2026年3月30日,安全机构StepSecurity披露,Axios库的npm版本1.14.1和0.30.4被恶意篡改。攻击者劫持维护者npm账号,绕过CI流程手动发布污染包。恶意行为通过伪造依赖plain-crypto-js@4.2.1实现,其postinstall脚本在npm install时自动执行setup.js,下载并运行跨平台木马:macOS伪装为系统缓存进程,Windows伪装为wt.exe,Linux通过nohup运行ld.py。感染后自动清除痕迹。开发者应立即检查版本及依赖,并重置凭证。
免责声明:本文内容由开放的智能模型自动生成,仅供参考。

扫一扫关注微信