Axios Supply Chain Attack Pushes Cross-Platform RAT via Compromised npm Account
🔥 Axios — одна из самых популярных JavaScript-библиотек для HTTP-запросов — стала жертвой supply chain атаки. Скомпрометированы npm-учётки основных мейнтейнеров проекта.
Добро пожаловать в реальность. Когда твой проект используют миллионы разработчиков по всему миру, ты становишься лакомой целью для киберпреступников. Axios — это не какая-то малоизвестная либа, а основа веб-разработки для многих команд.
→ Скомпрометированы версии 1.14.1 и 0.30.4 пакета axios
→ Вредоносная зависимость внедрена через поддельный пакет "plain-crypto-js" версии 4.2.1
→ Атака проведена через взломанные npm-креды основных мейнтейнеров
→ Малварь представляет собой кроссплатформенный RAT
→ Пакеты уже удалены из npm-реестра
Это классический пример того, как современная экосистема разработки превращается в минное поле. Разработчики привыкли слепо доверять пакетным менеджерам и автоматическим обновлениям. А злоумышленники это прекрасно понимают и целенаправленно атакуют популярные библиотеки. Проверьте свои проекты на наличие этих версий axios — если используете автоматические обновления зависимостей, могли подхватить заразу. И да, пора серьёзно подумать о software bill of materials (SBOM) и контроле supply chain в своих проектах.
Источник: hackernews
#axios #supplychain #npm #javascript #rat
@kibergvardiola — подписывайтесь, чтобы не пропустить важное.