+-
吃瓜,某开源仓库被发现存在恶意代码,用户尽快从机器上停止并删除此服务代码,以避免潜在的安全风险。

开源项目被投毒

“

LLM-Red-Team/qwen-free-api 仓库被发现存在恶意代码。具体表现为项目提交历史被重写并强制推送到远程分支,植入了恶意代码。

吃瓜地址

https://github.com/LLM-Red-Team/qwen-free-api/issues/83

吃瓜,某开源仓库被发现存在恶意代码,用户尽快从机器上停止并删除此服务代码,以避免潜在的安全风险。

作者回应

吃瓜,某开源仓库被发现存在恶意代码,用户尽快从机器上停止并删除此服务代码,以避免潜在的安全风险。

恶意代码来源:

问题起源于一个进行软件供应链攻击的组织向 npm 上的rand-user-agent包进行了投毒。该依赖包由 WebScrapingAPI 公司维护,用于生成随机的真实 UA。被投毒后,安装运行它会植入远程访问木马(RAT)。而 free-api 系列项目曾经使用过该依赖,导致受到影响。

仓库维护者情况

  • 账号封禁:仓库维护者的 GitHub 大号因逆向项目被封禁,目前看来实际是因为仓库被植入恶意代码。由于账号被封禁,维护者没有关闭仓库的权限,只能通过邮件申请官方删除仓库。

  • 维护状态:该仓库已经长期未再维护相关代码。

用户应对措施

  • 停止使用和删除代码:维护者提醒用户尽快从机器上停止并删除此服务代码,以避免潜在的安全风险。

  • 检查 npm 包:用户需要检查本机 npm 包是否还包含rand-user-agent,并将其清除。