<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Axios維護者被釣了3周:一次"Teams更新"如何攻陷千萬級

      0
      分享至


      npm上周發生了一起教科書級的供應鏈攻擊。攻擊者用三周時間搭建了一個虛假公司,偽造Slack工作區和Teams會議,最終用一個"系統更新"彈窗騙到了Axios核心維護者的設備權限。這個每周下載量超過5000萬次的HTTP客戶端,因此發布了兩個帶毒版本。

      整個攻擊窗口只有3小時,但足夠讓全球無數開發者的機器種下遠控木馬。

      三周布局:從LinkedIn到偽造Slack

      攻擊始于對Axios首席維護者Jason Saayman的定向釣魚。Saayman在事后復盤中寫道,對方冒充一家真實存在的公司,克隆了其品牌視覺和創始人形象,邀請他加入一個"看起來非常合理"的Slack工作區。

      「這個Slack設計得非常用心,他們有分享LinkedIn帖子的頻道——我猜那些鏈接指向的是真實公司的賬號,但超級有說服力。他們甚至還有公司團隊的假賬號,以及其他開源維護者的假資料?!筍aayman描述道。

      這種"借殼"策略的精妙之處在于:它利用了開源維護者的日常社交慣性。技術社區的信任建立在公開可見的社交關系上,攻擊者只需要復制這種可見性,就能大幅降低目標的警惕閾值。

      會議室里的"技術故障"

      在建立信任后,攻擊者安排了一場Microsoft Teams會議。Saayman進入會議室時,看到" numerous people"(多人)在線——這種人數感本身就是一種心理暗示,讓會議顯得正式且可信。

      會議進行中,一個技術錯誤彈窗出現,提示"系統某些組件已過期",要求安裝Teams更新以修復問題。Saayman執行了這個"更新"。

      這個彈窗是偽造的。所謂的更新程序實際是WAVESHAPER.V2遠控木馬,它讓攻擊者獲得了Saayman設備的完全訪問權限,進而竊取了Axios項目的npm發布憑證。

      Google威脅情報團隊(GTIG)事后將此次攻擊歸因于朝鮮黑客組織UNC1069。該組織自2018年起活躍,以經濟利益為驅動。GTIG指出,此次使用的WAVESHAPER.V2是該組織此前工具的新版本,且攻擊基礎設施與UNC1069過往活動存在重疊。


      3小時的窗口期與供應鏈的脆弱

      獲得憑證后,攻擊者向npm推送了兩個惡意版本:1.14.1和0.30.4。這些版本引入了一個名為plain-crypto-js的依賴項,該依賴會在macOS、Windows和Linux系統上安裝遠控木馬。

      從發布到被撤下,惡意版本在npm上存活了大約3小時。Axios團隊事后重置了所有憑證、擦除了受影響系統,并正在實施流程改進以防止類似事件。

      但3小時在自動化構建的世界里足夠漫長。CI/CD管道、依賴自動更新、容器鏡像構建——這些現代開發流程的設計目標就是"快",而攻擊者恰恰利用了這種快。

      更值得警惕的是,Saayman并非唯一目標。Axios團隊的其他維護者也報告了類似的社交工程攻擊嘗試,說明這是一場有組織的、針對開源基礎設施維護者的系統性行動。

      開源世界的"信任稅"正在漲價

      這次攻擊暴露了一個結構性問題:開源項目的安全邊界與維護者的個人設備安全直接綁定。npm的發布憑證沒有硬件密鑰保護,沒有多因素認證的強制要求,也沒有發布前的多方審批機制。

      攻擊者不需要攻破npm的服務器,只需要攻破一個人的判斷力——而人的判斷力,在精心設計的社交工程面前,遠比我們愿意承認的更脆弱。

      Saayman的復盤帖子里有一個細節:那些LinkedIn帖子"presume just went to the real company's account"(我猜只是指向了真實公司的賬號)。攻擊者甚至懶得搭建假網站,直接引流到真實公司的社交賬號,因為"看起來真實"比"真實"更容易實現。

      Axios團隊目前建議:在3月7日15:00至18:00(UTC)之間安裝過1.14.1或0.30.4版本的系統,應視為已泄露,所有憑證和認證密鑰都需要輪換。如果你不確定自己的依賴是否受影響,檢查lock文件里的版本號是最快的方式。

      這次事件之后,開源社區會不會重新評估"維護者即單點故障"的模式?還是說,我們依然會依賴那些自愿投入時間的個人,來保護支撐全球數字基礎設施的代碼庫?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      豬肝再次成為關注對象!醫生發現:常吃豬肝,可能會收獲4大好處

      豬肝再次成為關注對象!醫生發現:常吃豬肝,可能會收獲4大好處

      搖感軍事
      2025-11-30 18:57:30
      西媒:伊朗戰爭顛覆戰爭傳播方式

      西媒:伊朗戰爭顛覆戰爭傳播方式

      參考消息
      2026-04-06 17:53:27
      三國臭名昭著的4個名人,結果被小說洗白,搖身一變成了正面人物

      三國臭名昭著的4個名人,結果被小說洗白,搖身一變成了正面人物

      銘記歷史呀
      2026-04-07 15:47:12
      伊朗官員號召青年手拉手圍住電站:人鏈護核設施

      伊朗官員號召青年手拉手圍住電站:人鏈護核設施

      桂系007
      2026-04-07 14:53:23
      A股,尾盤傳來一個“重磅信號”,周三,或將迎來大變盤!

