OpenClaw又又又危!Axios npm被投毒,植入全平台木马

简介: Axios npm包遭供应链投毒,1.14.1与0.30.4版本含恶意依赖plain-crypto-js@4.2.1,安装时自动下载运行远控木马(Windows/Linux/macOS全平台),回连域名sfrclak.com。影响广泛,已下架。建议立即排查并封禁相关域名及版本。

今日,Axios这个年下载量超36亿、JavaScript 生态最核心的依赖之一,在 npm 仓库遭遇供应链投毒。相关风险已传导至OpenClaw,在北京时间3月31日8:00-12:00期间正常安装使用OpenClaw时,会因上游依赖被污染而被动接触并感染恶意代码。

恶意版本1.14.1与0.30.4会自动下载并运行远控木马,影响操作系统包括Windows、Linux及macOS。建议大家立即排查sfrclak.com反连情况(反连即失陷),处置方案详见后文。

微步OneSEC EDR已经在安装OpenClaw的机器上,检测到恶意代码:

image.png

Windows检测结果

image.png

macOS检测结果


微步情报局研判认为,这次投毒的潜在影响面几乎包括所有HTTP 请求的Node.js和浏览器应用——从 React 前端到 CI/CD 工具,再到服务器端 API。目前,恶意软件包已被官方移除。

大致时间线(UTC)如下:

3月30日23:59:12:攻击者发布恶意依赖包plain-crypto-js@4.2.1

3月31日00:00左右:攻击者利用被盗的 Axios 维护者 npm 账号,绕过 GitHub Actions CI/CD,手动发布axios@1.14.1与axios@0.30.4

3月31日00:05:41:Socket.dev 自动化检测发现异常包plain-crypto-js

3月31日04:00:00:npm官方下架恶意npm包plain-crypto-js,axios@1.14.1与axios@0.30.4

事件分析

攻击者在3月30日注册了恶意域名:sfrclak.com!

在30日晚发布了恶意的npm包plain-crypto-js@4.2.1,并使用盗取的Axios 维护者 npm 账号更新了Axios1.14.1和0.30.4这两个版本,并在这俩个版本的package.json中引入了恶意的npm包。

在恶意的npm包plain-crypto-js@4.2.1中,通过package.json引入了postinstall触发命令:

image.png

运行的setup.js是一个混淆的js代码:

image.png

该js文件的作用是检测运行的主机的平台,并根据运行平台从攻击者服务通过下载不同的后续载荷: 攻击者服务器URL地址:http://sfrclak.com:8000/6202033

image.png

云沙箱S、沙箱分析平台OneSandbox检测结果如下

image.png

image.png

目前后续载荷无法下载分析。

排查方案

排查恶意域名sfrclak.com反连情况


检查项目中是否有恶意的 Axios 版本:

image.png

检查node_modules中的恶意npm包:

image.png

如果已经运行,该目录内的存根将被替换为干净的存根。目录的存在足以证明加载器已执行。setup.jspackage.json检查受影响系统上的RAT伪影:‍

image.png

临时处置建议

封禁域名:sfrclak.com/callnrwise.com


排查自身环境:Axios的版本是否为受影响的版本1.14.1或0.30.4


排查服务依赖中是否存在恶意npm包:plain-crypto-js@4.2.1

附录

image.png

另外,微步情报局在拓线分析过程中,发现以下IOC高度疑似攻击者持有资产,用户可根据业务情况提前进行封禁。


相关文章
|
1月前
|
供应链 JavaScript 前端开发
大规模失陷!Apifox遭投毒,请立即排查
Apifox遭供应链投毒攻击,3月4日起其CDN托管的前端脚本被植入恶意代码,窃取主机敏感信息并执行远控载荷。微步情报局确认apifox.it.com已失陷18天,Windows/macOS/Linux全平台受影响。建议立即升级至2.8.19+版本,封禁可疑域名,轮换密钥与Token。(239字)
|
安全 中间件 Apache
【Web安全】不安全的HTTP方法
围绕渗透攻防层面来看不安全的HTTP方法漏洞的检测发现修复等手法。
2526 2
|
自然语言处理 JavaScript 前端开发
使用Pagefind为VitePress文档添加离线全文搜索能力
前言 VitePress 相信大家都或多或少听说过或者用过了 默认 UI相比 VuePress2.x 好看,启动速度也快(由Vite驱动,当然VuePress也可以切换构建引擎至Vite) 做内容定制也相对简单,笔者的很多静态文档站点(使用VuePress1.x),文章内容多的时候启动非常的慢,于是就从之前的 VuePress 迁移到了 VitePress,并做了一个博客主题 @sugarat/theme => 之前也有过介绍一个简约风的VitePress博客主题 但是 VitePress 官方目前还没有内置开箱即用的搜索能力(相关PR还在施工中)
1195 0
|
2月前
|
人工智能 自然语言处理 API
AI 变身股票分析师!OpenClaw阿里云/本地部署+集成股票 Skill,一键获取A股行情与潜力股推荐
OpenClaw(昵称“大龙虾”)的核心优势在于“既有AI的大脑,又有干活的双手”——它不仅能理解自然语言指令,更能通过Skill(技能)插件执行具体任务。对投资者而言,Stock-Analysis技能的出现彻底改变了传统股票分析模式:无需手动抓取数据、无需编写复杂脚本,仅需一句自然语言指令,就能让AI完成实时行情分析、板块筛选、潜力股推荐、早盘报告生成等专业操作,将原本需要数小时的分析工作压缩至分钟级。
5612 0
|
1月前
|
人工智能 JavaScript BI
用 AI 编程生成 ECharts 图表
报表内置图表有限,复杂图表(如K线图、地图等)需手写ECharts代码,学习成本高、调试耗时。本文以K线图为例,介绍“参数导出→AI生成→脚本回填”三步法:用Trae等AI工具根据报表导出的参数自动生成JS脚本,再替换嵌入报表模板,大幅提升开发效率。(239字)
|
4月前
|
移动开发 前端开发 JavaScript
uni-app实战案例:实现H5页面麦克风权限获取与录音功能
本文介绍如何在uni-app的H5页面中实现麦克风权限获取与录音功能,涵盖音频流转换为Blob、Base64及文件下载的完整方案,助力前端语音交互开发。
932 0
|
5月前
|
人工智能 自然语言处理 物联网
AI 智能化测试平台:Web 用例自动执行与禅道测试任务创建的企业级实践
测吧科技以禅道任务创建为例,展示AI自动化测试在真实业务流程中的落地能力。通过自然语言描述用例,AI自动完成执行与验证,实现稳定、可复盘的智能测试,推动企业测试从脚本维护迈向平台化、工程化质量管理。
|
9月前
|
前端开发 JavaScript Linux
用 Go 写桌面应用?试试 Wails 吧!
Wails 是一个结合 Go 语言与前端技术(如 Vue、React)开发轻量级桌面应用的框架。相比 Electron,它更轻、更快,资源占用更低,支持跨平台打包,适合熟悉 Web 开发又追求原生性能的开发者。
2221 0

热门文章

最新文章