
安全机构Socket Security联合创始人Feross Aboukhadijeh指出,npm平台上使用最广泛的JavaScript库之一axios正面临持续的供应链攻击。作为全球最大的前端代码托管平台,npm汇聚了超200万个开源模块,是现代Web3与全栈开发的核心基础设施。
最新发布的axios@1.14.1引入了一个此前从未出现的依赖项plain-crypto-js@4.2.1,表明攻击者已在实际部署阶段进行渗透。该事件属于典型的供应链投毒案例。由于axios每周下载量突破1亿次,所有通过npm安装此版本的行为均存在被感染风险。Socket AI检测确认,该组件为经高度混淆处理的恶意加载器,具备隐蔽传播能力。
该恶意程序可执行多种高危操作:在运行后自动清除或重命名日志痕迹以规避追踪;将解密后的攻击脚本临时存储于系统临时目录及Windows ProgramData路径;支持远程执行解码后的命令行指令,实现远程控制与数据窃取。
安全研究人员敦促使用axios的团队立即冻结当前版本,全面审查项目依赖锁文件(如package-lock.json),并在此期间禁止任何版本升级行为,直至官方发布安全补丁。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.