多款开发工具遭供应链投毒攻击
近期多起软件供应链投毒攻击集中爆发,涉及JavaScript HTTP库Axios、Python AI代理框架LiteLLM及API研发工具Apifox。Axios是每周下载量达1亿次的热门npm包,3月31日其官方包被植入恶意代码(v1.14.1和v0.30.4),通过伪造依赖向Linux、macOS和Windows系统投放远控木马(RAT),可窃取凭据并执行任意命令。
LiteLLM方面,攻击组织TeamPCP通过入侵其CI/CD管道中的安全扫描工具Trivy窃取PyPI发布令牌,发布了含凭据窃取恶意软件的版本(v1.82.7和v1.82.8),可窃取AWS、GCP、Azure令牌及SSH密钥等敏感信息,约4万次下载受影响。由于Axios被OpenClaw等大量AI应用依赖,风险通过依赖链进一步蔓延。
开发者应立即检查项目依赖版本,如曾安装受影响版本需视为凭据已泄露并立即轮换。

