<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      繼LiteLLM后,周下載量超1億次的Axios也被“投毒”!

      0
      分享至


      整理 | 鄭麗媛

      出品 | CSDN(ID:CSDNnews)

      繼上周,每月下載量高達 9700 萬的 ,本周 JavaScript 生態中幾乎所有前端開發者都用過的 HTTP 客戶端庫 Axios 也“慘遭毒手”:

      兩個官方版本被植入后門,只要在窗口期執行過 npm install,黑客就能拿到你設備的完整控制權。

      重點在于,沒有報錯,沒有異常提示,甚至連依賴代碼都看起來一切正?!愕臋C器,已經在后臺被植入了一個遠程控制木馬。



      事件還原:隱蔽 3 小時的“毒更新”,源碼干凈卻暗藏殺招

      先用一個數字,來簡單感受一下 Axios 的影響力:每周下載量超過 1 億次??上攵@次攻擊的威力,被放大到了一個極其危險的級別。

      UTC 時間 3 月 31 日 00:21 到 03:29(對應北京時間 3 月 31 日 8:21 到 11:21),短短 3 小時 8 分鐘,Axios 的兩個核心版本 axios@1.14.1、axios@0.30.4 被悄悄上架 npm 倉庫——看似是正常更新,實則藏著致命后門。

      和很多人直覺不同,這次攻擊并沒有利用 Axios 的代碼漏洞。

      攻擊者選擇了一條更現實、也更高效的方式:盜走Axios核心維護者@jasonsaayman的 npm 賬號;隨后,把賬號綁定郵箱改成自己控制的 ProtonMail;繞過 GitHub Actions 正常發布流程,手動推送惡意版本。

      而如果你檢查這兩個惡意版本,會發現一個非常詭異的現象:Axios 本身的源碼完全干凈。因為問題出在一個新增依賴上:plain-crypto-js@4.2.1。

      這個名字酷似正規加密庫的假包,是專門的“木馬投遞器”,其設計堪稱“教科書級隱蔽”:

      ● 提前 18 小時先發布一個干凈版本(4.2.0),構建“可信歷史”

      ● 再發布帶后門的 4.2.1版本

      而一旦執行 npm install,它的 postinstall 腳本會自動觸發,先通過“反轉 Base64+XOR 加密”兩層混淆隱藏惡意代碼,解密后會連接 sfrclak[.]com:8000,下載對應平臺的二級載荷:

      ● macOS:C++ 編譯程序釋放至 /Library/Caches/com.apple.act.mond,偽裝成蘋果后臺守護進程;

      ● Windows:PowerShell 程序復制為 %PROGRAMDATA%\wt.exe,偽裝成 Windows 終端,并寫入注冊表開機自啟;

      ● Linux:Python 遠控木馬寫入 /tmp/ld.py,通過 nohup 運行,終端關閉仍可駐留。

      這三類變種每 60 秒向 C2 服務器回連,可執行任意命令、遍歷文件系統、加載額外載荷,其中macOS 與 Windows 版本還支持內存二進制注入。

      更重要的是,執行完成后,木馬會自刪、清除 postinstall 記錄并替換為干凈清單,即便事后檢查 node_modules/plain-crypto-js 也無跡可尋。


      誰最危險?VibeCoder成頭號目標

      如果說這次攻擊在技術上有什么“創新”,其實并沒有。真正的問題,在開發者的日常習慣里。

      可以說,這場攻擊根本不是沖安全工程師來的,而是專門針對習慣“一鍵安裝”的普通開發者——也就是現在常說的“Vibe Coding”群體。

      如今,很多開發者依賴 AI 生成代碼、從 Stack Overflow 復制命令,不看 README、不校驗鎖文件,敲完npm install就部署。這種高效 workflow 恰恰成了最大攻擊面:數千家企業的 CI/CD 流水線默認用npm install、不鎖定版本、不禁用腳本——因此,只要在那3小時內拉過全新安裝,安裝完成的瞬間就會徹底淪陷。

      要知道,Axios 周下載量超 1 億,覆蓋 17.4 萬個依賴項目,3 小時窗口期的波及范圍難以估量。攻擊者在短時間內同時攻擊 1.x 和 0.x 兩大分支,顯然是精心策劃,最大化覆蓋用戶。哪怕你沒手動更新,只要 CI 自動構建、項目重新安裝依賴,都可能中招——你的 API 密鑰、SSH 密鑰、云憑證、npm 令牌,有可能早已被傳到黑客服務器。


