PangunaLBank News Center
Supply chain attack tumama sa Axios npm releases, pinapayuhan ang mga gumagamit na palitan ang mga susi
axios-npm-supply-chain-attack-malicious-dependency
Supply chain attack tumama sa Axios npm releases, pinapayuhan ang mga gumagamit na palitan ang mga susi
Inilista ng mga kumpanya ng seguridad ang [email protected] at 0.30.4 bilang compromised, na nananawagan ng pag-ikot ng mga kredensyal at pagbawi ng mga apektadong pakete.
2026-03-31 Pinagmulan:cointelegraph.com

Update Marso 31, 2026, 1:28 pm UTC: Ang artikulong ito ay na-update upang magdagdag ng mga komento mula kay Abdelfattah Ibrahim, senior offensive security engineer sa Hacken.

Dalawang mapanirang Axios npm release ang nagtulak sa mga developer na paikutin ang mga credential at ituring ang mga apektadong sistema bilang nakompromiso matapos sirain ng supply chain attack ang sikat na JavaScript HTTP client library.

Ang kompromiso ay unang naiulat ng cybersecurity company na Socket, na nagsabing ang [email protected] at [email protected] ay binago upang makuha ang [email protected], isang mapanirang dependency na awtomatikong tumakbo sa pag-install bago alisin ang mga release mula sa npm.

Ayon sa security company na OX Security, ang binagong code ay maaaring magbigay sa mga attacker ng remote access sa mga nahawaang device, na nagpapahintulot sa kanila na magnakaw ng sensitibong data tulad ng login credentials, API keys at impormasyon ng crypto wallet.

Ipinapakita ng insidente kung paano ang isang nakompromisong open-source component ay maaaring kumalat sa libu-libong aplikasyon na umaasa dito, na naglalantad hindi lamang sa mga developer kundi pati na rin sa mga platform at user na konektado sa system. 

Hinihimok ng mga kumpanya ng seguridad ang pagpapalit ng susi, pag-audit ng sistema

Binalaan ng OX Security ang mga developer na nag-install ng [email protected] o [email protected] na ituring ang kanilang mga system bilang ganap na nakompromiso at agad na palitan ang mga credential, kabilang ang mga API key at session token.

Sinabi ng Socket na ang mga nakompromisong Axios release ay binago upang magsama ng dependency sa [email protected], isang package na inilabas bago ang insidente at kalaunan ay kinilala bilang mapanira.

Kaugnay: Trust Wallet browser extension, nawalan ng koneksyon dahil sa ‘bug’ ng Chrome Store, sabi ng CEO

Sinabi ng kumpanya na ang dependency ay na-configure upang awtomatikong tumakbo sa panahon ng pag-install sa pamamagitan ng isang post-install script, na nagpapahintulot sa mga attacker na magpatupad ng code sa mga target na sistema nang walang karagdagang interaksyon ng user.

Pinayuhan ng Socket ang mga developer na suriin ang kanilang mga proyekto at dependency file para sa mga apektadong bersyon ng Axios at ang nauugnay na [email protected] package, at alisin o ibalik agad ang anumang nakompromisong bersyon.

Sinabi ni Abdelfattah Ibrahim, senior offensive security engineer sa Hacken, sa Cointelegraph na ang kompromiso ay maaaring magkaroon ng malubhang implikasyon para sa mga aplikasyong may kaugnayan sa crypto na umaasa sa Axios para sa backend operations.

“Masamang balita iyon para sa mga dapp at app na may kinalaman sa cryptocurrency dahil ang Axios ay may malaking papel sa mga API call,” aniya, na binanggit na ang mga apektadong system ay maaaring magsama ng mga integrasyon ng exchange, pagsusuri sa balanse ng wallet, at pag-broadcast ng transaksyon.

Sinabi ni Ibrahim na ang malware na ipinakalat sa pag-atake ay gumagana bilang isang full remote access trojan, na nagpapahintulot sa mga attacker na direktang makipag-ugnayan sa mga nakompromisong system. Idinagdag niya na binibigyang-diin ng insidente ang mas malawak na kahinaan sa kung paano pinangangasiwaan ang mga supply chain risk.

Naunang mga insidente ng crypto, nagbibigay-diin sa mga supply chain risk

Ipinakita ng naunang mga insidente ng crypto kung paano maaaring lumala ang mga paglabag sa supply chain mula sa nakaw na impormasyon ng developer hanggang sa mga pagkalugi sa wallet ng user.

Noong Enero 3, iniulat ng onchain investigator na si ZachXBT na “dosenang” wallet sa mga network na tugma sa Ethereum Virtual Machine ang naubos sa isang malawakang pag-atake na kumuha ng maliliit na halaga mula sa bawat biktima. 

Sinabi ng cybersecurity researcher na si Vladimir S. na ang insidente ay posibleng may kaugnayan sa isang paglabag noong Disyembre na nakaapekto sa Trust Wallet, na nagresulta sa humigit-kumulang $7 milyon na pagkalugi sa mahigit 2,500 wallet. 

Kalaunan ay sinabi ng Trust Wallet na ang paglabag ay maaaring nagmula sa isang supply chain compromise na kinasasangkutan ng mga npm package na ginamit sa workflow ng pagbuo nito.

Magazine: Walang nakakaalam kung gagana ba ang quantum secure cryptography