axios@1.14.1 - или русская рулетка в npm install
axios - самый популярный HTTP-клиент в npm, 100M+ скачиваний в неделю. Сегодня выяснилось, что версия 1.14.1 тянет за собой plain-crypto-js@4.2.1 - пакет, которого вчера не существовало. Классический supply chain attack.
Под раздачу также попал axios@0.30.4 (для тех кто на легаси и думал что в безопасности - нет).
Что делает малварь:
- деобфусцирует payload в рантайме
- динамически подгружает fs, os, execSync чтобы обойти статический анализ
- выполняет shell команды
- копирует файлы в temp и ProgramData
- удаляет следы после себя
Все по классике - обфусцированный dropper который сам за собой убирает.
Если у вас axios - пинните версию, проверяйте lockfile, не обновляйтесь. npm audit вам не поможет, он уже давно декоративный.
100 миллионов скачиваний в неделю. Один npm install - и твоя циска в зоне риска.
Обколются своими агентами и вайбкодят друг друга
Тред
@derplearning
Post #5034
19.9K
- 😱 39
- 🔥 5
- ❤ 1
- 🤬 1
- 🤩 1
- 🗿 1