吴说获悉,据安全研究员 Feross 及慢雾( SlowMist )团队披露, npm 生态中最常用的依赖包之一 axios 遭遇严重的供应链攻击。攻击者发布了包含恶意代码的版本 axios@1.14.1 与 axios@0.30.4 。这些版本会自动引入恶意加载器,该程序会在运行中解密并执行 Shell 命令,将恶意载荷植入操作系统(涵盖 macOS 、 Linux 和 Windows ),并具有抹除取证痕迹的反侦察能力。axios 每周下载量超过 1 亿次,影响范围极大。慢雾提醒开发者立即固定依赖版本,切勿升级,并排查本地环境是否受感染。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
请输入评论内容
请输入评论内容
暂无评论