
一款广受使用的开源JavaScript库在近期被发现存在供应链攻击迹象,其最新版本被证实可触发远程恶意代码执行,波及范围覆盖数亿次下载量。
调查指出,当前版本的Axios会自动引入一个名为[email protected]的外部模块,该组件为当日新建项目,注册行为与正常开源流程显著不符,已被确认为恶意植入载体。
经分析,该恶意程序采用高度混淆的“投放器”结构,主要功能为在目标环境中下载并运行后续攻击脚本。其执行后将清除日志文件以规避追踪,并将有效载荷部署至系统临时目录及Windows ProgramData区域。
针对此次事件,安全团队建议所有使用Axios的项目立即停止升级至最新版,回滚至可信历史版本,并对package-lock.json等锁文件进行深度扫描,防止恶意代码嵌入生产环境。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.