1p3a-logo1p3a-logo
留学申请面试经验绿卡排期全民竞猜
APP
    旧版通行证登录注册APP
首页
热榜快讯
NEW
通知私信收藏阅帖历史积分中心
热门功能
💎每日夺宝🌱每日农场🛍️跳蚤市场🏠租房找室友🛒好物折扣💳信用卡助手📱旧机回收比价
我的版块
我的标签

地里快讯

2026-04-10 03:07科技

多款开发工具遭供应链投毒攻击

近期多起软件供应链投毒攻击集中爆发,涉及JavaScript HTTP库Axios、Python AI代理框架LiteLLM及API研发工具Apifox。Axios是每周下载量达1亿次的热门npm包,3月31日其官方包被植入恶意代码(v1.14.1和v0.30.4),通过伪造依赖向Linux、macOS和Windows系统投放远控木马(RAT),可窃取凭据并执行任意命令。 LiteLLM方面,攻击组织TeamPCP通过入侵其CI/CD管道中的安全扫描工具Trivy窃取PyPI发布令牌,发布了含凭据窃取恶意软件的版本(v1.82.7和v1.82.8),可窃取AWS、GCP、Azure令牌及SSH密钥等敏感信息,约4万次下载受影响。由于Axios被OpenClaw等大量AI应用依赖,风险通过依赖链进一步蔓延。 开发者应立即检查项目依赖版本,如曾安装受影响版本需视为凭据已泄露并立即轮换。
来源:Cisco Talos Blog

相关新闻

  • 热门JS库Axios遭北韩黑客供应链攻击,影响数百万开发者04-01
  • npm遭Shai-Hulud供应链投毒 600+恶意版本05-25
  • Xinference遭供应链投毒 影响超60万次下载04-23
  • Claude Code源代码因npm配置泄露03-31
  • OpenAI回应第三方安全事件 用户数据未泄露04-11
  • OpenAI智能体曾攻击RubyGems09-12
查看更多快讯
新手指南常见Q&A小黑屋关于我们加入团队联系客服VIP通行证购买鳄梨去广告企业招聘地里专栏商务洽谈服务条款社区守则隐私政策
youtubetwitter
1Point3Acres.com does not represent or guarantee the truthfulness, accuracy, or reliability of any of communications posted by users.
Copyright ©2009-2026 1Point3Acres.com All rights reserved. See Terms of Service.