31 березня на npm закинули скомпрометовані версії axios (
1.14.1 та 0.30.4), які встановлюють на вашу систему (Mac/Linux/Windows) троян, що дає віддалений доступ до вашого комп'ютера. Схема доволі цікава: спочатку закинули "поганий"
plain-crypto-js пакет, в якому в postinstall був запуск трояна. Після цього сліди дуже гарно замітались - програма маскувалась під кеш, а запускалась як демон (daemon).До чого тут
axios? Від імені одного з основних мейнтейнерів axios хакери опублікували нові версії, в яких як одну з залежностей додали plain-crypto-js.Безпечні версії:
axios@1.14.0 та axios@0.30.3.👉 Читати більше
Тому, в такий час, акуратніше з оновленнями, фіксуйте версії залежностей, позбувайтесь залежностей і не комітьте
.env.#news