⭕️ هشدار بسیار مهم:
حمله به زنجیره تأمین (Supply Chain) پکیج axios در npm
در ۳۰ مارس ۲۰۲۶، پکیج Axios (بیش از ۱۰۰M دانلود هفتگی در npm) دچار حمله supply chain شد. مهاجم با دسترسی به اکانت توسعهدهنده اصلی، ایمیل ثبتشده اکانت را به یک آدرس ProtonMail تحت کنترل خودش تغییر داد و نسخههای آلوده 1.14.1 و 0.30.4 را منتشر کرد تا هم پروژههای جدید و هم قدیمی رو همزمان هدف قرار بده.
هر یک از نسخههای آلوده، پکیج plain-crypto-js نسخه 4.2.1 را به صورت مخفیانه به درخت وابستگی (dependency graph) پکیج Axios تزریق میکردند؛ بهگونهای که این پکیج در زمان اجرای npm install بهصورت خودکار دانلود و نصب میشد، بدون آنکه بهطور مستقیم در فایل package.json پروژه تعریف شده باشد.
نکته خیلی خطرناک در این حمله عدم وجود کد مخربی در خود پکیج axios میباشد، بدافزار در یک dependency قرار دارد که شما نه اون رو درخواست کردید نه مستقیم در پروژه import شده، این بدافزار بعد نصب و اجرا در عرض چند ثانیه همه ردپاهای خودش رو پاک میکند و ابزارهای npm list و npm audit پس از آلودگی هیچ نشانه مشکوکی رو نشون نمی دهد. هم چنین در فرایند نصب پکیج هم هیچ خطایی که نشون دهنده مشکلی در پکیج باشد وجود نداشته و فرایند نصب با exit code صفر به پایان می رسد. این بدافزار تنها 2 ثانیه بعد از نصب با سرور فرماندهی و کنترل C2 مهاجم ارتباط برقرار میکند.
اگر شما هر یک از این نسخه ها رو نصب کرده باشید باید فرض کنید سیستم شما به طور کامل مورد نفوذ قرار گرفته است.
@securation
Post #1917
7.68K