🚨 Axios взломан
Сегодня был скомпрометирован npm-аккаунт ведущего мейнтейнера и вручную опубликованы релизы axios@1.14.1 и axios@0.30.4.
Вредоносный код не был внедрен в сам axios. Вместо этого в package.json обеих версий была добавлена фиктивная зависимость plain-crypto-js@4.2.1, пакет, который нигде не импортируется в исходниках. Его единственная цель, выполнить postinstall-хук и скачать троян.
Это отличный повод наконец перейти на нативные решения.
Источник: новость первым принес канал @igor_katsuba. Спасибо за оперативность.
👉 https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan
Post #1477
4.85K

- 🤯 22
- 👍 5
- ❤ 2