Масштабная кибератака на библиотеку Axios: миллионы компьютеров под угрозой

Хакеры взломали учетную запись администратора популярной библиотеки Axios, внедрив вредоносный код в новые версии пакета. Атака затрагивает пользователей, которые запускали автоматизации или скрипты, написанные с помощью ИИ в последние сутки, и позволяет злоумышленникам получить удаленный контроль над устройством.

Источник
Масштабная кибератака на библиотеку Axios: миллионы компьютеров под угрозой
Фото: Israel Hayom / האקר. צילום: Gemini

В то время как внимание общественности приковано к вопросам безопасности, мир технологий потрясла одна из самых изощренных атак на «цепочку поставок» (Supply Chain Attack). Целью стала Axios — популярнейшая в мире библиотека для выполнения HTTP-запросов, насчитывающая около 100 миллионов еженедельных загрузок и являющаяся неотъемлемой частью миллионов сайтов и приложений. Это событие особенно критично для тех, кто занимается «вайб-кодингом» (Vibe Coding) или использует инструменты искусственного интеллекта, такие как Claude, для написания скриптов и автоматизаций, не обладая профессиональными навыками программирования.

Основные факты

  • Взлом: учетная запись администратора библиотеки Axios была скомпрометирована, что позволило опубликовать две зараженные версии (1.14.1 и 0.30.4) с вредоносным кодом.

  • Ущерб: установка этих версий открывает злоумышленникам доступ к удаленному управлению (RAT) компьютерами на базе Windows, Mac и Linux.

  • Изощренность: вирус оснащен механизмом «самоуничтожения», который удаляет следы вредоносного кода сразу после установки.

  • Целевая аудитория: атака в первую очередь затрагивает разработчиков и пользователей ИИ, запускавших новые скрипты в последние сутки.

  • Рекомендация: немедленно проверить файлы Lock, откатиться до безопасной версии (например, 1.14.0) и сменить пароли и ключи доступа.


Что произошло?

Злоумышленники взломали аккаунт одного из главных администраторов проекта Axios в репозитории npm. Получив доступ, они опубликовали две зараженные версии библиотеки. Вредоносный код был внедрен не в саму Axios, а в качестве скрытой «зависимости» (Dependency) под названием plain-crypto-js. При выполнении стандартной команды npm install вредоносный скрипт активируется автоматически, устанавливая троян типа RAT (Remote Access Trojan), который предоставляет хакерам полный удаленный контроль над устройством.

Хотя зараженные версии уже удалены из официального репозитория, опасность сохраняется для тех, кто успел загрузить их на свой компьютер или внедрить в активный проект. Злоумышленники действовали крайне осмотрительно: они не меняли код самой Axios, чтобы избежать обнаружения автоматическими проверками, а добавили внешнюю зависимость, единственная задача которой — запустить вредоносный процесс в момент загрузки.

Эксперты по безопасности охарактеризовали инцидент как «хирургический удар» (Precision Strike). Инфраструктура атаки была подготовлена за 18 часов, а сам вирус адаптируется под операционную систему жертвы. После проникновения вредоносное ПО удаляет свои следы из папки установки и маскирует имена файлов, что делает обнаружение крайне затруднительным. Эксперты настоятельно рекомендуют проверять файлы Lock (историческую запись установки), а не только содержимое папок на диске.


Почему это критично для пользователей ИИ?

Наибольшему риску подверглись те, кто запускал команды npm install или npm update 31 марта 2026 года. Если вы просили искусственный интеллект, например Claude или ChatGPT, написать лендинг, инструмент для сбора данных или автоматизацию, и запускали этот код локально, высока вероятность, что ИИ использовал актуальную на тот момент зараженную версию Axios. Такая установка происходит автоматически в рамках настроек среды разработки и не требует дополнительного подтверждения пользователя.

Если ваша система подтянула вредоносный пакет, следует считать, что компьютер полностью скомпрометирован: это касается паролей в браузере, ключей доступа к GitHub, AWS и другим облачным сервисам.

Что нужно сделать сейчас?

  1. Проверка файлов Lock: найдите в проектах файлы package-lock.json или yarn.lock, поищите в них «axios» и проверьте номер версии.

  2. Удаление и переустановка: при обнаружении зараженных версий удалите папку node_modules и файл Lock, после чего установите безопасную версию (например, 1.14.0).

  3. Смена паролей: если вы запускали зараженный код, обязательно смените API-ключи, пароли и коды доступа к облачным сервисам (AWS, Google Cloud и т. д.).

  4. Блокировка связи: по возможности заблокируйте исходящий трафик на адрес C2-сервера злоумышленников: sfrclak.com.

Читайте также