分享好友 资讯首页 频道列表

Axios npm版本遭恶意植入远程控制代码 开发者需警惕并自查

2026-03-31 18:3626980

安全研究机构StepSecurity近日披露,知名Java库Axios的两个npm版本——axios@1.14.1和axios@0.30.4,遭黑客植入恶意代码。此次攻击通过劫持核心维护者“jasonsaayman”的npm账号实施,黑客将账号邮箱替换为匿名ProtonMail地址后,绕过GitHub Actions自动化流程,手动发布了被污染的版本,并通过npm CLI直接上传恶意安装包。

恶意代码并未直接修改Axios源码,而是通过注入虚假依赖包“plain-crypto-js@4.2.1”实现攻击。该依赖包在代码中从未被引用,仅在安装时通过postinstall脚本自动执行恶意操作。为规避检测,攻击者提前18小时发布了两个伪装包:plain-crypto-js@4.2.0作为干净版本掩护,而4.2.1版本则携带恶意代码,利用前者的存在降低被安全工具标记的风险。

当开发者运行“npm install axios”命令时,恶意依赖包会自动安装并触发setup.js脚本。该脚本会连接远程服务器,根据操作系统类型下载并执行恶意程序:在macOS系统中,恶意程序伪装成系统文件藏匿于/Library/Caches/com.apple.act.mond目录;在Windows系统中,程序通过定位PowerShell路径,将自身复制到%PROGRAMDATA%wt.exe目录并伪装成终端可执行文件;Linux系统则通过Node.js的execSync直接运行/tmp/ld.py脚本,并使用nohup保持后台运行。

攻击完成后,恶意程序会删除setup.js和package.json文件,并用纯净版本替换相关依赖,使开发者在检查node_modules目录时难以发现异常。例如,Windows系统中的恶意操作还包括通过VB脚本创建隐藏的cmd.exe窗口,将PowerShell木马脚本保存至%TEMP%6202033.ps1路径;Linux系统则通过后台进程持续运行木马脚本。

开发者可通过“npm list axios”命令检查当前使用的Axios版本,并使用“ls node_modules/plain-crypto-js”确认是否被植入恶意依赖。若设备已感染,建议立即重装系统,更换npm令牌、云服务密钥及SSH密钥等凭证,同时全面检查CI/CD流水线是否存在安全隐患。

反对 0
举报 0
收藏 0
打赏 0
评论 0
库克回应Mac、iPad涨价:内存价格“百年一遇”暴涨,9月或迎更高成本
库克回应Mac、iPad涨价:内存价格“百年一遇”暴涨,9月或迎更高成本

0评论2026-08-011054

华为兑现承诺:7月31日盘古openPangu-2.0-Pro模型及技术报告正式开源上线
华为兑现承诺:7月31日盘古openPangu-2.0-Pro模型及技术报告正式开源上线

0评论2026-08-01884

蓝牙体脂称RED认证全解析:从技术参数到市场准入的关键步骤
蓝牙体脂称RED认证全解析:从技术参数到市场准入的关键步骤

0评论2026-08-011917

苹果下半年将推OLED版iPad mini,三星供显示驱动芯片及负责面板量产
苹果下半年将推OLED版iPad mini,三星供显示驱动芯片及负责面板量产

0评论2026-07-311031

华为MatePad Pro2026定档8月5日 高端平板市场再添强将
华为MatePad Pro2026定档8月5日 高端平板市场再添强将

0评论2026-07-312513

高通宣布9月1日起上调手机芯片价格,涨幅或达两位数
高通宣布9月1日起上调手机芯片价格,涨幅或达两位数

0评论2026-07-311368

华为鸿蒙电脑生态再扩容:超轻本、折叠屏、台式机全场景布局亮相
华为鸿蒙电脑生态再扩容:超轻本、折叠屏、台式机全场景布局亮相

0评论2026-07-311370

华为“鸿蒙电脑”矩阵亮相:798g最轻本与折叠PC齐发,自研芯全栈突破
华为“鸿蒙电脑”矩阵亮相:798g最轻本与折叠PC齐发,自研芯全栈突破

0评论2026-07-312684

OPPO A7Pro Max 8月4日发布:10000mAh大电池+80W快充 续航新标杆来袭
OPPO A7Pro Max 8月4日发布:10000mAh大电池+80W快充 续航新标杆来袭

0评论2026-07-312848

华为nova16SE官宣回归!8月5日发布 12:08开启预订 搭载红枫影像与麒麟芯片
华为nova16SE官宣回归!8月5日发布 12:08开启预订 搭载红枫影像与麒麟芯片

0评论2026-07-312945