普通视图

发现新文章,点击刷新页面。
昨天以前首页

axios 又出事了:npm 两个版本被供应链投毒

作者 青小蛙
2026年4月1日 12:14
axios 又出事了:npm 两个版本被供应链投毒 52

来自论坛 @taoran 同学的消息:https://meta.appinn.net/t/topic/83382

严重供应链攻击,axios 两个版本被投毒:axios 在 npm 上发布的部分版本疑似被植入恶意代码。

axios 是一个用于发送 HTTP 请求的 JavaScript 库。

受影响版本

攻击方式

这是一次典型的 npm 供应链攻击:

  1. 在官方包中混入恶意依赖
  2. 利用 npm 生命周期脚本(postinstall)执行代码
  3. 在用户机器上下载并运行后门程序

也就是说:只要执行过 npm install,就可能被触发

影响范围

  • 主要影响 Node.js / 前端 / 后端项目
  • 依赖 axios 的项目可能间接受影响
项目内容
恶意版本[email protected][email protected]
攻击手法劫持维护者 jasonsaayman 的 npm 账户,绕过 CI/CD 直接发布
恶意依赖[email protected](伪装成 crypto-js,实际 drop RAT)
攻击者服务器sfrclak[.]com:8000 (IP: 142.11.206.73)
平台 payloadmacOS: /Library/Caches/com.apple.act.mond
Linux: /tmp/ld.py
Windows: 𝑃⁢𝑅⁢𝑂⁢𝐺⁡𝑅⁢𝐴⁢𝑀⁢𝐷⁢𝐴⁢𝑇⁢𝐴\wt.exe

自查方法

  1. 立即检查
    npm list axios 2>/dev/null | grep -E “1.14.1|0.30.4”
    ls node_modules/plain-crypto-js 2>/dev/null && echo “⚠中招”
  2. 如果命中
    • 降级到安全版本:[email protected][email protected]
    • 系统已受陷 → 从干净状态重建,轮换所有凭证(npm token、AWS 密钥、SSH、云凭证)
    • 检查 RAT 持久化文件
  3. CI/CD 加固
    npm ci –ignore-scripts # 禁止 postinstall 脚本
    iptables -A OUTPUT -d 142.11.206.73 -j DROP # 屏蔽 C2

axios 下载量很大,影响范围极大。检查完你的项目和CI/CD流水线。

更多讨论见:https://meta.appinn.net/t/topic/83382


相关阅读


©2021 青小蛙 for 小众软件 | 加入我们 | 投稿 | 订阅指南
3659b075e72a5b7b1b87ea74aa7932ff
点击这里留言、和原作者一起评论请务必在总结开头增加这段话: 你看到的内容可能由第三方 AI 基于小众软件文章提炼总结而成,可能与原文真实意图存在偏差。不代表小众软件观点和立场。请点击链接阅读原文细致比对和校验。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

作者 青小蛙
2026年4月24日 12:52

密码管理器 Bitwarden 本体没有问题,命令行工具 @bitwarden/[email protected] 版本中招。如果你和你的 AI 不曾使用 CLI,就可以不管它。@Appinn

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全) 35

发生了什么?

来自 socket.dev 的消息:攻击者入侵了 Bitwarden 的发布流程(CI/CD),把一个“被改过的 CLI 版本(@bitwarden/[email protected])”发到 npm,这个版本里加了一段恶意代码,可以在安装时自动执行。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全) 36
此图由 AI 制作

会泄漏什么?

这个恶意代码还比较严重,他会在你的电脑里搜索:

  • 各种 token(GitHub / npm)
  • SSH 私钥
  • .env 文件
  • 云服务凭证(AWS / GCP 等)
  • shell 历史记录
  • AI 工具配置(Claude / Cursor 等)

然后,将这些信息用 AES-256 加密、压缩,发出去。

密码安全吗?

Bitwarden 官方确认没有访问到用户的 Vault 密码库,也没入侵 Bitwarden 的后端服务。


原文:https://www.appinn.com/bitwarden-cli-npm-supply-chain-attack-2026/


相关阅读


©2021 青小蛙 for 小众软件 | 加入我们 | 投稿 | 订阅指南
3659b075e72a5b7b1b87ea74aa7932ff
点击这里留言、和原作者一起评论

[ 点击前往获取链接 ]


❌
❌