BTC $84,565.80 -0.40%
ETH $2,677.80 -0.79%
BNB $770.88 +0.08%
XRP $1.49 -0.88%
SOL $118.98 +0.42%
TRX $0.3360 +0.14%
DOGE $0.0936 -1.53%
ADA $0.2472 -1.03%
BCH $307.37 +0.07%
LINK $13.99 -2.60%
HYPE $88.23 +0.50%
AAVE $182.26 +7.87%
SUI $1.13 -3.12%
XLM $0.2172 -1.32%
ZEC $1,346.37 -0.07%
AAPL $332.88 +0.92%
AMZN $250.51 +0.41%
GOOGL $343.22 +1.22%
MSFT $515.14 -0.14%
META $728.36 -0.13%
NVDA $234.62 +1.47%
TSLA $371.29 +3.83%
SNDK $1,724.00 -2.94%
INTC $119.94 -1.05%
SPCX $158.62 +5.68%
MU $1,075.00 -0.31%
AMD $631.22 +2.41%
BTC $84,565.80 -0.40%
ETH $2,677.80 -0.79%
BNB $770.88 +0.08%
XRP $1.49 -0.88%
SOL $118.98 +0.42%
TRX $0.3360 +0.14%
DOGE $0.0936 -1.53%
ADA $0.2472 -1.03%
BCH $307.37 +0.07%
LINK $13.99 -2.60%
HYPE $88.23 +0.50%
AAVE $182.26 +7.87%
SUI $1.13 -3.12%
XLM $0.2172 -1.32%
ZEC $1,346.37 -0.07%
AAPL $332.88 +0.92%
AMZN $250.51 +0.41%
GOOGL $343.22 +1.22%
MSFT $515.14 -0.14%
META $728.36 -0.13%
NVDA $234.62 +1.47%
TSLA $371.29 +3.83%
SNDK $1,724.00 -2.94%
INTC $119.94 -1.05%
SPCX $158.62 +5.68%
MU $1,075.00 -0.31%
AMD $631.22 +2.41%

Axios 庫遭供應鏈攻擊,駭客利用竊取的 npm 令牌植入遠程木馬,波及約 80% 雲環境

2026-04-02 13:13:59

ChainCatcher 消息,攻擊者竊取了 JavaScript 最流行 HTTP 客戶端庫 Axios 首席維護者的 npm 存取令牌,並利用該令牌發布了兩個包含跨平台遠端存取木馬(RAT)的惡意版本([email protected] 和 [email protected]),目標覆蓋 macOS、Windows 及 Linux 系統。惡意包在 npm 註冊表上存活約 3 小時後被移除。

據安全公司 Wiz 數據,Axios 每週下載量超 1 億次,存在於約 80% 的雲和程式碼環境中。安全公司 Huntress 在惡意包上線 89 秒後即檢測到首批感染,並在暴露窗口期內確認至少 135 個系統遭到入侵。值得注意的是,Axios 專案此前已部署了 OIDC 可信發布機制和 SLSA 溯源證明等現代安全措施,但攻擊者完全繞過了這些防線。調查發現,專案在配置 OIDC 的同時仍保留了傳統長期有效的 NPM_TOKEN,而 npm 在兩者共存時預設優先使用傳統令牌,使得攻擊者無需突破 OIDC 即可完成發布。

app_icon
ChainCatcher 與創新者共建Web3世界