Взломана JavaScript-библиотека
🏴☠️ npm install trojan: Axios скомпрометирован
100+ млн скачиваний в неделю — не гарантия безопасности. Ваш вчерашний апдейт зависимостей мог стоить вам всех рабочих доступов.
31 марта хакеры угнали npm-аккаунт мейнтейнера Axios и выкатили вредоносные версии 1.14.1 и 0.30.4.
Как работала атака:
→ В релиз незаметно вшили "левую" зависимость plain-crypto-js.
→ При установке скрипт качал RAT (троян удаленного доступа) под Windows, macOS или Linux.
→ Троян зачищал следы установки, поэтому при беглом осмотре node_modules всё выглядело чисто.
Зараженные пакеты провисели в npm около 3 часов.
Эксперты категоричны: если вы собирали проект в это окно, нужно не просто удалять пакет, а сносить систему из бекапа и отзывать все токены/ключи. Базовый npm ci в пайплайнах и строгая фиксация версий в lock-файле — единственное, что спасало от автоматического скачивания трояна.
#cybersecurity #appsec #devsecops
Endor Labs
Post #342
96

- ❤ 2