Хакеры атаковали библиотеку Axios, угрожая миллионам программистов

Недавняя атака на библиотеку Axios, одну из самых популярных для JavaScript, создала проблему для миллионов программистов. Киберпреступники взломали аккаунт одного из мейнтейнеров и выпустили вредоносные версии библиотеки через npm. В результате, версии axios@1.14.1 и axios@0.30.4 стали зараженными, добавив скрытую зависимость, устанавливающую троян на устройства под управлением macOS, Windows и Linux.

Специалисты StepSecurity обнаружили, что хакеры использовали профиль мейнтейнера для обхода систем безопасности, что позволило им опубликовать зараженные сборки. Вредоносные версии скачивали и устанавливали ПО, затем скрывали свои действия, удаляя все следы своей активности.

На момент публикации не было известно, сколько разработчиков могло стать жертвами. Этот случай не первый: ранее уже были зарегистрированы атаки на другие пакеты npm. Программистам настоятельно рекомендуется быть осторожными и проверять используемые библиотеки.