Axios 遭植入遠端存取木馬
每週下載量破億次的 Axios 被發現含有惡意 RAT,能完全控制開發者機器與 CI/CD 伺服器。
敏感金鑰與環境變數外洩
該木馬會存取 `.env` 檔案,竊取 AWS 憑證、OpenAI API 金鑰等足以導致重大損失的機密。
利用 post-install 腳本攻擊
駭客將惡意依賴項 `plain-crypto-js` 注入發布版本,安裝時自動從 C&C 伺服器下載攻擊載荷。
高超的自我隱匿與反偵測
攻擊完成後會自動刪除腳本與相關檔案,使 `npm audit` 掃描結果顯示為安全狀態。
維護者 NPM 帳號遭入侵
駭客取得維護者權限後,繞過原本的 GitHub Action 發布流程,改用 ProtonMail 地址發布惡意包。
觀眾怎麼看
整理 40 則有效留言信心 高開發者對 JavaScript 生態系的供應鏈攻擊感到疲憊,並開始反思過度依賴第三方套件的風險。
觀眾普遍認為 JavaScript 生態系頻繁發生供應鏈攻擊,npm install 已成為高風險指令。
許多開發者建議減少依賴 Axios 等套件,改用原生的 Fetch API 或 XMLHttpRequest 以降低風險。
部分觀眾認為保持套件更新是安全準則,但也有人認為自動更新反而容易引入惡意程式碼。
有觀眾指出過度依賴小型套件是開發者自身的問題,應審慎評估專案是否真的需要這些依賴。
留言樣本僅反映部分開發者觀點,不代表整體產業現狀。