      立即自查!3 步排查是否中招,發現痕跡直接重建環境

      所以,最好別心存僥幸,可以按以下步驟檢查,1 分鐘即可出結果:

      (1)查鎖文件(核心)

      可以運行:

      find node_modules -name "plain-crypto-js" -type d

      如果你用的是 Bun:

      grep 'plain-crypto-js' bun.lock

      (2)查系統惡意文件

      ● macOS:/Library/Caches/com.apple.act.mond

      ● Windows:%PROGRAMDATA%\wt.exe

      ● Linux:/tmp/ld.py

      (3)查網絡外聯

      檢查設備是否主動連接過sfrclak[.]com或142.11.206.73:8000。

      注意:只要查到任意痕跡,說明機器已經被攻破了,不要手動清理!木馬可能在實時監控,最好直接重建環境。具體可以按以下步驟操作:

      ● 立即隔離設備,絕對不要在中毒機器上修改任何憑證

      ● 用干凈設備全量輪換:API 密鑰、SSH 密鑰、GitHub / 云 /npm 令牌,吊銷 + 重發,不只是改密碼

      ● 核查 3 月 31 日 UTC 的 CI 日志,所有執行過npm install的流水線都要排查

      ● 網絡屏蔽sfrclak[.]com和142.11.206.73出站流量

      ● 徹底重建環境,中毒設備永久不可信任

      最后提醒:下次用一堆未審計依賴快速開發前,花 10 分鐘檢查下到底裝了什么。npm install 從來不是無風險操作,每一次“一鍵安裝”都有可能是引狼入室。

      參考鏈接:https://parthh.in/blogs/axios-backdoored-two-hours-hackers-full-control



      【活動分享】"48 小時,與 50+ 位大廠技術決策者,共探 AI 落地真路徑。"由 CSDN&奇點智能研究院聯合舉辦的「全球機器學習技術大會」正式升級為「奇點智能技術大會」。2026 奇點智能技術大會將于 4 月 17-18 日在上海環球港凱悅酒店正式召開,大會聚焦大模型技術演進、智能體系統工程、OpenClaw 生態實踐及 AI 行業落地等十二大專題板塊,特邀來自BAT、京東、微軟、小紅書、美團等頭部企業的 50+ 位技術決策者分享實戰案例。旨在幫助技術管理者與一線 AI 落地人員規避選型風險、降低試錯成本、獲取可復用的工程方法論,真正實現 AI 技術的規?;涞嘏c商業價值轉化。這不僅是一場技術的盛宴,更是決策者把握 2026 AI 拐點的戰略機會。


      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      高市擔心一幕發生,中國迎來強援,5枚導彈齊射,重重砸入日本海

      高市擔心一幕發生,中國迎來強援,5枚導彈齊射,重重砸入日本海

      林子說事
      2026-04-20 18:03:58
      采訪了100個娶了小三的男人,他們幾乎都說了同一句話,讓人恍然

      采訪了100個娶了小三的男人,他們幾乎都說了同一句話,讓人恍然

      千秋文化
      2026-04-15 20:18:32
      意外!鄭州40歲女子患肝癌,臨終前懇求前夫接走女兒,前夫回復!

      意外!鄭州40歲女子患肝癌,臨終前懇求前夫接走女兒,前夫回復!

      青梅侃史啊
      2026-04-17 19:48:25
      首輪8場G1打完!你該明白:總冠軍級球隊僅這5支!

      首輪8場G1打完!你該明白:總冠軍級球隊僅這5支!

