<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      axios被黑3小時,10萬項目差點中招

      0
      分享至

      3月31日凌晨,全球下載量超10億次的 HTTP 客戶端庫 axios 遭遇供應鏈攻擊。攻擊者在 npm 上發布了兩個惡意版本(1.14.1 和 0.30.4),潛伏 3 小時后才被撤下。如果你的 CI/CD 管道在那個時間段跑過 npm install,可能已經中招。

      這不是普通的憑證泄露。攻擊者先是通過定向社會工程+遠程控制木馬(RAT)攻陷了項目首席維護者 Jason Saayman 的個人電腦,再順藤摸瓜拿到 npm 發布權限。整個過程像極了電影里的"近身滲透"——不是打服務器,是打寫代碼的人。

      3小時窗口期:攻擊時間線還原

      根據 Saayman 發布的事后分析報告,事件發生在 2026 年 3 月 31 日 00:21 UTC 至 03:15 UTC 之間。攻擊者在這個窗口內完成了三件事:發布兩個惡意版本、植入名為 plain-crypto-js@4.2.1 的依賴包、給這個依賴加上遠程訪問木馬。

      木馬支持 macOS、Windows、Linux 三平臺。換句話說,只要你在這 3 小時內執行過 npm install axios@1.14.1 或 axios@0.30.4,攻擊者就能遠程控制你的機器。

      檢測方法很簡單:在項目根目錄跑下面這行命令——

      grep -E "axios@(1\.14\.1|0\.30\.4)|plain-crypto-js" package-lock.json yarn.lock 2>/dev/null

      如果返回任何結果,Saayman 的建議很直接:把這臺機器視為已淪陷,立即隔離處理。

      03:15 UTC,npm 官方撤下惡意版本;14 分鐘后,plain-crypto-js 也被清理。從發現到止損,團隊反應算快的。但 3 小時對于自動化構建系統來說,足夠跑完幾百上千次部署。

      攻擊鏈:為什么打 maintainer 比打代碼更有效

      開源軟件供應鏈有個結構性漏洞:維護者個人賬號往往是單點故障。axios 有 109k GitHub star、每周 npm 下載量數千萬,但發布權限集中在少數人手里。

      這次攻擊者沒有試圖破解 npm 的服務器,而是選擇了更省力的路徑——先社工拿到 maintainer 的信任,再種木馬控制其個人電腦。Saayman 的電腦一旦被控,npm 憑證、2FA 種子、甚至瀏覽器里的登錄會話都可能被 harvest。

      這種模式不是孤例。2023 年以來,針對開源維護者的定向攻擊明顯增多:Python 的 ctx 包、PHP 的 php-pear、甚至 Linux 內核的維護者都遭遇過類似手法。攻擊者發現,與其挖 0day 打基礎設施,不如直接"借"維護者的鍵盤用用。

      axios 團隊在報告中提到,這次攻擊"遵循了類似活動中記錄的模式"。翻譯成人話:這是有組織的、可復用的 playbook,不是腳本小子隨手一試。

      善后:一次"全量清零"式的安全重建

      事發后,Saayman 的處理方式堪稱激進:所有設備完全擦除,所有憑證全部重置,不分平臺、不分用途。個人賬號、工作賬號、甚至"其他身份"下的訪問權限一律推倒重來。

      這種痛苦是必要的。RAT 木馬往往帶有持久化機制,單純改密碼、 revoke token 不夠——攻擊者可能留了后門,等著你放松警惕。

      團隊還在推進幾項長期措施:強制硬件安全密鑰(FIDO2/WebAuthn)、發布流程的多人審批、CI/CD 環境的隔離加固。Saayman 特意強調"這個清單不是終點",暗示供應鏈安全是個無底洞,得持續投入。

      一個值得注意的細節:axios 在 GitHub 上發了一個 deprecation action(#10591),專門用于標記被污染的版本。這種"事后標記"機制在 npm 生態里并不常見,算是用工程手段彌補人腦記憶的短板。

      10萬項目的隱形依賴:我們到底在信任誰

      axios 的流行程度讓它成為供應鏈攻擊的高價值目標。GitHub 上 109k star 背后,是無數企業內部系統、SaaS 產品、甚至關鍵基礎設施的隱形依賴。

      這次事件暴露了一個尷尬現實:現代軟件工程建立在"信任鏈"之上,而鏈條的薄弱環節往往是具體的人。你可以有完美的代碼審計、依賴掃描、SBOM 生成,但如果 maintainer 的筆記本電腦被種了木馬,這些防線形同虛設。

      Saayman 在報告末尾留了一句:"我們正在積極調查未授權訪問是如何獲得的,并審查安全態勢和訪問控制的各個方面。"措辭謹慎,沒有承諾時間表。

      對于那 10 萬個直接或間接依賴 axios 的項目來說,3 月 31 日的凌晨可能是一次未被察覺的"擦肩而過"。你的構建日志里,有沒有那個時間段的 npm install?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      法國總理疑用ChatGPT寫推文引發爭議

