🔥 Axios — одна из самых популярных JavaScript-библиотек для HTTP-запросов — стала жертвой supply chain атаки. Скомпрометированы npm-учётки основных мейнтейнеров проекта. Добро пожаловать в реальность. Когда твой проект используют миллионы разработчиков по всему миру, ты становишься лакомой целью для киберпреступников. Axios — это не какая-то малоизвестная либа, а основа веб-разработки для многих команд. → Скомпрометированы версии 1.14.1 и 0.30.4 пакета axios → Вредоносная зависимость внедрена через поддельный пакет "plain-crypto-js" версии 4.2.1 → Атака проведена через взломанные npm-креды основных мейнтейнеров → Малварь представляет собой кроссплатформенный RAT → Пакеты уже удалены из npm-реестра Это классический пример того, как современная экосистема разработки превращается в минное поле. Разработчики привыкли слепо доверять пакетным менеджерам и автоматическим обновлениям. А злоумышленники это прекрасно понимают и целенаправленно атакуют популярные библиотеки. Проверьте свои проекты на наличие этих версий axios — если используете автоматические обновления зависимостей, могли подхватить заразу. И да, пора серьёзно подумать о software bill of materials (SBOM) и контроле supply chain в своих проектах. Источник: hackernews #axios #supplychain #npm #javascript #rat @kibergvardiola — подписывайтесь, чтобы не пропустить важное.