多位流行 NPM 软件包维护者成为 AI 深度伪造攻击目标,他们遭遇了相似的社会工程攻击。axios 维护者 Jason Saayman 称,疑似 APT 组织 UNC1069 的黑客冒充一家公司的创始人联系他,他们不仅克隆了创始人的外表,还克隆了公司本身。他们邀请他加入一个真实的 Slack 工作区(workspace),还创建了频道分享 LinkedIn 帖子,非常逼真。然后黑客邀请参加一个 Microsoft Teams 虚拟会议,会议提示其系统存在问题。他以为这与 Teams 有关,于是安装了缺失组件,结果却植入了远程访问木马。他维护的 axios 周下载量 1 亿,被云服务和编码环境广泛使用,黑客窃取了维护者的凭证释出了 axios 的恶意版本。这不是一起孤立事件,多位周下载量上亿的 NPM 软件包维护者遭遇了类似的 AI 深度伪造攻击。
https://it.slashdot.org/story/26/04/05/0316250/top-npm-maintainers-targeted-with-ai-deepfakes-in-massive-supply-chain-attack-axios-briefly-compromised