Forsyningskjedeangrep mot axios rammet et av npms mest brukte bibliotek

31. mars 2026 identifiserte StepSecurity og Socket et gjennomarbeidet forsyningskjedeangrep mot axios, et av de mest brukte HTTP-bibliotekene i JavaScript-økosystemet med over 100 millioner nedlastinger i uken på npm. To skadelige versjoner, 1.14.1 og 0.30.4, ble publisert ved hjelp av den kompromitterte kontoen til prosjektets hovedvedlikeholder. Angriperen endret e-postadressen på kontoen, omgikk prosjektets sikrede byggekjede ved å publisere manuelt fra npm-klienten, og la inn en skjult avhengighet, plain-crypto-js 4.2.1, hvis eneste formål er å installere en fjernstyringstrojaner for macOS, Windows og Linux. Angrepet var forberedt 18 timer i forveien med en ufarlig pakke som avledning, og begge utgivelsesgrenene ble truffet innen 39 minutter. Begge versjonene er fjernet fra npm.

Hva det betyr for virksomheten

Dette handler ikke bare om utviklerne. En kompromittert byggemaskin gir angriperen det byggemaskinen har, og det er ofte nøkler, sertifikater og tilgang til produksjonsmiljøet. Virksomheter som installerte axios 1.14.1 eller 0.30.4, må legge til grunn at systemet er kompromittert og handle deretter. Bredden i bruken gjør også at mange blir rammet gjennom en leverandør uten å vite det selv.

Berigo anbefaler

  • Søk gjennom byggelogger og låsfiler etter axios 1.14.1 og 0.30.4, og behandle treff som kompromittering.
  • Roter nøkler, tokener og sertifikater som har vært tilgjengelige fra berørte byggemiljøer.
  • Krev at leverandører av programvare dere bruker, bekrefter om de var eksponert.
  • Lås avhengigheter til bestemte versjoner, og krev godkjenning før nye pakker kommer inn i byggekjeden.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt