РАЗРАБОТКА

npm-атаке подвергся пакет Axios — заражено 100 млн скачиваний

Пакет Axios стал жертвой атаки на supply chain, вредоносное ПО затронуло более 100 млн разработчиков. Приняты меры безопасности.

✍️ Редакция iTech News | 24.01.2026 | ⏱ 2 мин | Источник: InfoQ
npm-атаке подвергся пакет Axios — 100 млн скачиваний

Пакет Axios, популярная HTTP-библиотека с более 100 миллионами скачиваний в неделю, подвергся серьезной атаке на supply chain. Две версии, axios@1.14.1 и axios@0.30.4, оказались заражены удаленным трояном, что ставит под угрозу безопасность множественных разработчиков.

Подробности атаки

Вредоносные версии были загружены в реестр npm через, вероятно, скомпрометированную учетную запись с правами поддерживающего разработчика. Зараженные версии оставались в реестре достаточно долго, чтобы затронуть неопределенное количество рабочих сред, прежде чем были удалены. Аналитики отметили, что атака была выявлена в течение шести минут после появления вредоносного кода.

Уязвимость заключалась в пакете plain-crypto-js@4.2.1, который был скомпонован как чистая подмена легитимного crypto-js. Это произошло в заранее спланированное время, совпавшее с выпуском Axios. Независимо от этого, версии не были представлены в официальных тегах GitHub, что вызвало подозрения у исследователей безопасности.

Реакция сообществ и меры безопасности

После атаки команда Axios официально обесценила зараженные версии npm. Разработчики должны немедленно откатиться на безопасные версии. Есть альтернативы, такие как fetch, got или ky, которые не были затронуты и могут рассматриваться как более безопасный выбор, так как имеют меньшие деревья зависимостей и не требуют полифиллов для браузера.

Последствия для разработчиков

Для разработчиков это событие подчеркивает важность внимательного управления зависимостями. Изменение настроек менеджеров пакетов, например, отключение автоматических скриптов, может значительно снизить риски. Рассматривайте использование менее зависимых решений, чтобы минимизировать потенциальные атаки.

Следующий шаг для команды Axios — усиление мер безопасности и исследование источника утечки данных. Также стоит ожидать появления обновлений для управления зависимостями в npm и других экосистемах для предотвращения подобных атак в будущем.

Поделиться: Telegram X LinkedIn