大规模失陷!Apifox遭投毒,请立即排查

简介: Apifox遭供应链投毒攻击,3月4日起其CDN托管的前端脚本被植入恶意代码,窃取主机敏感信息并执行远控载荷。微步情报局确认apifox.it.com已失陷18天,Windows/macOS/Linux全平台受影响。建议立即升级至2.8.19+版本,封禁可疑域名,轮换密钥与Token。(239字)

近日国内流行的API协作平台Apifox发布公告,称遭遇供应链投毒。微步情报局研判发现,3月4日后,一旦请求域名apifox.it.com即已失陷,建议用户立即排查和做好应急处置,同时升级至最新版本,Windows、Linux以及macOS均受影响。(排查方法和处置建议详见后文)

图:Apifox官方公告


image.png

公告显示,Apifox CDN服务所托管的前端脚本文件被植入恶意代码,3月4日后启动应用有概率触发,收集主机敏感信息并下载、执行后续载荷。目前,apifox.it.com已无法访问,共持续18天。

事件分析

2026年3月25日8点36分,在2libra论坛上有用户爆出知名API协作研发平台Apifox存在投毒攻击:

image.png

微步情报局分析投毒js文件可以看到远控IOC:apifox.it.com,其余四个IOC尚未在攻击者代码中看到,但建议封禁。 Apifox基于Electron框架开发,如果在不开始沙盒(Sandbox)且通过网络加载JavaScript资源,一旦发生劫持或投毒,攻击者的恶意脚本可直接在主机环境下运行,执行命令,窃取本地文件。 旧版(SaaS版2.8.19以前)Apifox应用启动后会从官方地址获取js资源(目前请求资源正常):

通过Wayback Machine可以搜索到该js资源在3月5号的存档:

从该存档文件可以看到,攻击者在原本js文件末尾增加了一段高度混淆的代码:

而该恶意代码首先会加载node.js的crypto,os模块

通过该模块读取设备信息:网络接口/MAC、CPU、平台、主机名、用户名等。然后尝试读取本地的common.currentUserId获取使用用户的信息,如果不存在则通过读取common.accessToken 调Apifox的官方接口补充身份信息,攻击者使用该信息作为上传窃密信息的用户标记字段afapifoxuser,afapifoxname:

收集完成信息后,恶意脚本会调用本地硬编码的PEM 私钥对信息加密上传:

上传地址被混淆加密:

解密后地址为:https://apifox.it.com/public/apifox-event.js,并对请求响应使用硬编码的PEM私钥解密执行:

整个过程会通过scheduleNext在30分钟到3个小时之间随机间隔不断触发:

解密加载的第二阶段载荷会进一步收集窃密主机信息:包括不限于:history文件,ssh私钥,known_hosts文件

受影响排查

Apifox官方指出在2.8.19以及更高版本,本地客户端不再通过在线加载js资源,而内置打包:

OneSEC用户可查询历史日志中是否存在IOC域名反连来确定失陷范围:

建议同时根据安装Apifox的版本来确定要升级范围,对于低于2.8.19版本的机器进行及时升级。这些低版本机器未出现ioc反连,也建议做各类密码、token和key的轮换或者重置:

用户也可以通过禁止对apifox.it.com的访问进行临时阻断。

处置建议

根据Apifox官方对该投毒事件的公告:关于 Apifox 外部 JS 文件受篡改的风险提示与升级公告 - Apifox 帮助文档。 链接:https://docs.apifox.com/8392582m0

微步情报局强烈建议,用户立即升级Apifox到2.8.19版本及以上,同时更换SSH密钥,GitHub、GitLab密码/Token,修改命令行历史中暴露的所有密码、Token 和 API Key,审查服务器登录日志,检查是否有异常 SSH 。

IOC

apifox.it.com 以下IOC暂未标记情报,由事件预警者Path@2Libra提供。尚未在攻击代码中找到相关域名,域名高度可疑,严谨起见可以封禁

cdn.openroute.dev upgrade.feishu.it.com system.toshinkyo.or.jp ns.feishu.it.com

Reference 【漏洞预警】关于 apifox 被投毒的风险提示 - 2Libra https://2libra.com/post/network-security/8HvXoR_

关于 Apifox 外部 JS 文件受篡改的风险提示与升级公告 - Apifox 帮助文档 https://docs.apifox.com/8392582m0

Apifox 供应链投毒攻击 — 完整技术分析 - 白帽酱の博客 https://rce.moe/2026/03/25/apifox-supply-chain-attack-analysis/

-END-

相关文章
|
1月前
|
安全 JavaScript 前端开发
OpenClaw又又又危!Axios npm被投毒,植入全平台木马
Axios npm包遭供应链投毒,1.14.1与0.30.4版本含恶意依赖plain-crypto-js@4.2.1,安装时自动下载运行远控木马(Windows/Linux/macOS全平台),回连域名sfrclak.com。影响广泛,已下架。建议立即排查并封禁相关域名及版本。
|
SQL 监控 druid
Druid未授权访问 漏洞复现
Druid未授权访问 漏洞复现
21063 1
|
测试技术
Apifox
体验了一款神器
972 0
Apifox
|
1月前
|
人工智能 供应链 安全
AI 开源库遭投毒事件的启示,和阿里云 AI 网关的回答
以LiteLLM投毒事件为鉴,解析阿里云AI网关的架构级安全防护。
339 25
|
24天前
|
JavaScript Linux Shell
环境变量配置法:通过HTTP_PROXY让OpenClaw走代理的最佳实践
本文分享OpenClaw对接站大爷隧道代理的终极避坑方案——环境变量配置法。绕过YAML配置易出错、协议混淆、兼容性差等痛点,利用Node.js原生HTTP_PROXY/HTTPS_PROXY机制,实现100%稳定、跨平台、零格式错误的一键代理生效,彻底解决连接失败、配置不生效等顽疾。(239字)
356 1
|
1月前
|
数据采集 人工智能 数据可视化
桌面 AI 智能体来了!我用 QoderWork 把一天的工作压进了一小时
阿里云QoderWork是一款本地运行的桌面AI智能体,主打“不止聊天,搞定一切”。它可直接读写本地文件、自主规划任务、一键生成Word/PPT/Excel/PDF,并支持网页抓取与自定义Skill。实测竞品调研从2天缩至11分钟,销售分析5分钟完成,真正解放双手。
|
4月前
|
人工智能 JavaScript Python
搞定这两个工具,让你玩转AI的效率翻倍!
环境配置不是技术,而是生产力!本文揭秘AI开发两大“护法”:uv(Python环境管理神器,秒装多版本、告别pip地狱)和nvm(Node.js版本自由切换),助你5分钟搞定环境,把时间留给创造,而非报错调试。
483 3