么“創(chuàng)新”,其實(shí)并沒有。真正的問題,在開發(fā)者的日常習(xí)慣里。

可以說,這場攻擊根本不是沖安全工程師來的,而是專門針對習(xí)慣“一鍵安裝”的普通開發(fā)者——也就是現(xiàn)在常說的“Vibe Coding”群體。

如今,很多開發(fā)者依賴 AI 生成代碼、從 Stack Overflow 復(fù)制命令,不看 README、不校驗(yàn)鎖文件,敲完npm install就部署。這種高效 workflow 恰恰成了最大攻擊面:數(shù)千家企業(yè)的 CI/CD 流水線默認(rèn)用npm install、不鎖定版本、不禁用腳本——因此,只要在那3小時(shí)內(nèi)拉過全新安裝,安裝完成的瞬間就會(huì)徹底淪陷。

要知道,Axios 周下載量超 1 億,覆蓋 17.4 萬個(gè)依賴項(xiàng)目,3 小時(shí)窗口期的波及范圍難以估量。攻擊者在短時(shí)間內(nèi)同時(shí)攻擊 1.x 和 0.x 兩大分支,顯然是精心策劃,最大化覆蓋用戶。哪怕你沒手動(dòng)更新,只要 CI 自動(dòng)構(gòu)建、項(xiàng)目重新安裝依賴,都可能中招——你的 API 密鑰、SSH 密鑰、云憑證、npm 令牌,有可能早已被傳到黑客服務(wù)器。


立即自查!3 步排查是否中招,發(fā)現(xiàn)痕跡直接重建環(huán)境

所以,最好別心存僥幸,可以按以下步驟檢查,1 分鐘即可出結(jié)果:

(1)查鎖文件(核心)

可以運(yùn)行:

find node_modules -name "plain-crypto-js" -type d

如果你用的是 Bun:

grep 'plain-crypto-js' bun.lock

(2)查系統(tǒng)惡意文件

● macOS:/Library/Caches/com.apple.act.mond

● Windows:%PROGRAMDATA%\wt.exe

● Linux:/tmp/ld.py

(3)查網(wǎng)絡(luò)外聯(lián)

檢查設(shè)備是否主動(dòng)連接過sfrclak[.]com或142.11.206.73:8000。

注意:只要查到任意痕跡,說明機(jī)器已經(jīng)被攻破了,不要手動(dòng)清理!木馬可能在實(shí)時(shí)監(jiān)控,最好直接重建環(huán)境。具體可以按以下步驟操作:

● 立即隔離設(shè)備,絕對不要在中毒機(jī)器上修改任何憑證

● 用干凈設(shè)備全量輪換:API 密鑰、SSH 密鑰、GitHub / 云 /npm 令牌,吊銷 + 重發(fā),不只是改密碼

● 核查 3 月 31 日 UTC 的 CI 日志,所有執(zhí)行過npm install的流水線都要排查

● 網(wǎng)絡(luò)屏蔽sfrclak[.]com和142.11.206.73出站流量

● 徹底重建環(huán)境,中毒設(shè)備永久不可信任

最后提醒:下次用一堆未審計(jì)依賴快速開發(fā)前,花 10 分鐘檢查下到底裝了什么。npm install 從來不是無風(fēng)險(xiǎn)操作,每一次“一鍵安裝”都有可能是引狼入室。

