В экосистеме JavaScript произошел значительный инцидент, указывающий на растущую угрозу для open source и цепочек поставок. Специалисты из StepSecurity обнаружили, что библиотека axios, одна из самых распространенных HTTP-библиотек в npm, подверглась компрометации. Хакер получил доступ к аккаунту ключевого мейнтейнера и выпустил две опасные версии пакета: axios@1.14.1 и axios@0.30.4. Установка этих версий могла привести к заражению систем пользователей вредоносным программным обеспечением.
Атака проявилась не через взлом GitHub, а благодаря компрометации учетной записи мейнтейнера. Злоумышленник изменил привязанный email и опубликовал зараженные сборки через npm CLI. Вредоносный код включал зависимость plain-crypto-js@4.2.1, предназначенную для активации postinstall-скрипта, который, в свою очередь, загружал дальнейшие вредоносные компоненты.
Эта ситуация грозит множеству проектов, так как axios используется в самых различных приложениях и сервисах. Если вы установили один из упомянутых пакетов, рекомендуем проверить систему на наличие компрометации, обновить зависимости и провести ротацию секретов. Для защиты в CI/CD предлагается использовать флаг npm install —ignore-scripts.