      A股,尾盤傳來一個“重磅信號”,周三,或將迎來大變盤!

      夜深愛雜談
      2026-04-07 16:09:23
      潘石屹再預言未來樓市,前兩次已應驗,今明兩年或大概率也是對的

      潘石屹再預言未來樓市,前兩次已應驗,今明兩年或大概率也是對的

      專業聊房君
      2026-04-06 17:35:09
      國臺辦果然沒看錯,鄭麗文真面目被徹底揭露!小算盤到此為止了

      國臺辦果然沒看錯,鄭麗文真面目被徹底揭露!小算盤到此為止了

      比利
      2026-01-23 12:41:53
      鄭麗文抵達上海,大陸高規格接待,國民黨大佬:兩岸絕不能動武

      鄭麗文抵達上海,大陸高規格接待,國民黨大佬:兩岸絕不能動武

      小童歷史
      2026-04-07 16:57:59
      白酒再次被關注!醫生發現:腦梗病人喝白酒,不用多久或有4變化

      白酒再次被關注!醫生發現:腦梗病人喝白酒,不用多久或有4變化

      蜉蝣說
      2026-04-07 17:45:02
      材料學家、中山大學教授陳振興逝世,享年60歲

      材料學家、中山大學教授陳振興逝世,享年60歲

      澎湃新聞
      2026-04-05 19:02:27
      徹底摧毀!伊朗威脅要炸掉300億美元OpenAI星際之門AI數據中心 衛星地圖公布

      徹底摧毀!伊朗威脅要炸掉300億美元OpenAI星際之門AI數據中心 衛星地圖公布

      快科技
      2026-04-06 17:21:06
      張本智和觀戰決賽面露恐懼!日本球迷盼他退位:松島已成日乒最強

      張本智和觀戰決賽面露恐懼!日本球迷盼他退位:松島已成日乒最強

      顏小白的籃球夢
      2026-04-07 08:22:42
      黑龍江畜生公公周永福被判死刑,法庭上囂張大笑:這輩子值了

      黑龍江畜生公公周永福被判死刑,法庭上囂張大笑:這輩子值了

      紙鳶奇譚
      2025-02-06 14:31:24
      國家一級女演員陳麗云被逮捕!

      國家一級女演員陳麗云被逮捕!

      許三歲
      2026-03-28 09:24:30
      快訊!特朗普“怒批”日本了!

      快訊!特朗普“怒批”日本了!

      達文西看世界
      2026-04-07 17:17:02
      換奧巴馬,這兩名美軍F-15飛行員幾乎必死

      換奧巴馬,這兩名美軍F-15飛行員幾乎必死

      移光幻影
      2026-04-07 13:17:28
      江蘇南通一大蔥種植地被謠傳可免費拔遭眾人哄搶,種植戶表示損失超20萬元,被挖走近40畝,警方介入

      江蘇南通一大蔥種植地被謠傳可免費拔遭眾人哄搶,種植戶表示損失超20萬元,被挖走近40畝,警方介入

      瀟湘晨報
      2026-04-07 17:12:51
      退役11年,周薪仍超9萬鎊!亨利這是妥妥的人生贏家

      退役11年,周薪仍超9萬鎊!亨利這是妥妥的人生贏家

      樂道足球
      2026-04-07 17:17:10
      江蘇油價最新調整公告!92號汽油每升8.87元

      江蘇油價最新調整公告!92號汽油每升8.87元

      現代快報
      2026-04-07 18:41:04
      美洲大橋被火海包圍:巴拿馬突發大規模爆炸,車輛在濃煙中穿行

      美洲大橋被火海包圍:巴拿馬突發大規模爆炸,車輛在濃煙中穿行

      日新現場
      2026-04-07 15:19:45
      2026-04-07 19:35:00
      碳基打工人
      碳基打工人
      坐標北京,靠咖啡續命,靠小紅書下飯的普通人類。
      924文章數 6關注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      體育要聞

      官宣簽約“AI球員”,這支球隊被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產

      財經要聞

      10萬億財政轉移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態體驗

      態度原創

      本地
      家居
      游戲
      藝術
      公開課

      本地新聞

      跟著歌聲游安徽,聽古村回響

      家居要聞

      雅致愜意 感知生活之美

      勁爆大雷新作與你共探神秘小樹林 面紅嬌羞白天可別玩

      藝術要聞

      美麗風光看不盡

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版