Хакеры завладели npm-аккаунтом пакета Axios, который использует более 400 млн разработчиков в месяц. Это создает серьезные риски, так как пользователям теперь угрожает внедрение вредоносного ПО на Linux, Windows и macOS.
Что произошло?
Согласно сообщению специалистов по кибербезопасности, троянские вирусы были распространены через две вредоносные версии Axios, опубликованные на платформе npm: axios@1.14.1 и axios@0.30.4. Первый случай произошёл в 00:21 UTC, а второй — уже в 01:00 UTC того же дня. Пакеты были загружены без должной проверки происхождения, что бы могло предотвратить атаки.
Основной мишенью стала учетная запись Джейсона Сааймана, главного разработчика Axios, чью учетную запись на GitHub также смогли скомпрометировать злоумышленники. Этот инцидент открывает новые перспективы для киберпреступников, так как злоумышленник смог изменить адрес электронной почты для своей учётной записи.
Как работает атака?
При инсталляции пакета атаковавший внедрил в package.json вредоносную зависимость plain-crypto-js@^4.2.1. Она запускает скрипт после установки, который подключается к серверу управления для загрузки следующего этапа атаки в зависимости от операционной системы пользователя.
На Windows злоумышленники используют VBScript и PowerShell для выполнения скрытых команд, в то время как на macOS применяется AppleScript для загрузки дополнительных вредоносных файлов. Linux-версии вируса пытаются использовать Python для выполнения своих задач. Во всех случаях киберпреступники устанавливают удалённые доступные трояны (RAT), которые обеспечивают злоумышленникам возможность управления заражёнными системами.
Как это отразится на разработчиках?
Для разработчиков, использующих Axios и другие библиотеки npm, это инцидент должен стать серьёзным предупреждением. Атака подтверждает, что злоумышленники могут получить доступ к популярным библиотекам, и пренебрегать безопасностью публикаций недостаточно.
Важно незамедлительно проводить проверку всех используемых пакетов на наличие изменений и использовать только проверенные версии с официальных источников. Каждому важно наладить процесс информирования о безопасности библиотек, которые используются в их проектах.
Следующий шаг — ожидание подробностей о контрмерах и возможных исправлениях у компании npm и сообщества разработчиков, которое стремится устранить последствия атак и предотвратить подобные инциденты в будущем.