网易首页 > 网易号 > 正文 申请入驻

Axios被截胡:1个NPM账号拖垮3000万项目

0
分享至


3月31日,JavaScript生态圈的"水电煤"出事了。Axios——那个每周下载量超过3000万次的HTTP客户端,被人在供应链上插了一刀。攻击者只花了一个被劫持的NPM账号,就让"plain-crypto-js"这个恶意包流入了无数开发者的电脑。

这不是什么边缘小库。从React应用到Node.js后端,Axios几乎是现代Web开发的默认选项。攻击者算准了这一点:与其去攻破Fortune 500的公司防火墙,不如在开发者敲npm install的那一刻就埋好雷。

攻击路径:藏在"子依赖的子依赖"里的特洛伊木马

整个攻击的狡猾之处在于层级嵌套。恶意代码没有直接塞进Axios本体,而是被打包成plain-crypto-js,伪装成一个看似无害的加密工具库。它作为子依赖被注入,绕过了大多数团队的常规审计流程。

你的package.json里写的是Axios,实际装进来的却多了一个会偷东西的"室友"。

一旦安装完成,这个远程访问木马(RAT)就开始干活:扫描SSH密钥、抓取AWS凭证、读取环境变量文件。所有数据通过POST请求发往sfrclak.com——一个攻击者控制的C2服务器。整个过程静默无声,没有弹窗,没有报错,开发者甚至不会意识到自己的生产环境密钥已经躺在别人的服务器里。

这种"幽灵依赖"攻击正在成为供应链安全的新常态。2024年ReversingLabs的研究显示,NPM生态中恶意包的年增长率超过300%,而其中近40%采用了类似的"深层嵌套"策略——故意藏在依赖树的第三层甚至更深处,避开npm audit的默认扫描深度。

应急响应:怎么知道自己有没有中招


如果你在过去两周内执行过npm install axios,现在就该检查。安全团队给出的排查命令很直接:

find扫描所有lockfile,定位plain-crypto-js的痕迹:

find . -type f \( -name "package-lock.json" -o -name "yarn.lock" \) -print0 | xargs -0 grep "plain-crypto-js"

发现匹配?立即隔离相关项目,轮换所有可能暴露的密钥。没发现?也别松气——清空NPM全局缓存,检查工具管理器(如mise)的版本锁定,确保后续安装走的是干净源。

这次事件暴露了一个尴尬现实:npm audit的设计初衷是扫描直接依赖,对深层嵌套的恶意代码基本睁眼瞎。Snyk、Socket.dev这类第三方工具之所以值钱,正是因为它们会递归拆解整个依赖树,标记那些"不该出现"的子依赖。

开源经济的"公地悲剧":谁在维护你的依赖?

Axios的维护团队反应不算慢。恶意包被发现后数小时内,NPM官方就将其下架,Axios也发布了紧急补丁。但问题的根源没解决:一个每周被3000万项目依赖的核心库,核心维护者其实只有那么几个人。

2023年,Axios的主要贡献者之一Matt Zabriskie曾公开谈论过 burnout——"处理issue和PR占用了我全部的业余时间,而公司们用着我们的代码赚钱,却不愿意回馈。"这种资源错配在开源圈太常见了:用户端是基础设施级别的依赖,供给端却是志愿者用爱发电。


攻击者正是利用了这种不对称。劫持一个维护者账号的成本,远低于攻破一个企业的零信任架构。而收益呢?一枚AWS根密钥在黑市的价格,足够买下一辆特斯拉。

一些团队开始尝试结构性解决方案。GitHub的Sponsor功能、Tidelift的商业订阅、OpenSSF的漏洞赏金计划,都是在试图把"免费午餐"变成可持续的维护模式。但进度很慢——2024年OpenSSF的报告显示,NPM前1000个流行包中,仍有67%没有稳定的资金或人员支持。

开发者的自救清单

在生态层面的改变到来之前,个体开发者能做什么?几条经过验证的操作:

第一,锁定依赖版本。不要写"axios": "^1.6.0",用精确版本或lockfile严格锁定。每次升级都应该是主动决策,而不是CI流水线的自动行为。

第二,分层密钥管理。生产环境的AWS凭证、数据库URL,永远不要放在项目根目录的.env文件里。用Vault、AWS Secrets Manager或至少1Password的CLI工具,让代码和密钥解耦。

第三,审查"子依赖的子依赖"。npm lsyarn why可以帮你可视化依赖树。如果发现某个包引入了名称可疑的子依赖——比如plain-crypto-js这种明显蹭crypto-js热度的命名——值得停下来查一下。

第四,隔离开发环境。用Docker或Dev Container把项目依赖和宿主系统隔开,即使恶意代码执行,能偷到的也只是容器内的沙箱数据。

这次Axios事件后,一个Hacker News用户留言被顶到了前排:「我检查了公司的依赖树,发现三个已经停止维护、但还在生产环境跑着的包。它们的GitHub仓库最后一次提交是2021年。」

你的node_modules里,藏着多少个2021年的幽灵?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
Shams:NBA和球员工会裁定,东契奇和坎宁安可以参加奖项评选

