自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Axios最新版本现供应链攻击迹象……Web3开发环境安全警报

2026-03-31 12:46:39
收藏

近期JavaScript核心套件Axios现供应链攻击迹象,Web3开发环境安全警报骤响

一款下载量达数亿次的热门开源库疑似被恶意利用为“恶意代码传播渠道”,引发业界广泛关注。

安全企业Socket Security联合创始人Feross Aboukhadijeh指出,npm核心套件之一的Axios正遭受“实时供应链攻击”。npm作为全球最大的软件仓库,承载着超过200万个开源JavaScript套件,被视为Web3开发的核心基础设施。

问题焦点在于最新版本[email protected]会自动加载可疑套件“[email protected]”。该套件被确认为当日新创建的项目,其发布过程存在异常,疑似遭受入侵。

Aboukhadijeh将此事件定性为“典型的供应链预装型恶意软件”。鉴于Axios周下载量超过1亿次,所有安装最新版本的环境均可能暴露于潜在风险之下。

据Socket的AI分析结果显示,该套件采用经过混淆处理的“投放器”形态。这类工具作为初期感染载体,主要负责下载并执行后续恶意代码。

该恶意软件运行后会删除或重命名文件以干扰取证追踪,同时将有效载荷复制至操作系统临时文件夹与Windows ProgramData路径。据悉,它还能通过解码的shell指令执行后续攻击。

专家建议正在使用Axios的开发者立即采取应对措施:暂停最新版本更新,锁定当前使用的套件版本,并对锁文件进行安全检查。

本次事件再次凸显了供应链安全对开源依赖度高的Web3及软件产业的重要性。单一套件的安全漏洞可能波及整个生态系统,全面强化开发环境的安全管理体系已势在必行。

展开阅读全文
更多新闻