Axios в npm на короткое время раздавал вредоносные релизы: злоумышленник взломал аккаунт мейнтейнера и опубликовал axios@1.14.1 и axios@0.30.4. По разбору StepSecurity, эти версии подтягивали скрытую зависимость, которая ставила кроссплатформенный RAT на macOS, Windows и Linux. Масштаб неприятный: Axios скачивают около 100 млн раз в неделю. Атакующий закрыл сразу два мира — актуальную ветку 1.x и легаси 0.x. StepSecurity пишет, что злоумышленник скомпрометировал npm-аккаунт ведущего мейнтейнера Axios jasonsaayman 30 марта. Дальше он опубликовал два релиза в основную библиотеку: 31 марта в 00:21 UTC вышел axios@1.14.1, а в 01:00 UTC — axios@0.30.4. Между ними прошло 39 минут. ❗️ ПОДПИСЫВАЙСЯ НА НАШ КАНАЛ В ДЗЕНЕ И ЧИТАЙ КРУТЫЕ СТАТЬИ БЕСПЛАТНО Эти версии не совпали с обычным процессом релизов. StepSecurity отмечает, что вредоносные релизы не появились в тегах GitHub-репозитория Axios. Это намекает, что публикация шла напрямую в npm, мимо нормального CI/CD. Окно атаки оказалось коротким.
Axios в npm заразили: вредные версии ставили RAT на ПК
31 марта31 мар
3 мин