Атака на цепочку поставок затронула релизы Axios в npm, пользователей призвали сменить ключи

Два вредоносных релиза npm-пакета Axios вызвали предупреждения у разработчиков: нужно сменить учетные данные (credentials) и считать затронутые системы скомпрометированными после атаки на цепочку поставок, в ходе которой в популярную библиотеку для HTTP на JavaScript был внедрен вредоносный код.

Компрометация впервые была сообщена компанией по кибербезопасности Socket, которая заявила, что axios@1.14.1 и axios@0.30.4 были изменены, чтобы подключать plain-crypto-js@4.2.1 в виде обычной криптографии (plain-crypto-js@4.2.1) — вредоносную зависимость, которая автоматически выполнялась во время установки до того, как релизы были удалены из npm.

По данным компании OX Security, измененный код может предоставлять злоумышленникам удаленный доступ к зараженным устройствам, позволяя им похищать конфиденциальные данные, такие как учетные данные для входа, API-ключи и информацию о криптокошельках.

Инцидент показывает, как одна-единственная скомпрометированная компонента с открытым исходным кодом потенциально может распространяться волнами по тысячам приложений, которые на нее полагаются, подвергая риску не только разработчиков, но и платформы и пользователей, подключенных к этой системе.

Компании по безопасности призывают к смене ключей, проведению аудитов систем

OX Security предупредила разработчиков, которые устанавливали axios@1.14.1 или axios@0.30.4, считать свои системы полностью скомпрометированными и немедленно сменить учетные данные, включая API-ключи и токены сессий.

Socket сообщил, что скомпрометированные релизы Axios были изменены так, чтобы включать зависимость от plain-crypto-js@4.2.1 — пакета, опубликованного вскоре перед инцидентом и позже идентифицированного как вредоносный.

Связано: __ Браузерное расширение Trust Wallet сбито с сети из-за «багa» в Chrome Store, заявил CEO

Компания заявила, что зависимость была настроена на автоматический запуск во время установки через post-install script, что позволяет злоумышленникам выполнять код на целевых системах без дополнительного взаимодействия пользователя.

Socket посоветовал разработчикам проверить свои проекты и файлы зависимостей на наличие затронутых версий Axios и связанного пакета plain-crypto-js@4.2.1, а также удалить или откатить любые скомпрометированные версии немедленно.

Ранее криптоинциденты подчеркивают риски цепочки поставок

Ранее криптоинциденты показали, как нарушения в цепочке поставок могут разрастаться от украденной информации о разработчиках до потерь кошельков, видимых пользователям.

3 января ончейн-исследователь ZachXBT сообщил, что “сотни” кошельков в сетях, совместимых с Ethereum Virtual Machine, были опустошены в масштабной атаке, которая откачивала небольшие суммы от каждого пострадавшего.

Исследователь кибербезопасности Владимир С. сказал, что инцидент, возможно, был связан с декабрьским взломом, затронувшим Trust Wallet, который привел примерно к $7 млн потерь в результате атаки более чем на 2,500 кошельков.

Позже Trust Wallet заявила, что источник взлома мог заключаться в компрометации цепочки поставок, связанной с npm-пакетами, используемыми в ее процессе разработки.

Magazine: __ Никто не знает, заработает ли вообще квантово-устойчивая криптография

Cointelegraph придерживается независимой и прозрачной журналистики. Эта новостная статья подготовлена в соответствии с Редакционной политикой Cointelegraph и направлена на предоставление точной и своевременной информации. Читателям рекомендуется самостоятельно проверять информацию. Прочитайте нашу Редакционную политику

  • #Blockchain
  • #Security
  • #Hackers
  • #Cybersecurity
  • #Hacks
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Атаки с использованием «Crypto Wrench» резко выросли на 41% в начале 2026 года: $101M понесли убытки, по данным CertiK

По данным крипто-организации по кибербезопасности CertiK, жертвы потеряли примерно 101 миллион долларов из‑за атак с применением «криптовалютного зажимного ключа» — физического насилия и попыток вымогательства — в течение первых четырех месяцев 2026 года. CertiK верифицировала 34 инцидента по всему миру за этот период, что на 41% больше по сравнению с тем же

GateNews2м назад

Австралийская полиция изъяла 52,3 BTC на сумму $4,1 млн в ходе расследования тёмной паутины, арестовала 2 подозреваемых

По данным ChainCatcher, полиция Нового Южного Уэльса (Австралия) изъяла 52,3 Bitcoin (примерно 4,1 миллиона долларов) и арестовала 2 подозреваемых в связи с незаконными операциями на тёмном веб-рынке в Инглберне (Сидней) после 15-месячного расследования. Криптовалюта, как предполагается, является выручкой от

GateNews7ч назад

ФРС подтверждает всплеск токенизации $25B и отмечает риски для DeFi

Губернатор Федеральной резервной системы Лайза Кук произнесла знаковую речь 8 мая 2026 года на конференции Центрального банка государств Западной Африки в Дакаре, Сенегал, затронув быстрый рост токенизированных активов в Соединенных Штатах. Кук подтвердила, что токенизированные активы в США более чем удвоились за…

CryptoFrontier9ч назад

Пользователи Revolut увидели мгновенный обвал цены Bitcoin до $0,02 в пятницу — падение с $79K глобальной цены

По данным CoinDesk, некоторые пользователи Revolut увидели, как цена Bitcoin резко упала до $0,02 в пятницу, 8 мая, что намного ниже уровня глобального рынка, где BTC торговался около $79 000. Цена, отображавшаяся в приложении, показала резкое падение на графике, а затем быстро вернулась к нормальным значениям. Крупные биржи, за которыми следят…

GateNews10ч назад

Институциональные инвесторы избегают перп DEX на Consensus Miami, ссылаясь на риски безопасности и барьеры KYC

По данным CoinDesk, на Consensus Miami институциональные инвесторы по-прежнему в значительной степени настороженно относятся к децентрализованным биржам бессрочных фьючерсов (Perp DEX) из-за рисков безопасности и препятствий, связанных с соблюдением требований KYC. Трейдер Wizard of SoHo отметил, что недавний взлом протокола Drift, связанный с миллионами долларов

GateNews13ч назад

Базовый контракт библиотеки LayerZero создаёт риск $3B ; со-утверждающие (multisig) подписанты участвовали в сделках с мем- токенами

Согласно PANews, механизм обновления контрактов библиотеки по умолчанию в LayerZero Labs несёт риски для LZ OFT на сумму более 3 миллиардов долларов по состоянию на 8 мая, при этом 178 миллионов долларов сейчас подвержены воздействию со стороны проектов, которые всё ещё используют конфигурацию по умолчанию. Исследователь безопасности Banteg отметил, что контракт не имеет ограничений по времени,

GateNews14ч назад
комментарий
0/400
Нет комментариев