參考鏈接:https://parthh.in/blogs/axios-backdoored-two-hours-hackers-full-control



【活動(dòng)分享】"48 小時(shí),與 50+ 位大廠技術(shù)決策者,共探 AI 落地真路徑。"由 CSDN&奇點(diǎn)智能研究院聯(lián)合舉辦的「全球機(jī)器學(xué)習(xí)技術(shù)大會(huì)」正式升級為「奇點(diǎn)智能技術(shù)大會(huì)」。2026 奇點(diǎn)智能技術(shù)大會(huì)將于 4 月 17-18 日在上海環(huán)球港凱悅酒店正式召開,大會(huì)聚焦大模型技術(shù)演進(jìn)、智能體系統(tǒng)工程、OpenClaw 生態(tài)實(shí)踐及 AI 行業(yè)落地等十二大專題板塊,特邀來自BAT、京東、微軟、小紅書、美團(tuán)等頭部企業(yè)的 50+ 位技術(shù)決策者分享實(shí)戰(zhàn)案例。旨在幫助技術(shù)管理者與一線 AI 落地人員規(guī)避選型風(fēng)險(xiǎn)、降低試錯(cuò)成本、獲取可復(fù)用的工程方法論,真正實(shí)現(xiàn) AI 技術(shù)的規(guī)?;涞嘏c商業(yè)價(jià)值轉(zhuǎn)化。這不僅是一場技術(shù)的盛宴,更是決策者把握 2026 AI 拐點(diǎn)的戰(zhàn)略機(jī)會(huì)。


特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
李亞鵬復(fù)婚登上熱搜,前妻海哈金喜回應(yīng):我們都是夏夏的父母,不會(huì)不聯(lián)系和尷尬,我們都很好,謝謝大家關(guān)心

李亞鵬復(fù)婚登上熱搜,前妻海哈金喜回應(yīng):我們都是夏夏的父母,不會(huì)不聯(lián)系和尷尬,我們都很好,謝謝大家關(guān)心

魯中晨報(bào)
2026-04-24 18:00:07
不裝了?馬斯克罕見承認(rèn):美國是第一,但第二到第十全都來自中國

不裝了?馬斯克罕見承認(rèn):美國是第一,但第二到第十全都來自中國

大衛(wèi)聊科技
2026-04-23 12:13:36
魏建軍的“五分鐘暴怒”:撕開長城汽車高端化轉(zhuǎn)型的“皇帝新衣”

魏建軍的“五分鐘暴怒”:撕開長城汽車高端化轉(zhuǎn)型的“皇帝新衣”

劉曠
2026-04-24 08:54:54
張朝陽:我一不談戀愛、二不喜歡應(yīng)酬,我有得是錢,沒必要結(jié)婚!

張朝陽:我一不談戀愛、二不喜歡應(yīng)酬,我有得是錢,沒必要結(jié)婚!

說點(diǎn)事
2026-04-17 16:40:09
哇塞,這大體格太完美了,誰娶了她,定能旺三代微信

哇塞,這大體格太完美了,誰娶了她,定能旺三代微信

西莫的藝術(shù)宮殿
2026-04-17 18:12:11
施大畏文革期間的畫作,他會(huì)后悔嗎?事實(shí)上卻是他最有價(jià)值的作品

施大畏文革期間的畫作,他會(huì)后悔嗎?事實(shí)上卻是他最有價(jià)值的作品

文學(xué)之私秘
2026-04-25 00:14:26
斯諾克世錦賽26日凌晨!世界冠軍被淘汰,3連鞭,趙心童9-7丁俊暉

斯諾克世錦賽26日凌晨!世界冠軍被淘汰,3連鞭,趙心童9-7丁俊暉

帛河體育
2026-04-26 00:44:20
41歲C羅肌肉依舊炸裂!前私廚揭秘飲食紅線:牛奶堅(jiān)決不碰!

41歲C羅肌肉依舊炸裂!前私廚揭秘飲食紅線:牛奶堅(jiān)決不碰!

仰臥撐FTUer
2026-04-24 14:38:03
銷量大跳水!昔日中年男人的夢中豪車賣不動(dòng)了?轉(zhuǎn)頭賣起70萬的表

銷量大跳水!昔日中年男人的夢中豪車賣不動(dòng)了?轉(zhuǎn)頭賣起70萬的表

財(cái)經(jīng)八卦
2026-04-24 17:06:14
明明只是戲子,卻把自己當(dāng)大腕,論“耍大牌”,這5位明星夠丟人

明明只是戲子,卻把自己當(dāng)大腕,論“耍大牌”,這5位明星夠丟人

青橘罐頭
2026-04-22 09:59:06
毛主席去世前,留下兩大謎團(tuán),一個(gè)至今無人知曉

毛主席去世前,留下兩大謎團(tuán),一個(gè)至今無人知曉

幽州校尉
2026-03-29 08:12:28
一張嘴封神,秦昊給娛樂圈所有假客氣上了慘痛一課

一張嘴封神,秦昊給娛樂圈所有假客氣上了慘痛一課

草莓解說體育
2026-04-25 20:54:33
你威脅開戰(zhàn),我就以戰(zhàn)爭相回應(yīng)!你想毀滅中國,中國就先毀滅你!

