2026 年 3 月 30-31 日,攻击者通过劫持 axios 核心维护者 jasonsaayman 的 npm 账号,向 npm 发布了两个恶意版本的 axios,注入伪装依赖 plain-crypto-js,通过 postinstall 钩子部署跨平台 RAT(远程访问木马)。同一恶意载荷也通过 @shadanai/openclaw 和 @qqbrowser/openclaw-qbot 包分发。
影响规模:axios 周下载量超 3 亿,几乎所有 Node.js/浏览器 HTTP 项目都在用。