Shams:NBA和球员工会裁定,东契奇和坎宁安可以参加奖项评选

懂球帝
2026-04-16 23:44:26
周继红出手!跳水队大换血:全红婵彻底下桌,陈芋汐让人意外

周继红出手!跳水队大换血:全红婵彻底下桌,陈芋汐让人意外

手工制作阿歼
2026-04-16 19:41:47
天啊!看到1987年春晚观众席的迟重瑞,才懂陈丽华为啥一见钟情

天啊!看到1987年春晚观众席的迟重瑞,才懂陈丽华为啥一见钟情

真的八卦小学弟
2026-04-12 00:30:12
打不服伊朗,美国要用“金融核弹”,中方援助到位,特朗普急了

打不服伊朗,美国要用“金融核弹”,中方援助到位,特朗普急了

健身狂人
2026-04-17 07:20:21
骚扰电话为何总打给你?元凶就在微信,关掉这开关立马清净

骚扰电话为何总打给你?元凶就在微信,关掉这开关立马清净

复转这些年
2026-04-16 12:31:37
结婚登记创36年新低,越来越多男人主动不结婚,到底在怕啥?

结婚登记创36年新低,越来越多男人主动不结婚,到底在怕啥?

老特有话说
2026-04-15 15:05:41
海外谈中国:伊朗通过TEE-01B卫星对美军目标定位 提高打击效果

海外谈中国:伊朗通过TEE-01B卫星对美军目标定位 提高打击效果

hawk26讲武堂
2026-04-16 14:25:43
男子把悟空摆件放入鱼缸,第二天发现鱼“没”了,网友:鱼界二哈

男子把悟空摆件放入鱼缸,第二天发现鱼“没”了,网友:鱼界二哈

观察鉴娱
2026-04-16 10:58:25
再获天量援助,乌克兰稳了

再获天量援助,乌克兰稳了

名人苟或
2026-04-16 14:47:07
3年前就戳穿西贝预制菜没人信,如今被实锤!这个探店博主藏得太深了

3年前就戳穿西贝预制菜没人信,如今被实锤!这个探店博主藏得太深了

马蹄烫嘴说美食
2026-04-15 18:29:48
16分大胜!拒23分逆转!CBA最新排名:黑马力压广东+北京稳居第3

16分大胜!拒23分逆转!CBA最新排名:黑马力压广东+北京稳居第3

大秦壁虎白话体育
2026-04-16 22:44:20
台湾突然宣布,重磅决定!岛内数万人联名反对,郑丽文成众望所归

台湾突然宣布,重磅决定!岛内数万人联名反对,郑丽文成众望所归

丁丁鲤史纪
2026-04-16 17:19:11
细节披露!南京银行原行长束行农挪用4.8亿公款获千万暴利,14个月收益率达210%

细节披露!南京银行原行长束行农挪用4.8亿公款获千万暴利,14个月收益率达210%

政知新媒体
2026-04-16 23:00:20
宝马捅破天了!以“车还没造,就路测几百万公里”的文案暗讽同行

宝马捅破天了!以“车还没造,就路测几百万公里”的文案暗讽同行

火山詩话
2026-04-16 06:54:55
负债60亿!年销8.4万台豪车的百亿巨头破产,浙商大佬全被套牢

负债60亿!年销8.4万台豪车的百亿巨头破产,浙商大佬全被套牢

青眼财经
2026-04-16 22:01:48
黑社会去哪了?原来都藏在这4个场所,老百姓千万别惹

黑社会去哪了?原来都藏在这4个场所,老百姓千万别惹

笔墨V
2026-04-16 16:10:25
现场签约!越南对华作出保证,苏林坐上离京高铁,临走前献出重礼

现场签约!越南对华作出保证,苏林坐上离京高铁,临走前献出重礼

好贤观史记
2026-04-16 16:46:18
抗以40年,还是服软了,内塔尼亚胡通告全球,即将占领真主党重镇

抗以40年,还是服软了,内塔尼亚胡通告全球,即将占领真主党重镇

黑鹰观军事
2026-04-16 16:25:49
外国人扎堆来中国看病:住院3天账单4万美元,被欧美医疗逼疯了!

外国人扎堆来中国看病:住院3天账单4万美元,被欧美医疗逼疯了!

古事寻踪记
2026-04-15 07:21:44
演员潘宏彬去世,演斯文败类走红,与刘德华断交后退圈卖房谋生

演员潘宏彬去世,演斯文败类走红,与刘德华断交后退圈卖房谋生

开开森森
2026-04-17 08:22:55
2026-04-17 08:56:49
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
1511文章数 35关注度
往期回顾 全部

科技要闻

Anthropic推出Opus 4.7,坦言依不及Mythos

头条要闻

古巴国家主席:美国可能对古巴发动军事侵略

头条要闻

古巴国家主席:美国可能对古巴发动军事侵略

体育要闻

皇马拜仁踢出名局,但最抢镜的还是他

娱乐要闻

丝芭传媒创始人王子杰去世,享年63岁

财经要闻

海尔与医美女王互撕 换血抗衰谁的生意?

汽车要闻

空间大五个乘客都满意?体验岚图泰山X8

态度原创

本地
时尚
教育
公开课
军事航空

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

爆火的前额叶梗,让多少年轻人主动确诊「脑残」?

教育要闻

独家!2026海淀高三一模五分段排名出炉!预估本科线是...

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美宣布黎以停火10天 以方称不会撤军

无障碍浏览 进入关怀版