紧急!Axios 被投毒,3亿项目受到影响!教你怎么自查!

Axios 作为周下载超亿次的前端最主流 HTTP 请求库,于 2026年3月30日 被曝出 npm 上两个恶意版本:axios@1.14.1axios@0.30.4 ,属于极高危供应链攻击。

核心攻击方式

  1. 维护者账号被盗 攻击者盗取 axios 核心维护者 npm 账号,直接绕过官方 CI/CD 流程发布恶意版本,无合法 Git 提交与 OIDC 校验,肉眼极难区分真伪。
  2. 植入幽灵依赖 两个恶意版本仅修改 package.json,偷偷加入依赖 plain-crypto-js@4.2.1 ,该包在 axios 源码中完全没有被引用 ,唯一作用就是触发 postinstall 安装钩子。
  3. 跨平台 RAT 远控木马 plain-crypto-js 自带混淆后的恶意脚本 setup.js,安装时自动执行:
  • 识别 macOS / Windows / Linux 系统
  • 连接攻击者 C2 服务器 sfrclak.com:8000 下载对应 payload
  • 窃取本地密钥、SSH、云凭证、环境变量等敏感信息
  1. 极强反侦察能力 木马执行后会自我删除,并把 package.json 替换成干净版本,npm list 会显示正常版本号,事后检查几乎无痕迹。 唯一判断依据node_modules/plain-crypto-js 目录存在即代表已中招。

受影响版本

  • 有毒:axios@1.14.1axios@0.30.4plain-crypto-js@4.2.1
  • 安全:axios@1.14.0axios@0.30.3

前端自查命令

bash 复制代码
# 检查是否安装恶意版本  
npm list axios | grep -E "1\.14\.1|0\.30\.4"  
  
# 检查是否存在恶意依赖目录  
ls node_modules/plain-crypto-js

紧急修复步骤

  1. 降级回安全版本
perl 复制代码
npm install axios@1.14.0  
# 旧版用户  
npm install axios@0.30.3
  1. package.json 锁定版本,防止依赖升级
  2. 删除恶意目录:rm -rf node_modules/plain-crypto-js
  3. CI/CD 构建建议加上 --ignore-scripts 禁用安装钩子
  4. 若机器已执行恶意包,立即轮换所有密钥与凭证,必要时重装环境

高危提醒

该攻击精准度极高、隐蔽性极强,从安装到外联控制仅需数秒,前端项目、本地开发机、CI 流水线均存在泄密风险,务必尽快排查。

相关推荐
子兮曰2 天前
jev-ultrafast 深度解析:7 秒订机票的浏览器 Agent 是如何炼成的
前端·后端·agent
子兮曰2 天前
Jev 爆发一周:7 秒 Agent 背后的 System One 生态与三场争议
前端·后端·ai编程
前端小万2 天前
写公众号赚了 3000 块后,我做了一款叫 "一键成稿" 的软件
前端·微信小程序
爱勇宝2 天前
ZCode 开源 24 小时:一份没有历史的账本,回答不了"有没有偷代码"
前端·后端·chatglm (智谱)
三十而立洋2 天前
Cookie 详解:从产生到安全,一次讲透
前端·javascript
卡布鲁2 天前
把一个 Vite + Vue3 应用塞进 qiankun (React + Umi3) 主站:十个坑的复盘
前端·javascript·react.js
汉堡大王95272 天前
Jev:不是聊天机器人, 而是一个智能 if 语句
前端·人工智能·后端
梦想很大很大2 天前
从运行事实到回归证据:Workrun 的 Telemetry 与 Evaluation 实践
前端·人工智能·后端
计算机魔术师2 天前
Meta Muse agent 接入 Shopify 的 Shop Pay 实现代理式购物
前端
沙蒿同学2 天前
我用 Go 搭了一条 AI Agent 流水线:从 1 张商品图到一整套淘宝详情页
前端·javascript·后端