Сегодня 01 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры подсадили троян в одну из самых скачиваемых библиотек JavaScript

Хакерам удалось скомпрометировать аккаунт ведущего разработчика библиотеки Axios в реестре npm и опубликовать две вредоносные версии пакета, распространявшие кроссплатформенный троян удалённого доступа. Заражённые релизы axios@1.14.1 и axios@0.30.4 были доступны для загрузки в течение двух-трёх часов. Эксперты по безопасности рекомендуют считать скомпрометированными все системы, на которых выполнялась установка этих версий.

 Источник изображения: AI

Источник изображения: AI

По сообщению Tom's Hardware, атака зафиксирована 30 марта и была реализована через скрытую зависимость plain-crypto-js@4.2.1, представляющую из себя поддельный пакет, замаскированный под легитимную библиотеку CryptoJS, реализующую набор стандартных криптографических алгоритмов на JavaScript.

При установке был запущен сценарий, который загружал вирус, адаптированный под операционные системы macOS, Windows и Linux. По данным аналитиков StepSecurity, вредоносный код связывался с управляющим сервером (sfrclak.com) всего через 1,1 секунды после начала установки npm-пакета.

На macOS троян сохранялся в /Library/Caches/com.apple.act.mond, на Windows — копировал PowerShell в %PROGRAMDATA%\wt.exe, на Linux — загружал Python-версию RAT в /tmp/ld.py. Отмечается, что поскольку данную библиотеку скачивают около 100 млн раз в неделю, инцидент создал угрозу для огромной аудитории.

Подготовка к атаке заняла около 18 часов, в течение которых хакеры загрузили чистую версию plain-crypto-js для создания истории публикаций, а затем заменили её на троян. После этого через взломанный аккаунт мейнтейнера Джейсона Сааймана (Jason Saayman) с разницей в 39 минут были опубликованы заражённые ветки самой библиотеки Axios. После успешного развёртывания скрипт автоматически удалял все следы своего присутствия, поэтому последующая визуальная проверка кода ничего подозрительного не показывала.

Заражённые версии пробыли в открытом доступе примерно три часа, после чего администрация npm удалила их и заблокировала вредоносную зависимость. Эти релизы публиковались в обход стандартного конвейера CI/CD, поэтому они так и не появились в официальном репозитории Axios на GitHub. Крупные IT-компании, включая Snyk, Wiz и Vercel, выпустили предупреждения с рекомендацией считать пострадавшие машины полностью скомпрометированными и немедленно сменить все учётные данные.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Tencent потратила шесть лет и сотни миллионов долларов на создание конкурента GTA VI, но потерпела неудачу — что случилось с Last Sentinel 41 мин.
Издатель апокалиптического вестерна Guns of Eschaton показал последнее предсмертное интервью арт-директора Half-Life 2 Виктора Антонова 5 ч.
Вредоносное ПО научилось использовать ИИ прямо во время атаки — ESET предупредила о новых угрозах 5 ч.
«Худшее, что можно было сделать с игрой»: создатели Stellar Blade: Blood Rain возмутили фанатов сгенерированным ИИ музыкальным клипом с главной героиней 6 ч.
Многие игры на физических носителях не защищены от цифрового будущего — половина дисков для Xbox Series X не будет полноценно работать без интернета 7 ч.
Тим Кук намекнул на платную подписку Apple для активных пользователей ИИ 8 ч.
Китайская MiniMax выпустила генератор видео H3 8 ч.
ИИ упростил разработку приложений Meta — их станет больше 9 ч.
WhatsApp тестирует инструмент для простой очистки памяти каналов 9 ч.
Объём российского рынка IaaS к 2030 году более чем удвоится и достигнет 241 млрд рублей 10 ч.
Слухи о неуёмной прожорливости чёрных дыр оказались слишком преувеличенными 2 ч.
Sony продала в прошлом квартале на 36 % меньше игровых консолей PlayStation 5, чем годом ранее 2 ч.
Asus и XFX выпустили свои варианты Radeon RX 9050 — Asus разогнала свою до 2,77 ГГц 2 ч.
Новейшие китайские электромобили способны зарядиться на 70 % менее чем за пять минут 2 ч.
С 2023 года техногиганты потратили на инфраструктуру более $1 трлн 2 ч.
Квартальная выручка Sony выросла почти на треть — помогли сенсоры для камер и фильм про Майкла Джексона 5 ч.
Microsoft за год запустила 88 дата-центров и снижать инвестици в инфраструктуру не намерена. 5 ч.
Seatrium намерена построить 30-МВт прибрежный ЦОД, свои проекты продвигают Atomarine и Mocean Energy 6 ч.
MediaTek выделит $5 млрд на разработку серверных процессоров и другие долгосрочные цели 6 ч.
Рекордный рост: капитализация Microsoft за день взлетела почти на $450 млрд 6 ч.