Сегодня 11 мая 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры подсадили троян в одну из самых скачиваемых библиотек JavaScript

Хакерам удалось скомпрометировать аккаунт ведущего разработчика библиотеки Axios в реестре npm и опубликовать две вредоносные версии пакета, распространявшие кроссплатформенный троян удалённого доступа. Заражённые релизы axios@1.14.1 и axios@0.30.4 были доступны для загрузки в течение двух-трёх часов. Эксперты по безопасности рекомендуют считать скомпрометированными все системы, на которых выполнялась установка этих версий.

 Источник изображения: AI

Источник изображения: AI

По сообщению Tom's Hardware, атака зафиксирована 30 марта и была реализована через скрытую зависимость plain-crypto-js@4.2.1, представляющую из себя поддельный пакет, замаскированный под легитимную библиотеку CryptoJS, реализующую набор стандартных криптографических алгоритмов на JavaScript.

При установке был запущен сценарий, который загружал вирус, адаптированный под операционные системы macOS, Windows и Linux. По данным аналитиков StepSecurity, вредоносный код связывался с управляющим сервером (sfrclak.com) всего через 1,1 секунды после начала установки npm-пакета.

На macOS троян сохранялся в /Library/Caches/com.apple.act.mond, на Windows — копировал PowerShell в %PROGRAMDATA%\wt.exe, на Linux — загружал Python-версию RAT в /tmp/ld.py. Отмечается, что поскольку данную библиотеку скачивают около 100 млн раз в неделю, инцидент создал угрозу для огромной аудитории.

Подготовка к атаке заняла около 18 часов, в течение которых хакеры загрузили чистую версию plain-crypto-js для создания истории публикаций, а затем заменили её на троян. После этого через взломанный аккаунт мейнтейнера Джейсона Сааймана (Jason Saayman) с разницей в 39 минут были опубликованы заражённые ветки самой библиотеки Axios. После успешного развёртывания скрипт автоматически удалял все следы своего присутствия, поэтому последующая визуальная проверка кода ничего подозрительного не показывала.

Заражённые версии пробыли в открытом доступе примерно три часа, после чего администрация npm удалила их и заблокировала вредоносную зависимость. Эти релизы публиковались в обход стандартного конвейера CI/CD, поэтому они так и не появились в официальном репозитории Axios на GitHub. Крупные IT-компании, включая Snyk, Wiz и Vercel, выпустили предупреждения с рекомендацией считать пострадавшие машины полностью скомпрометированными и немедленно сменить все учётные данные.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Издателем Stellar Blade 2 выступит не Sony, а сама Shift Up — официальный анонс сиквела уже не за горами 2 ч.
Смартфоны Samsung начнут блокировать приложения с назойливой рекламой в уведомлениях 3 ч.
Фанатов заинтриговал мод, который переносит в Half-Life главную героиню Life is Strange — геймплей и подробности Half-Life is Strange 3 ч.
TikTok позволит полностью отключить рекламу — но не бесплатно и не всем 3 ч.
ИИ упростил создание рекламы для малого бизнеса, но выделиться стало сложнее 7 ч.
WhatsApp запустил платную подписку Plus на iOS с темами, значками и 18 акцентными цветами 8 ч.
Джазовый ретрошутер Mouse: P.I. For Hire достиг новой вершины продаж и уже отбил все затраты на разработку 9 ч.
Новый большой патч принёс в Crimson Desert особые виды транспорта и извлечение материалов — подробности обновления 1.06.00 11 ч.
Пираты «угнали» Forza Horizon 6 за 9 дней до релиза — помогли сами разработчики 12 ч.
Уютный градостроительный симулятор Town to City выйдет из раннего доступа Steam до конца мая 10-05 20:28
Спутник LINK прошёл испытания и приблизил спасение обсерватории Swift от сгорания в атмосфере 50 мин.
DJI показала мощные роботы-пылесосы Romo 2 — с датчиками, как у дронов, и быстрой зарядкой 56 мин.
Следующая Vision Pro выйдет не раньше 2028 года: Apple переключилась на умные очки и ИИ-устройства 2 ч.
Первая частная индийская ракета отправится в космос уже этим летом — шансы на успех не высоки, и это нормально 2 ч.
Смартфон Трампа может вообще не выйти — предзаказ не гарантирует даже запуск производства 4 ч.
Ключевые характеристики геймерского смартфона RedMagic 11S Pro раскрылись до анонса 4 ч.
Broadcom представила решения 10G PON и Wi-Fi 8 для организации ШПД 6 ч.
Verda и Compal объединили усилия для создания ИИ-инфраструктуры следующего поколения 6 ч.
PowerColor выпустила тонкую профессиональную видеокарту Radeon AI PRO R9600D с разъёмом 12V-2×6 7 ч.
SK hynix может привлечь Intel вместо TSMC к выпуску памяти HBM4 8 ч.