Сегодня 01 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры подсадили троян в одну из самых скачиваемых библиотек JavaScript

Хакерам удалось скомпрометировать аккаунт ведущего разработчика библиотеки Axios в реестре npm и опубликовать две вредоносные версии пакета, распространявшие кроссплатформенный троян удалённого доступа. Заражённые релизы axios@1.14.1 и axios@0.30.4 были доступны для загрузки в течение двух-трёх часов. Эксперты по безопасности рекомендуют считать скомпрометированными все системы, на которых выполнялась установка этих версий.

 Источник изображения: AI

Источник изображения: AI

По сообщению Tom's Hardware, атака зафиксирована 30 марта и была реализована через скрытую зависимость plain-crypto-js@4.2.1, представляющую из себя поддельный пакет, замаскированный под легитимную библиотеку CryptoJS, реализующую набор стандартных криптографических алгоритмов на JavaScript.

При установке был запущен сценарий, который загружал вирус, адаптированный под операционные системы macOS, Windows и Linux. По данным аналитиков StepSecurity, вредоносный код связывался с управляющим сервером (sfrclak.com) всего через 1,1 секунды после начала установки npm-пакета.

На macOS троян сохранялся в /Library/Caches/com.apple.act.mond, на Windows — копировал PowerShell в %PROGRAMDATA%\wt.exe, на Linux — загружал Python-версию RAT в /tmp/ld.py. Отмечается, что поскольку данную библиотеку скачивают около 100 млн раз в неделю, инцидент создал угрозу для огромной аудитории.

Подготовка к атаке заняла около 18 часов, в течение которых хакеры загрузили чистую версию plain-crypto-js для создания истории публикаций, а затем заменили её на троян. После этого через взломанный аккаунт мейнтейнера Джейсона Сааймана (Jason Saayman) с разницей в 39 минут были опубликованы заражённые ветки самой библиотеки Axios. После успешного развёртывания скрипт автоматически удалял все следы своего присутствия, поэтому последующая визуальная проверка кода ничего подозрительного не показывала.

Заражённые версии пробыли в открытом доступе примерно три часа, после чего администрация npm удалила их и заблокировала вредоносную зависимость. Эти релизы публиковались в обход стандартного конвейера CI/CD, поэтому они так и не появились в официальном репозитории Axios на GitHub. Крупные IT-компании, включая Snyk, Wiz и Vercel, выпустили предупреждения с рекомендацией считать пострадавшие машины полностью скомпрометированными и немедленно сменить все учётные данные.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Broadcom представила частное ИИ-облако VMware AI Factory, позаимствовав у NVIDIA термин для партнёрства с AMD 25 мин.
Медиаплеер VLC преодолел отметку в 7 миллиардов загрузок 3 ч.
Debian наполнится кодом, который сгенерировал ИИ 3 ч.
Массовые увольнения в id Software оказались «подарком» за жёсткие переработки при создании аддона Revelations для Doom: The Dark Ages 4 ч.
Saber Interactive отвергла слухи о разработке Ori 3, но занята «несколькими другими очень интересными проектами» 5 ч.
Из магазина Chrome удалили блокировщик рекламы uBlock Origin и другие оставшиеся расширения на Manifest V2 6 ч.
В России заработал цифровой рубль 7 ч.
«Увидимся, космический ковбой»: Naughty Dog завершила съёмки амбициозного боевика Intergalactic: The Heretic Prophet прямо перед State of Play 8 ч.
В Минцифры рассказали о российских сертификатах безопасности 8 ч.
Передовой симулятор выживания Stranded Deep 2 взял курс на пустыню раннего доступа Steam — первый трейлер и подробности 8 ч.
UserGate представила межсетевой экран NGFW X10 для работы в экстремальных температурных условиях 17 мин.
К 2030 году AMD, Cisco и Humain развернут в в Саудовской Аравии 1 ГВт суверенной ИИ-инфраструктуры 44 мин.
Anthropic хотела купить разработчика ИИ-чипов MatX за $7 млрд, но позже передумала 58 мин.
Anthropic заключила облачную сделку с поддерживаемой NVIDIA компанией Lambda на $35 млрд 2 ч.
Alibaba Cloud запустила свой первый облачный регион в Бразилии — два новых ЦОД и агентные ИИ-сервисы для местных бизнесов 3 ч.
Китай не намерен отставать от SpaceX в сфере создания космических ЦОД 3 ч.
JBL представила Cove — трио колонок с Wi-Fi для домашнего аудио 3 ч.
Amazon ответит в суде за манипулирование ценами и обман рекламодателей на сумму более $20 млрд 3 ч.
Bull займётся созданием европейского ИИ-суперкомпьютера LUMI-AI стоимостью €387,8 млн 5 ч.
РТК-ЦОД и «ИТ Школа Ростелекома» представили гибкую инфраструктурную модель для развития цифровой среды вузов 5 ч.