      運籌帷幄的籃球
      2026-04-20 14:08:09
      特朗普幫了中國大忙,中國首次成為全球第一,日本完全被踩在腳下

      特朗普幫了中國大忙,中國首次成為全球第一,日本完全被踩在腳下

      小小科普員
      2026-03-26 00:27:10
      不想訪華了?特朗普登機前,白宮突然發難,要秘魯把中國趕出港口

      不想訪華了?特朗普登機前,白宮突然發難,要秘魯把中國趕出港口

      觀星賞月
      2026-04-20 19:17:38
      國臺辦果然沒看錯,鄭麗文真面目被徹底揭露!小算盤到此為止了

      國臺辦果然沒看錯,鄭麗文真面目被徹底揭露!小算盤到此為止了

      比利
      2026-01-23 12:41:53
      陳鳳馨質疑后,馬英九出手了,發聲明另有深意,要還蕭旭岑清白

      陳鳳馨質疑后,馬英九出手了,發聲明另有深意,要還蕭旭岑清白

      林子說事
      2026-04-20 19:02:44
      黃楊鈿甜——出來混,是要還的

      黃楊鈿甜——出來混,是要還的

      云石
      2026-04-19 21:45:28
      三大平臺直播津魯保級!劉騏瑋替王大雷,泰山是否換帥看于根偉了

      三大平臺直播津魯保級!劉騏瑋替王大雷,泰山是否換帥看于根偉了

      刀鋒體育
      2026-04-20 20:57:32
      將對決趙心童!39歲丁俊暉爆發:10-5淘汰世界第25 連續2年進16強

      將對決趙心童!39歲丁俊暉爆發:10-5淘汰世界第25 連續2年進16強

      風過鄉
      2026-04-20 19:41:28
      世錦賽:丁俊暉橫掃吉爾伯特終結兩連敗,中國一哥創造歷史進16強

      世錦賽:丁俊暉橫掃吉爾伯特終結兩連敗,中國一哥創造歷史進16強

      世界體壇觀察家
      2026-04-20 19:42:44
      曼聯球探現場盯人:19歲前鋒為何值6000萬磅

      曼聯球探現場盯人:19歲前鋒為何值6000萬磅

      競技風云錄
      2026-04-20 20:48:13
      調查發現:每天都走路的人,大多到了75歲后,身體或有5種變化

      調查發現:每天都走路的人,大多到了75歲后,身體或有5種變化

      白話電影院
      2026-04-07 13:28:35
      中國永遠的校長,死于1962年

      中國永遠的校長,死于1962年

      最愛歷史
      2024-05-20 13:30:17
      越南百億高鐵訂單給德國,來華體驗12小時高鐵,背后算計太明顯

      越南百億高鐵訂單給德國,來華體驗12小時高鐵,背后算計太明顯

      小蘭聊歷史
      2026-04-20 20:37:50
      醫生忠告:肺癌早期不是咳嗽,而是頻繁出現這3個癥狀,小心異常

      醫生忠告:肺癌早期不是咳嗽,而是頻繁出現這3個癥狀,小心異常

      芹姐說生活
      2026-04-18 15:22:35
      張涵予新片《尋龍訣》上映僅1天,觀眾強烈要求下架,罵聲一片

      張涵予新片《尋龍訣》上映僅1天,觀眾強烈要求下架,罵聲一片

      秋姐居
      2026-04-18 19:34:07
      哈蘭德:我不會假摔,如果我倒在地上那加布得被紅牌罰下

      哈蘭德:我不會假摔,如果我倒在地上那加布得被紅牌罰下

      懂球帝
      2026-04-20 01:58:15
      重磅信號!外資加倉A股(名單)

      重磅信號!外資加倉A股(名單)

      泡財經
      2026-04-20 15:52:47
      2026-04-20 21:40:49
      CSDN incentive-icons
      CSDN
      成就一億技術人
      26465文章數 242270關注度
      往期回顧 全部

      科技要聞

      HUAWEI Pura X Max發布 售價10999元起

      頭條要聞

      保價2000元機蓋運輸中損壞 德邦僅愿以1300元回購

      頭條要聞

      保價2000元機蓋運輸中損壞 德邦僅愿以1300元回購

      體育要聞

      阿森納已拼盡全力,但你早干嘛去了...

      娛樂要聞

      《八千里路云和月》田家泰暗殺

      財經要聞

      利潤暴跌7成,字節到底在做什么

      汽車要聞

      把天門山搬進廠?開仰望U8沖上45度坡的那刻 我腿軟了

      態度原創

      家居
      藝術
      親子
      游戲
      公開課

      家居要聞

      自然慢調 慢享時光

      藝術要聞

      王羲之《換鵝帖》尚在人間,驚艷無比!

      親子要聞

      【孤獨癥科普】啥是孤獨癥,哪些孩子易發生,如何應對?

      《風啟之旅》Steam在線峰值是《碧海黑帆》85倍

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版