      法國總理疑用ChatGPT寫推文引發爭議

      新歐洲
      2026-04-06 18:12:24
      為足總杯讓路,曼城、切爾西的英超第34輪比賽提前進行

      為足總杯讓路,曼城、切爾西的英超第34輪比賽提前進行

      懂球帝
      2026-04-07 18:15:14
      萬斯出馬力保歐盟親華派,事成之后,也算幫了中國一個忙

      萬斯出馬力保歐盟親華派,事成之后,也算幫了中國一個忙

      溫讀史
      2026-04-07 19:38:14
      有錢買不到化肥?俄羅斯限供,中國嚴控,全球化肥徹底告急

      有錢買不到化肥?俄羅斯限供,中國嚴控,全球化肥徹底告急

      世界熱點背后解讀
      2026-04-06 15:25:42
      096型戰略核潛艇多猛?臺專家:美國更不敢和大陸正面“開戰”

      096型戰略核潛艇多猛?臺專家:美國更不敢和大陸正面“開戰”

      瀲滟晴方DAY
      2026-04-07 19:18:03
      馬杜羅剛被二次審判,委內瑞拉新元首就變臉,對華翻臉惹眾怒

      馬杜羅剛被二次審判,委內瑞拉新元首就變臉,對華翻臉惹眾怒

      觀察者海風
      2026-04-07 19:39:50
      普京接連出招,新仇舊恨一起算!日本油盡燈枯,全國大亂倒計時

      普京接連出招,新仇舊恨一起算!日本油盡燈枯,全國大亂倒計時

      肖茲探秘說
      2026-04-06 23:14:42
      如果馬寅初沒提出人口論,沒有計劃生育,我國如今會變成什么樣子

      如果馬寅初沒提出人口論,沒有計劃生育,我國如今會變成什么樣子

      近史談
      2026-04-07 19:33:47
      Woc!才5年6200萬,老鷹找到了自己的“鷹王”

      Woc!才5年6200萬,老鷹找到了自己的“鷹王”

      體育新角度
      2026-04-07 18:49:23
      空手套石油?伊朗差點上了印度的當!60萬桶石油最終改道運往中國

      空手套石油?伊朗差點上了印度的當!60萬桶石油最終改道運往中國

      黑鷹觀軍事
      2026-04-07 18:27:28
      人能節儉到什么程度?網友:十幾年沒換老公,香水只噴人中

      人能節儉到什么程度?網友:十幾年沒換老公,香水只噴人中

      另子維愛讀史
      2026-04-06 19:10:34
      皇馬vs拜仁前瞻:歐洲德比戰火重燃

      皇馬vs拜仁前瞻:歐洲德比戰火重燃

      西哇體育
      2026-04-07 18:36:07
      從朝鮮回來我沉默了!打破所有刻板印象,不為人知的真相太扎心!

      從朝鮮回來我沉默了!打破所有刻板印象,不為人知的真相太扎心!

      老特有話說
      2026-04-07 13:55:59
      1955年有人不贊成陳毅授元帥,毛主席反駁:3年游擊戰不是白打的

      1955年有人不贊成陳毅授元帥,毛主席反駁:3年游擊戰不是白打的

      新一說史
      2026-04-07 16:58:15
      靠7個員工和1只貓,年入2500萬美元!這可能是AI時代最好的模板

      靠7個員工和1只貓,年入2500萬美元!這可能是AI時代最好的模板

      DeepTech深科技
      2026-04-06 20:33:49
      27歲單親媽媽開直播,播著播著睡著了,醒來一看后臺直接傻眼了

      27歲單親媽媽開直播,播著播著睡著了,醒來一看后臺直接傻眼了

      小椰的奶奶
      2026-04-01 17:04:55
      太黑了!315晚會后,最先塌房的不是奶茶,也不是辣條,而是雞蛋

      太黑了!315晚會后,最先塌房的不是奶茶,也不是辣條,而是雞蛋

      小熊侃史
      2026-04-07 07:20:08
      王皓總結世界杯:壓力大失眠,王楚欽拯救了我們,溫瑞博還稚嫩

      王皓總結世界杯:壓力大失眠,王楚欽拯救了我們,溫瑞博還稚嫩

      帛河體育
      2026-04-06 20:09:11
      市委書記暗訪撞見民工被派出所長毆打,走近一看,被打者是他二叔

      市委書記暗訪撞見民工被派出所長毆打,走近一看,被打者是他二叔

      歷史八卦社
      2024-08-21 18:13:16
      伊朗早已想好了:打完這場仗,自己將成阿拉伯國家的新“保護傘”

      伊朗早已想好了:打完這場仗,自己將成阿拉伯國家的新“保護傘”

      十夏九漓
      2026-04-05 13:56:19
      2026-04-07 20:23:00
      字節漫游指南
      字節漫游指南
      有態度網友ytd
      1193文章數 14關注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      體育要聞

      官宣簽約“AI球員”,這支球隊被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產

      財經要聞

      10萬億財政轉移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態體驗

      態度原創

      手機
      教育
      本地
      家居
      時尚

      手機要聞

      華為暢享90 Pro Max升級鴻蒙6.0.0.138 SP23,新增HiCar互聯

      教育要聞

      高校官宣:教師,沒有“非升即走”!

      本地新聞

      跟著歌聲游安徽,聽古村回響

      家居要聞

      雅致愜意 感知生活之美

      楊超越之后,全網頭像錦鯉的C位被她搶走了

      無障礙瀏覽 進入關懷版