近期JavaScript核心套件Axios现供应链攻击迹象,Web3开发环境安全警报骤响
一款下载量达数亿次的热门开源库疑似被恶意利用为“恶意代码传播渠道”,引发业界广泛关注。
安全企业Socket Security联合创始人Feross Aboukhadijeh指出,npm核心套件之一的Axios正遭受“实时供应链攻击”。npm作为全球最大的软件仓库,承载着超过200万个开源JavaScript套件,被视为Web3开发的核心基础设施。
问题焦点在于最新版本[email protected]会自动加载可疑套件“[email protected]”。该套件被确认为当日新创建的项目,其发布过程存在异常,疑似遭受入侵。
Aboukhadijeh将此事件定性为“典型的供应链预装型恶意软件”。鉴于Axios周下载量超过1亿次,所有安装最新版本的环境均可能暴露于潜在风险之下。
据Socket的AI分析结果显示,该套件采用经过混淆处理的“投放器”形态。这类工具作为初期感染载体,主要负责下载并执行后续恶意代码。
该恶意软件运行后会删除或重命名文件以干扰取证追踪,同时将有效载荷复制至操作系统临时文件夹与Windows ProgramData路径。据悉,它还能通过解码的shell指令执行后续攻击。
专家建议正在使用Axios的开发者立即采取应对措施:暂停最新版本更新,锁定当前使用的套件版本,并对锁文件进行安全检查。
本次事件再次凸显了供应链安全对开源依赖度高的Web3及软件产业的重要性。单一套件的安全漏洞可能波及整个生态系统,全面强化开发环境的安全管理体系已势在必行。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种