我們閱讀了每一條回饋,並非常認真地對待您的意見。
若要查看所有可用的限定詞,請參閱我們的文件。
載入時發生錯誤。請重新載入此頁面。
載入時發生錯誤。請重新載入此頁面。
日期:2026 年 3 月 31 日 作者:Jason Saayman 狀態:正在進行補救
2026 年 3 月 31 日,兩個惡意版本的 axios(1.14.1 和 0.30.4)透過我被盜用的帳號發布到 npm 註冊表中。這兩個版本都注入了一個名為 [email protected] 的依賴項,該依賴項在 macOS、Windows 和 Linux 上安裝了遠端存取木馬。
惡意版本上線約 3 小時後被移除。
如果任何東西回來,請將該機器視為已受感染:
如果您已經固定到一個乾淨的版本,並且在 3 月 31 日 UTC 時間 00:21 至 03:15 之間沒有執行新的安裝,那麼您是安全的。
有關詳細的補救指南,包括 CI/CD 特定步驟,請參閱:
攻擊者透過有針對性的社交工程活動和 RAT 惡意軟體入侵了主要維護者的電腦。這使他們能夠存取 npm 帳號憑證,並利用這些憑證發布惡意版本。
此次攻擊遵循了針對開源維護者進行的類似活動所記錄的模式。
徹底清除所有主要維護者的設備,並重設所有憑證。這包括所有平台的帳號,無論是個人帳號還是其他所有身份。
為防止此類事件再次發生,我們正在進行以下更改:
此列表並非終點。我們將繼續積極努力,在這些項目之外進一步提高安全性。
我沒有關於最初受感染確切時間的準確時間表,但這是套件本身的事件順序:
我們正在積極調查未經授權的存取是如何獲得的,並審查我們安全態勢和存取控制的所有方面。雖然我們目前沒有確切的細節可以分享,但此次事件加強了持續監控、強帳號保護以及對專案基礎設施和個別維護者環境保持警惕的必要性。
我們將繼續與 OpenJS 安全工作組等組織合作,並根據行業最佳實踐來加強我們的做法。
安全態勢應持續監控和改進。特別是從此次事件中:
我們可以確認,由於未經授權存取主要維護者的帳號,Axios 的兩個受感染版本曾短暫透過廣泛使用的軟體下載系統提供,而不是對底層程式碼進行了更改。
我們正與營運此系統的公司以及安全專家合作,進行調查和遏制問題。已安裝這些版本的組織應立即將其移除,並將受影響的系統視為可能已受感染,包括輪換任何敏感憑證。
這是由於主要維護者的帳號被盜用所致,我們正在積極調查如何獲得存取權。我們目前沒有確切的細節可以分享。
感謝 @DigitalBrainJS 在受感染帳號擁有比他更高的權限時迅速採取行動,並促使 npm 採取行動。感謝開源社群和 npm 安全團隊的快速響應。
惡意版本已從 npm 中移除,不再感染使用者。即時事件已解決。我們正積極致力於上述安全改進,以防止此類事件再次發生。
隨著調查的進展,我將在此更新。歡迎在此串提問。