<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      繼LiteLLM后,周下載量超1億次的Axios也被“投毒”!

      0
      分享至


      整理 | 鄭麗媛

      出品 | CSDN(ID:CSDNnews)

      繼上周,每月下載量高達 9700 萬的 ,本周 JavaScript 生態中幾乎所有前端開發者都用過的 HTTP 客戶端庫 Axios 也“慘遭毒手”:

      兩個官方版本被植入后門,只要在窗口期執行過 npm install,黑客就能拿到你設備的完整控制權。

      重點在于,沒有報錯,沒有異常提示,甚至連依賴代碼都看起來一切正常——但你的機器,已經在后臺被植入了一個遠程控制木馬。



      事件還原:隱蔽 3 小時的“毒更新”,源碼干凈卻暗藏殺招

      先用一個數字,來簡單感受一下 Axios 的影響力:每周下載量超過 1 億次。可想而知,這次攻擊的威力,被放大到了一個極其危險的級別。

      UTC 時間 3 月 31 日 00:21 到 03:29(對應北京時間 3 月 31 日 8:21 到 11:21),短短 3 小時 8 分鐘,Axios 的兩個核心版本 axios@1.14.1、axios@0.30.4 被悄悄上架 npm 倉庫——看似是正常更新,實則藏著致命后門。

      和很多人直覺不同,這次攻擊并沒有利用 Axios 的代碼漏洞。

      攻擊者選擇了一條更現實、也更高效的方式:盜走Axios核心維護者@jasonsaayman的 npm 賬號;隨后,把賬號綁定郵箱改成自己控制的 ProtonMail;繞過 GitHub Actions 正常發布流程,手動推送惡意版本。

      而如果你檢查這兩個惡意版本,會發現一個非常詭異的現象:Axios 本身的源碼完全干凈。因為問題出在一個新增依賴上:plain-crypto-js@4.2.1。

      這個名字酷似正規加密庫的假包,是專門的“木馬投遞器”,其設計堪稱“教科書級隱蔽”:

      ● 提前 18 小時先發布一個干凈版本(4.2.0),構建“可信歷史”

      ● 再發布帶后門的 4.2.1版本

      而一旦執行 npm install,它的 postinstall 腳本會自動觸發,先通過“反轉 Base64+XOR 加密”兩層混淆隱藏惡意代碼,解密后會連接 sfrclak[.]com:8000,下載對應平臺的二級載荷:

      ● macOS:C++ 編譯程序釋放至 /Library/Caches/com.apple.act.mond,偽裝成蘋果后臺守護進程;

      ● Windows:PowerShell 程序復制為 %PROGRAMDATA%\wt.exe,偽裝成 Windows 終端,并寫入注冊表開機自啟;

      ● Linux:Python 遠控木馬寫入 /tmp/ld.py,通過 nohup 運行,終端關閉仍可駐留。

      這三類變種每 60 秒向 C2 服務器回連,可執行任意命令、遍歷文件系統、加載額外載荷,其中macOS 與 Windows 版本還支持內存二進制注入。

      更重要的是,執行完成后,木馬會自刪、清除 postinstall 記錄并替換為干凈清單,即便事后檢查 node_modules/plain-crypto-js 也無跡可尋。


      誰最危險?VibeCoder成頭號目標

      如果說這次攻擊在技術上有什么“創新”,其實并沒有。真正的問題,在開發者的日常習慣里。

      可以說,這場攻擊根本不是沖安全工程師來的,而是專門針對習慣“一鍵安裝”的普通開發者——也就是現在常說的“Vibe Coding”群體。

      如今,很多開發者依賴 AI 生成代碼、從 Stack Overflow 復制命令,不看 README、不校驗鎖文件,敲完npm install就部署。這種高效 workflow 恰恰成了最大攻擊面:數千家企業的 CI/CD 流水線默認用npm install、不鎖定版本、不禁用腳本——因此,只要在那3小時內拉過全新安裝,安裝完成的瞬間就會徹底淪陷。

      要知道,Axios 周下載量超 1 億,覆蓋 17.4 萬個依賴項目,3 小時窗口期的波及范圍難以估量。攻擊者在短時間內同時攻擊 1.x 和 0.x 兩大分支,顯然是精心策劃,最大化覆蓋用戶。哪怕你沒手動更新,只要 CI 自動構建、項目重新安裝依賴,都可能中招——你的 API 密鑰、SSH 密鑰、云憑證、npm 令牌,有可能早已被傳到黑客服務器。


      立即自查!3 步排查是否中招,發現痕跡直接重建環境

      所以,最好別心存僥幸,可以按以下步驟檢查,1 分鐘即可出結果:

      (1)查鎖文件(核心)

