供应链漏洞影响 Axios 包管理器 笔记

供应链漏洞影响 Axios 包管理器

美国网络安全和基础设施安全局(CISA)发布警报,指出 Axios npm 包存在软件供应链漏洞。恶意版本的 Axios(具体为 [email protected][email protected])注入了名为 [email protected] 的恶意依赖项。该恶意依赖项会从攻击者控制的基础设施下载多阶段载荷,其中包括远程访问特洛伊木马(RAT)。组织需监控代码仓库、持续集成/持续部署(CI/CD)流水线以及开发人员的机器,以查找受影响的 Axios 版本。同时,应检查制品仓库中是否存在缓存的恶意依赖项,并将软件包版本锁定在已知安全的发布版本上。若发现受影响的依赖项,需将环境恢复至安全状态,并轮换可能已泄露的凭据。在 npm 操作期间,监控异常子进程和异常网络行为至关重要。此外,建议阻止对 sfrclak[.]com 域名的出站连接。CISA 还建议为开发者账户实施防钓鱼多因素认证(MFA),并配置 npm 忽略脚本执行,同时强制要求软件包满足最低发布时长要求。建立正常的执行基线,并对异常的依赖行为设置告警,将有助于检测和防范未来的供应链攻击。