在2026年3月底,网络安全界被一次精心策划的攻击震惊,目标是Axios,这是一种对众多网络应用至关重要的JavaScript库。Axios简化了HTTP请求,使其成为全球开发者的基本工具。然而,当攻击者侵入了该库的npm(Node包管理器)存储库并引入恶意版本时,这份信任被打破,这些版本在安装时会部署远程访问木马(RAT)。 此次泄露的执行非常精准。攻击者通过社交工程手段,包括伪造的Microsoft Teams和Slack通信,获得了Axios维护者Jason Saayman的npm账户访问权限。进入后,他们发布了两个受损版本:axios@1.14.1和axios@0.30.4。这些版本包含一个隐藏的依赖项`plain-crypto-js@4.2.1`,在安装过程中会执行一个后置安装脚本,下载和安装一个针对Windows、macOS和Linux系统的RAT。(microsoft.com) 该RAT的能力令人 alarmed。它与指挥和控制服务器建立了连接,使攻击者能够执行任意命令、外泄敏感数据并保持对受损系统的持续访问。该恶意软件被设计为清除其痕迹,删除投放程序和后置安装钩子,令检测变得具有挑战性。(microsoft.com) 这一事件凸显了供应链攻击日益增长的威胁,即受信任的软件组件被武器化以渗透系统。恶意版本的迅速传播——仅在被删除前可用两到三小时——显示了此类攻击的广泛性。Axios每周下载超过1亿次,其受损潜在影响了相当大的一部分开发者社区。(microsoft.com) 对此,安全专家强调了加强警惕和健全安全实践的必要性。建议开发者在系统中审计潜在的严重损害迹象,轮换凭证,并实施更严格的构建管道控制。这次攻击也引发了对npm生态系统安全性的讨论,以及保护维护者账户以防类似泄露的必要性。(microsoft.com) 这一泄露为开放源码软件供应链固有的脆弱性发出了一声刺耳的警钟。随着对这些组件依赖的增加,加强其安全性的迫切性也随之增大,以保护更广泛的数字基础设施。