axios 维护者账号遭劫持:npm 恶意版本注入远程控制木马
2026-04-01 作者:小罗 来源:网络收集

axios 维护者账号遭劫持:npm 恶意版本注入远程控制木马
2026 年 3 月 31 日,安全机构 StepSecurity 发现主流 JavaScript 库 axios 的 npm 维护者账号遭劫持。攻击者绕过正常的 GitHub Actions CI/CD 流程,手动发布了两个恶意版本 [email protected] 和 [email protected]。这些版本通过注入虚假依赖 plain-crypto-js 触发恶意脚本,针对 Windows、macOS 和 Linux 系统植入远程访问木马(RAT),并连接到特定的 C2 服务器进行远程控制。
该恶意软件具备极强的隐蔽性,在执行后会自动删除恶意脚本并伪造 clean 版本的配置文件以规避安全审计。由于 axios 每周下载量超过 3 亿次,此次供应链攻击潜在影响巨大。安全专家建议开发者立即检查项目依赖,若已安装受影响版本,应尽快降级至安全版本(1.14.0 或 0.30.3),并更换受影响机器上的所有密钥与凭据。
附件内容本站提供的一切软件、教程和内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途。本站所有信息均来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵权不妥之处请致信 E-mail:[email protected] 我们会积极处理。敬请谅解!
|
相关文章
-
微软确认 Windows 11 遗留 UI 现代化计划 控制面板等功能仍将保留
-
连接标准联盟发布 Aliro 1.0 规范,统一移动访问控制标准
-
OpenAI 参与美军无人机蜂群项目,提供语音控制技术支持
-
Netflix 推出电视游戏平台,手机作为控制器
-
iOS 26.1 Beta 4 新增 Liquid Glass 透明度控制开关
-
欧盟聊天控制法案投票受阻 Telegram 向法国用户发出警告
-
德国反对欧盟"聊天控制"法案,或致该法案流产
-
福特CEO:不满苹果CarPlay Ultra控制权过大,暂不采用
-
白宫称美方将控制TikTok美国业务董事会和算法
-
ChatGPT 或将新增家长控制功能






