Experte warnt vor kritischem Lieferkettenangriff auf Axios

Feross Aboukhadijeh, Mitbegründer des sicherheitsorientierten Unternehmens Socket Security, hat vor einem aktiven Lieferkettenangriff auf Axios gewarnt, eines der am häufigsten genutzten Pakete im npm-Ökosystem.
NPM, der Node Package Manager, ist das weltweit größte Software-Register und beherbergt über zwei Millionen Pakete mit Open-Source-JavaScript-Code. Es gilt als Rückgrat der modernen Web3-Entwicklung.
Feross zufolge zieht die neueste Version [email protected] derzeit das Paket [email protected] ein, das bis heute nicht existierte, was auf eine laufende Kompromittierung hinweist.
This is textbook supply chain installer malware. Axios has 100M+ weekly downloads. Every npm install pulling the latest version is potentially compromised right now. Socket AI analyiss confirms this is malware. Plain-crypto-js is an obfuscated dropper/loadre.”
Die Schadsoftware kann eine Reihe von Aktionen ausführen, darunter das Löschen und Umbenennen von Artefakten nach der Ausführung, um forensische Beweise zu vernichten, das Vorbereiten und Kopieren von Nutzlastdateien in die temporären Verzeichnisse des Betriebssystems und Windows ProgramData, das Ausführen von dekodierten Shell-Befehlen und mehr.
Der Experte empfiehlt Entwicklern, die Axios verwenden, ihre Versionen sofort festzulegen und ihre Lockfiles zu überprüfen, während sie vorerst von Updates absehen sollten.

