AI И НЕЙРОСЕТИ

Хакеры внедрили троян в axios — затронуты миллионы разработчиков

Хакеры использовали токен maintainer для публикации троянских версий axios. Миллионы серверов и CI/CD процессов под угрозой.

✍️ Редакция iTech News | 25.01.2026 | ⏱ 2 мин | Источник: VentureBeat

Хакеры смогли установить троянскую программу в популярную библиотеку axios, используя токен доступа создателя. Это событие может затронуть миллионы разработчиков и оказать серьезное влияние на множество технологий, работающих на JavaScript.

Контекст атаки на axios

Axios является одной из самых используемых библиотек для работы с HTTP-запросами в JavaScript, с более 100 миллионами загрузок каждую неделю. Согласно данным Wiz, она присутствует в 80% облачных сред и кодовых окружений, от React до CI/CD процессов. За последние семь месяцев это уже третья крупная атака на цепочку поставок npm, и все они ставили целью учетные данные мейнтейнеров.

Как была произведена атака

Хакеры завладели токеном доступа мейнтейнера @jasonsaayman и опубликовали две зараженные версии библиотеки. Эти версии работали на macOS, Windows и Linux, и находились в публичном доступе на npm-регистре около трех часов. Являясь частью предварительно спланированной атаки, злоумышленники сначала опубликовали чистую версию зависимостей, чтобы избежать обнаружения.

Сразу после публикации зараженных пакетов Huntress зафиксировала первую атаку через 89 секунд, и было обнаружено не менее 135 скомпрометированных систем среди их клиентов. У цикла публикации была обнаружена уязвимость: npm использовал токены в качестве метода аутентификации, что дало возможность обойти более современные системы защиты.

Что это значит для разработчиков

Эта атака демонстрирует, что существующие меры безопасности могут оказаться недостаточными. Для разработчиков в России это означает необходимость внимательно следить за обновлениями и применением установленных практик безопасности. Тошнота от обнаружения новой уязвимости может вскоре вылиться в необходимость миграции на другие библиотеки или создание дополнений для защиты от таких атак.

Следующий важный шаг для экосистемы — внедрение более строгих правил в npm-регистре, что поможет предотвратить подобные атаки в будущем. Однако высокий уровень угроз как от атак цепочки поставок останется актуальным в ближайшие месяцы.

Поделиться: Telegram X LinkedIn