Ataque a Codex: Paquete npm malicioso roba tokens de acceso

发布于 2026年06月01日 | 从西班牙语翻译

npm中一个名为codexui-android的恶意软件包已泄露OpenAI Codex的认证令牌。将这种人工智能集成到项目中的开发者面临密钥被未经授权使用的风险。对于用户而言,这给基于Codex的服务安全带来了隐患。现在是时候审查访问权限并更新密码了。

电影级技术插图,展示恶意npm包代码注入过程,开发者工作站显示器上显示终端,后台运行隐藏的令牌提取脚本,红色数据流从代码编辑器界面流向远处阴暗的服务器,二进制代码片段变成被盗的密钥图标,恶意代码触手绕过防火墙屏障,黑暗赛博朋克美学风格,蓝红灯光,逼真的工程可视化,戏剧性的俯拍角度,超详细的键盘和屏幕元素,数据包运动模糊,安全漏洞可视化

恶意代码如何利用开发者凭证 🔐

codexui-android包伪装成合法的Android库,但安装后会执行一个脚本,提取存储在开发者环境中的认证令牌。这些令牌允许无限制访问Codex的API,为未经授权的查询或数据泄露打开了大门。npm社区已删除该包,但已下载的开发者必须立即轮换密钥,并审计项目是否存在异常访问。

这个想当Android的包,其实是个令牌小偷 🦹

有人觉得把codexui-android这个跟Android毫无关系、纯粹是骗局的包起这个名字是个好主意。这就像点了一份披萨,结果送来一张电费账单。安装它的开发者现在荣幸地把自己的令牌拱手送给了陌生人。还好改密码是免费的,但这次教训在时间和尊严上代价不菲。