2026-04-02 14:00:10

Axios 库遭供应链攻击,黑客利用窃取的 npm 令牌植入远程木马,波及约 80% 云环境

最新消息,攻击者窃取了JavaScript最流行HTTP客户端库Axios首席维护者的npm访问令牌,并利用该令牌发布了两个包含跨平台远程访问木马(RAT)的恶意版本(axios@1.14.1和axios@0.3.4),目标覆盖macOS、Windows及Linux系统。恶意包在npm注册表上存活约3小时后被移除。据安全公司Wiz数据,Axios每周下载量超1亿次,存在于约80%的云和代码环境中。安全公司Huntress在恶意包上线89秒后即检测到首批感染,并在暴露窗口期内确认至少135个系统遭到入侵。值得注意的是,Axios项目此前已部署了OIDC可信发布机制和SLSA溯源证明等现代安全措施,但攻击者完全绕过了这些防线。调查发现,项目在配置OIDC的同时仍保留了传统长期有效的NPM_TOKEN,而npm在两者共存时默认优先使用传统令牌,使得攻击者无需突破OIDC即可完成发布。
声明:文章不代表本站观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
热门新闻
热门百科
回顶部