      可以運行:

      find node_modules -name "plain-crypto-js" -type d

      如果你用的是 Bun:

      grep 'plain-crypto-js' bun.lock

      (2)查系統惡意文件

      ● macOS:/Library/Caches/com.apple.act.mond

      ● Windows:%PROGRAMDATA%\wt.exe

      ● Linux:/tmp/ld.py

      (3)查網絡外聯

      檢查設備是否主動連接過sfrclak[.]com或142.11.206.73:8000。

      注意:只要查到任意痕跡,說明機器已經被攻破了,不要手動清理!木馬可能在實時監控,最好直接重建環境。具體可以按以下步驟操作:

      ● 立即隔離設備,絕對不要在中毒機器上修改任何憑證

      ● 用干凈設備全量輪換:API 密鑰、SSH 密鑰、GitHub / 云 /npm 令牌,吊銷 + 重發,不只是改密碼

      ● 核查 3 月 31 日 UTC 的 CI 日志,所有執行過npm install的流水線都要排查

      ● 網絡屏蔽sfrclak[.]com和142.11.206.73出站流量

      ● 徹底重建環境,中毒設備永久不可信任

      最后提醒:下次用一堆未審計依賴快速開發前,花 10 分鐘檢查下到底裝了什么。npm install 從來不是無風險操作,每一次“一鍵安裝”都有可能是引狼入室。

      參考鏈接:https://parthh.in/blogs/axios-backdoored-two-hours-hackers-full-control



      【活動分享】"48 小時,與 50+ 位大廠技術決策者,共探 AI 落地真路徑。"由 CSDN&奇點智能研究院聯合舉辦的「全球機器學習技術大會」正式升級為「奇點智能技術大會」。2026 奇點智能技術大會將于 4 月 17-18 日在上海環球港凱悅酒店正式召開,大會聚焦大模型技術演進、智能體系統工程、OpenClaw 生態實踐及 AI 行業落地等十二大專題板塊,特邀來自BAT、京東、微軟、小紅書、美團等頭部企業的 50+ 位技術決策者分享實戰案例。旨在幫助技術管理者與一線 AI 落地人員規避選型風險、降低試錯成本、獲取可復用的工程方法論,真正實現 AI 技術的規模化落地與商業價值轉化。這不僅是一場技術的盛宴,更是決策者把握 2026 AI 拐點的戰略機會。


      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      帕瑪強尼推出Tonda PF計時腕表40毫米18K玫瑰金款

      帕瑪強尼推出Tonda PF計時腕表40毫米18K玫瑰金款

      白宸侃片
      2026-05-15 00:25:45
      當你見過的婚姻越多,就會發現:一個家庭,如果爸爸掙不了大錢,只要媽媽不和爸爸鬧,爸爸不偷不賭不懶,對家庭和孩子負責,日子就不會差

      當你見過的婚姻越多,就會發現:一個家庭,如果爸爸掙不了大錢,只要媽媽不和爸爸鬧,爸爸不偷不賭不懶,對家庭和孩子負責,日子就不會差

      大愛三湘
      2026-04-24 20:49:17
      美國稱霸的模式:沒打贏過一場大國戰爭,就靠兩個國家收割全世界

      美國稱霸的模式:沒打贏過一場大國戰爭,就靠兩個國家收割全世界

      賤議你讀史
      2026-05-14 06:25:03
      突然爆火!湖北37歲小伙吹氣球,半個月賺了60萬!

      突然爆火!湖北37歲小伙吹氣球,半個月賺了60萬!

      大風新聞
      2026-05-12 21:05:08
      如何割讓領土?亞美尼亞總理給澤連斯基打樣:納卡憑什么是我們的

      如何割讓領土?亞美尼亞總理給澤連斯基打樣:納卡憑什么是我們的

      魚語昱雨軒
      2026-05-14 21:49:23
      油價突變! 5月15日柴油汽油價格,國內成品油價調整降幅100元/噸

      油價突變! 5月15日柴油汽油價格,國內成品油價調整降幅100元/噸

      有料財經
      2026-05-14 22:34:10
      這位女首長比王樹聲職務還高,中原突圍時拒絕照顧:我是泥捏的?

      這位女首長比王樹聲職務還高,中原突圍時拒絕照顧:我是泥捏的?

      老范談史
      2026-05-15 01:12:17
      陳賡去朝支援,聽彭德懷說以為是姓高的人來,問:你不大歡迎我?

      陳賡去朝支援,聽彭德懷說以為是姓高的人來,問:你不大歡迎我?

