FreeBuf
26-04-07 09:34 微博认证:FreeBuf黑客与极客 www.freebuf.com 官方微博

【Axios证实遭入侵源自“社会工程学”欺骗】

🕐2026年3月31日,两个恶意版本的流行JavaScript HTTP库Axios被短暂发布到npm仓库。这两个版本均包含隐藏依赖项,可在macOS、Windows和Linux系统上安装远程访问木马(RAT)。此次攻击并未利用Axios代码本身的漏洞,而是瞄准了更难防御的目标——维护该库的开发人员所持有的信任权限。这一事件暴露出开源供应链中"人为环节"的极度脆弱性。

🕑攻击者针对Axios首席维护者Jason Saayman实施了精心策划的社会工程攻击。他们伪装成某知名企业的代表,以商务合作为由建立联系。为增强可信度,攻击者克隆了该公司身份信息,搭建了逼真的Slack工作区,并安排了多次伪装会议。在取得Saayman信任后,攻击者诱骗其安装可获取设备完全控制权的程序。

#Axios##社会工程学#

🍃更多详情参见:http://t.cn/AXM7N4SM