ChainCatcher informa que el atacante robó el token de acceso npm del principal mantenedor de Axios, la biblioteca HTTP cliente más popular de JavaScript, y utilizó dicho token para publicar dos versiones maliciosas que contienen un troyano de acceso remoto multiplataforma (RAT) (axios@1.14.1 y axios@0.3.4), dirigidas a sistemas macOS, Windows y Linux. Los paquetes maliciosos fueron eliminados del registro npm tras permanecer aproximadamente 3 horas. Según datos de la empresa de seguridad Wiz, Axios tiene más de 100 millones de descargas semanales y está presente en aproximadamente el 80 % de los entornos en la nube y de código. La empresa de seguridad Huntress detectó las primeras infecciones apenas 89 segundos después de que se publicaran los paquetes maliciosos y confirmó al menos 135 sistemas comprometidos durante la ventana de exposición. Es importante destacar que el proyecto Axios ya había implementado medidas de seguridad modernas, como la publicación confiable OIDC y la prueba de origen SLSA, pero el atacante las evitó por completo. La investigación reveló que, aunque el proyecto configuró OIDC, aún conservaba un NPM_TOKEN tradicional de larga duración, y npm, cuando ambos coexisten, prioriza por defecto el token tradicional, permitiendo al atacante publicar sin necesidad de superar OIDC.
Biblioteca Axios afectada por un ataque de cadena de suministro, paquetes maliciosos afectan el 80 % de los entornos en la nube
ChaincatcherCompartir
Se desató la noticia en la cadena de bloques cuando la biblioteca JavaScript Axios se convirtió en víctima de un ataque a la cadena de suministro, con atacantes publicando dos paquetes maliciosos de npm que contenían RATs multiplataforma. Los paquetes, axios@1.14.1 y axios@0.3.4, fueron eliminados tras tres horas, pero ya se habían infectado 135 sistemas. Axios se utiliza en el 80% de los entornos en la nube, con más de 100 millones de descargas semanales. Los atacantes eludieron las medidas de seguridad explotando un NPM_TOKEN de larga duración. Las nuevas listas de tokens siguen siendo una prioridad para los desarrolladores, pero este incidente destaca los riesgos continuos en los ecosistemas de código abierto.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.