      鶴羽說個事
      2026-05-14 22:50:19
      佛山徹底失守!廣東第三城易主

      佛山徹底失守!廣東第三城易主

      洞見報告
      2026-05-02 18:55:22
      “大病來臨,腳部先知”,若是你的腳有這5個表現,或是大病信號

      “大病來臨,腳部先知”,若是你的腳有這5個表現,或是大病信號

      熊貓醫學社
      2026-03-07 11:35:03
      市值暴漲4100億!徹底放棄手機的諾基亞,早已賺得盆滿缽滿

      市值暴漲4100億!徹底放棄手機的諾基亞,早已賺得盆滿缽滿

      李砍柴
      2026-05-13 19:16:14
      宏大敘事:一場讓你心甘情愿當燃料的千年騙局

      宏大敘事:一場讓你心甘情愿當燃料的千年騙局

      浪子說
      2026-05-12 11:39:40
      八部門突然發文!余額寶被“移出”收銀臺,發生啥了

      八部門突然發文!余額寶被“移出”收銀臺,發生啥了

      呼呼歷史論
      2026-05-14 00:54:13
      山西考古又一重大發現!

      山西考古又一重大發現!

      黃河新聞網呂梁
      2026-04-18 08:08:34
      黃仁勛趕飛機 藏著中美科技關系最真實的底色

      黃仁勛趕飛機 藏著中美科技關系最真實的底色

      看看新聞Knews
      2026-05-13 23:00:02
      張柏芝給Lucas的成年禮不是豪車,是一臺“責任感觸發器”

      張柏芝給Lucas的成年禮不是豪車,是一臺“責任感觸發器”

      草莓解說體育
      2026-05-15 00:15:24
      趙樸初:比風水厲害100倍的宇宙定律

      趙樸初:比風水厲害100倍的宇宙定律

      中國藝術家
      2026-04-29 05:23:03
      香港演員施明去世,終年74歲,曾出演《倚天屠龍記》紫衫龍王,精通武術曾做史泰龍保鏢

      香港演員施明去世,終年74歲,曾出演《倚天屠龍記》紫衫龍王,精通武術曾做史泰龍保鏢

      大象新聞
      2026-03-31 14:49:05
      95年火車上我偷喂戴銬男人饅頭,他下車踢我行李,回家打開我愣了

      95年火車上我偷喂戴銬男人饅頭,他下車踢我行李,回家打開我愣了

      千秋文化
      2026-05-08 10:32:33
      重磅!皇馬與穆帥敲定3年執教合同!只待本菲卡賽季結束后,官宣

      重磅!皇馬與穆帥敲定3年執教合同!只待本菲卡賽季結束后,官宣

      福醬的小時光
      2026-05-14 06:27:54
      2026-05-15 02:31:00
      CSDN incentive-icons
      CSDN
      成就一億技術人
      26541文章數 242285關注度
      往期回顧 全部

      科技要聞

      馬斯克說會談很順利 黃仁勛點贊 庫克比耶

      頭條要聞

      馬斯克幼子裝扮“火”了 衣服包包都是中國造

      頭條要聞

      馬斯克幼子裝扮“火”了 衣服包包都是中國造

      體育要聞

      爭議抽象天王山,和季后賽最穩定中鋒

      娛樂要聞

      何九華官宣當爸!全程不提孩子媽

      財經要聞

      李強會見美國工商界代表

      汽車要聞

      雙零重力座椅/AI智能體/調光天幕 啟境GT7內飾發布

      態度原創

      親子
      數碼
      房產
      健康
      軍事航空

      親子要聞

      孤獨癥特教老師的工作,遠不止“教說話”!(下)

      數碼要聞

      戴森新風扇搭載AI智能攝像頭,可實現“人動風隨”

      房產要聞

      海南樓市新政要出!擬調公積金貸款額度,最高可貸168萬!

      專家揭秘干細胞回輸的安全風險

      軍事要聞

      美以伊戰爭期間以總理密訪阿聯酋

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 日韩av中文字幕有码| 国产精品第一区亚洲精品| 亚洲天堂成人在线观看| 茄子av| 丁香五月麻豆| 日韩精品人妻| 成人AV天堂| 国产亚洲人成在线播放| 2018国产精产品在线不卡| 国产精品久久久久久av福利| 亚洲一区中文字幕| 欧美日韩a| 99精品无人区乱码1区2区3区| 国产欧美亚洲精品a| 亚洲中文字幕一区二区| 成人影院免费观看在线播放视频 | 精品视频福利| 欧美顶级metart祼体全部自慰| 无码日韩一区二区| 国产在线网址| 啊啊国产高清| 韩国AV一区二区三区| 国产乱人伦在线播放| 亚洲国产aⅴ综合网| 久久成人国产精品无码| 国语自产精品视频在线30| 好吊妞人成视频在线观看27du| 久久麻豆成人精品| ww污污污网站在线看com| 无套内谢极品少妇视频| 国产va在线观看免费| 午夜阳光精品一区二区三区| 欧美黑人又大又粗XXXXX| 午夜久久av| 免费高清毛片| 午夜美女国产毛片福利视频| 久久狠狠色噜噜狠狠狠狠97视色| 毛片在线播放a| 亚洲欧美日韩国产精品网| 一区二区三区不人妻无码| 亚洲精品美女久久久久久久 |