
Comunicado sobre Comprometimento do Axios no NPM: O Que Você Precisa Saber
Segundo informações publicadas pelo StepSecurity, em 30 de março de 2026, foram identificadas duas versões maliciosas da popular biblioteca de cliente HTTP, Axios, disponíveis no NPM. Estas versões, [email protected] e [email protected], contêm uma nova dependência, chamada [email protected], que não é importada em nenhum lugar do código-fonte do Axios. O único propósito dessa dependência é executar um script postinstall que atua como um "Remote Access Trojan" (RAT) de acesso remoto, visando sistemas operacionais macOS, Windows e Linux.
Detalhes do Ataque
As versões comprometidas possuem zero linhas de código mal-intencionado dentro do Axios, o que torna esse ataque particularmente perigoso. A dependência maliciosa, [email protected], é introduzida como uma fraude, permitindo a instalação silenciosa do malware. Uma vez executado, o malware se conecta a um servidor de comando e controle (C2) ativo e baixa payloads específicos para cada plataforma. Após a execução, o malware se deleta e substitui seu próprio package.json por uma versão limpa para evitar detecções forenses.
O ataque foi altamente orquestrado. A dependência maliciosa foi implantada 18 horas antes das versões do Axios ser publicadas para evitar alarmes de segurança. Ambas as versões comprometidas foram lançadas em um calendário de 39 minutos uma da outra, refletindo uma operação sofisticada, uma das mais complexas já documentadas contra pacotes do NPM.
Detecção e Resposta
Essas composições foram detectadas pela ferramenta StepSecurity AI Package Analyst. O StepSecurity Harden-Runner, uma solução utilizada por mais de 12.000 repositórios públicos, identificou as conexões anômalas provenientes do pacote Axios comprometido durante execuções rotineiras. Um exemplo disso foi a captura de uma chamada ao domínio sfrclak.com:8000, que teve sua origem vinculada a um evento em um repositório amplamente utilizado para frameworks de portais para desenvolvedores.
O StepSecurity realizou uma divulgação responsável sobre a questão aos mantenedores do projeto. A equipe do Backstage confirmou que a execução do fluxo de trabalho relacionado ao Axios comprometido estava intencionalmente isolada e não impactou o projeto.
Webinário Comunitário
Para discutir mais sobre o incidente e oferecer explicações detalhadas, o StepSecurity promoverá um webinário comunitário em 1º de abril de 2026, às 10:00 AM PT. O evento abordará toda a cadeia do ataque, indicadores de comprometimento e as etapas de remediação necessárias. Registre-se aqui.
Cronologia do Ataque
| Timestamp (UTC) | Evento |
|---|---|
| 2026-03-30 05:57 | [email protected] publicado por [email protected] — uma cópia limpa sem hooks de postinstall. |
| 2026-03-30 23:59 | [email protected] publicado — payload malicioso adicionado. |
| 2026-03-31 00:21 | [email protected] publicado por conta comprometida, injetando [email protected] como dependência. |
| 2026-03-31 01:00 | [email protected] publicado pela mesma conta comprometida — injeção idêntica na versão 0.x. |
| 2026-03-31 03:15 | NPM retira [email protected] e [email protected] do registro. |
| 2026-03-31 04:26 | NPM publica um stub de segurança [email protected], substituindo o pacote malicioso no registro. |
Como Funciona o Ataque
O invasor conseguiu comprometer a conta de um dos mantenedores principais do Axios, alterando o endereço de email associado. A partir desse ponto, versões maliciosas foram rapidamente publicadas, passando incólumes pelas verificações de segurança habituais.
A dependência pré-estabelecida plain-crypto-js, que alegava ser uma versão do crypto-js, era na verdade um canal para infetar sistemas, instalando um RAT. Assim que os desenvolvedores tentavam instalar Axios, o código malicioso era automaticamente executado.
Medidas de Proteção
- Verifique seu projeto: Revise as versões do Axios e se a
plain-crypto-jsestá listada em seunode_modules. - Atualizações necessárias: Caso tenha sido afetado, realize downgrade para as versões seguras.
- Rotina de segurança: Utilize
--ignore-scriptsem pipelines para prevenir a execução de hookspostinstall.
Para mais detalhes e passos adicionais, consulte a publicação original do StepSecurity.











