+-
开源项目被投毒
“
LLM-Red-Team/qwen-free-api 仓库被发现存在恶意代码。具体表现为项目提交历史被重写并强制推送到远程分支,植入了恶意代码。
吃瓜地址
https://github.com/LLM-Red-Team/qwen-free-api/issues/83
作者回应
恶意代码来源:
问题起源于一个进行软件供应链攻击的组织向 npm 上的rand-user-agent包进行了投毒。该依赖包由 WebScrapingAPI 公司维护,用于生成随机的真实 UA。被投毒后,安装运行它会植入远程访问木马(RAT)。而 free-api 系列项目曾经使用过该依赖,导致受到影响。
仓库维护者情况
-
账号封禁:仓库维护者的 GitHub 大号因逆向项目被封禁,目前看来实际是因为仓库被植入恶意代码。由于账号被封禁,维护者没有关闭仓库的权限,只能通过邮件申请官方删除仓库。
-
维护状态:该仓库已经长期未再维护相关代码。
用户应对措施
-
停止使用和删除代码:维护者提醒用户尽快从机器上停止并删除此服务代码,以避免潜在的安全风险。
-
检查 npm 包:用户需要检查本机 npm 包是否还包含
rand-user-agent,并将其清除。