你威脅開戰(zhàn),我就以戰(zhàn)爭相回應(yīng)!你想毀滅中國,中國就先毀滅你!

安安說
2026-03-20 11:13:04
紅旗HS6 PHEV低調(diào)上市,17.88萬起的中大型插混SUV到底值不值?

紅旗HS6 PHEV低調(diào)上市,17.88萬起的中大型插混SUV到底值不值?

EV世紀(jì)
2025-12-17 13:31:07
董潔回遼寧過年,分享年夜飯拿手好菜,不受年齡限制的美貌太吸睛

董潔回遼寧過年,分享年夜飯拿手好菜,不受年齡限制的美貌太吸睛

柒佰娛
2026-02-16 10:26:22
重磅!漢莎航空將取消約兩萬個(gè)航班

重磅!漢莎航空將取消約兩萬個(gè)航班

開元周游
2026-04-25 18:03:52
第一次對現(xiàn)金的購買力有這么清晰的概念!網(wǎng)友:不要小瞧一萬塊錢

第一次對現(xiàn)金的購買力有這么清晰的概念!網(wǎng)友:不要小瞧一萬塊錢

夜深愛雜談
2026-03-16 21:38:52
二環(huán)路每天堵車,城墻早沒了,可磚頭還在地鐵里

二環(huán)路每天堵車,城墻早沒了,可磚頭還在地鐵里

王二哥老搞笑
2026-04-24 04:33:59
他逃亡16年,靠贓款娶4個(gè)漂亮老婆生12個(gè)娃,被捕時(shí)身家有幾個(gè)億

他逃亡16年,靠贓款娶4個(gè)漂亮老婆生12個(gè)娃,被捕時(shí)身家有幾個(gè)億

小熊侃史
2026-01-12 07:30:14
被倒數(shù)第1打爆 國安7輪1勝淪為保級隊(duì)+21年尷尬 44歲少帥:我全責(zé)

被倒數(shù)第1打爆 國安7輪1勝淪為保級隊(duì)+21年尷尬 44歲少帥:我全責(zé)

風(fēng)過鄉(xiāng)
2026-04-25 22:59:11
2026-04-26 01:56:52
CSDN incentive-icons
CSDN
成就一億技術(shù)人
26482文章數(shù) 242272關(guān)注度
往期回顧 全部

科技要聞

DeepSeek V4發(fā)布!黃仁勛預(yù)言的"災(zāi)難"降臨

頭條要聞

媒體:美軍在中東罕見高密度集結(jié) 伊朗開始調(diào)整戰(zhàn)術(shù)

頭條要聞

媒體:美軍在中東罕見高密度集結(jié) 伊朗開始調(diào)整戰(zhàn)術(shù)

體育要聞

那一刻開始,兩支球隊(duì)的命運(yùn)悄然改變了

娛樂要聞

《我們的爸爸2》第一季完美爸爸翻車了

財(cái)經(jīng)要聞

90%訂單消失,中東旺季沒了

汽車要聞

2026款樂道L90亮相北京車展 樂道L80正式官宣

態(tài)度原創(chuàng)

時(shí)尚
親子
教育
本地
軍事航空

這些穿搭適合春天!外套彩色內(nèi)搭白色、褲子穿基礎(chǔ)款,舒適大方

親子要聞

發(fā)生率僅十萬分之一!這種稀有血型跨省緊急調(diào)配,只為守護(hù)母嬰安全

教育要聞

一根風(fēng)箏線,牽起一個(gè)校長的教育夢

本地新聞

云游中國|逛世界風(fēng)箏都 留學(xué)生探秘中國傳統(tǒng)文化

軍事要聞

美防長:戰(zhàn)事不會(huì)“沒完沒了”

無障礙瀏覽 進(jìn)入關(guān)懷版