Comunicado sobre Comprometimento do Axios no NPM: O Que Você Precisa Saber
Segundo informações publicadas pelo StepSecurity, em 30 de março de 2026, foram identificadas duas versões maliciosas da popular biblioteca de cliente HTTP, Axios, disponíveis no NPM. Estas versões, axios@1.14.1 e axios@0.30.4, contêm uma nova dependência, chamada plain-crypto-js@4.2.1, que não é importada em nenhum lugar do código-fonte do Axios. O único propósito dessa dependência é executar um script postinstall que atua como um "Remote Access Trojan" (RAT) de acesso remoto, visando sistemas operacionais macOS, Windows e Linux.
As versões comprometidas possuem zero linhas de código mal-intencionado dentro do Axios, o que torna esse ataque particularmente perigoso. A dependência maliciosa, plain-crypto-js@4.2.1, é introduzida como uma fraude, permitindo a instalação silenciosa do malware. Uma vez executado, o malware se conecta a um servidor de comando e controle (C2) ativo e baixa payloads específicos para cada plataforma. Após a execução, o malware se deleta e substitui seu próprio package.json por uma versão limpa para evitar detecções forenses.
O ataque foi altamente orquestrado. A dependência maliciosa foi implantada 18 horas antes das versões do Axios ser publicadas para evitar alarmes de segurança. Ambas as versões comprometidas foram lançadas em um calendário de 39 minutos uma da outra, refletindo uma operação sofisticada, uma das mais complexas já documentadas contra pacotes do NPM.
Essas composições foram detectadas pela ferramenta StepSecurity AI Package Analyst. O StepSecurity Harden-Runner, uma solução utilizada por mais de 12.000 repositórios públicos, identificou as conexões anômalas provenientes do pacote Axios comprometido durante execuções rotineiras. Um exemplo disso foi a captura de uma chamada ao domínio sfrclak.com:8000, que teve sua origem vinculada a um evento em um repositório amplamente utilizado para frameworks de portais para desenvolvedores.
O StepSecurity realizou uma divulgação responsável sobre a questão aos mantenedores do projeto. A equipe do Backstage confirmou que a execução do fluxo de trabalho relacionado ao Axios comprometido estava intencionalmente isolada e não impactou o projeto.
Para discutir mais sobre o incidente e oferecer explicações detalhadas, o StepSecurity promoverá um webinário comunitário em 1º de abril de 2026, às 10:00 AM PT. O evento abordará toda a cadeia do ataque, indicadores de comprometimento e as etapas de remediação necessárias. Registre-se aqui.
| Timestamp (UTC) | Evento |
|---|---|
| 2026-03-30 05:57 | plain-crypto-js@4.2.0 publicado por nrwise@proton.me — uma cópia limpa sem hooks de postinstall. |
| 2026-03-30 23:59 | plain-crypto-js@4.2.1 publicado — payload malicioso adicionado. |
| 2026-03-31 00:21 | axios@1.14.1 publicado por conta comprometida, injetando plain-crypto-js@4.2.1 como dependência. |
| 2026-03-31 01:00 | axios@0.30.4 publicado pela mesma conta comprometida — injeção idêntica na versão 0.x. |
| 2026-03-31 03:15 | NPM retira axios@1.14.1 e axios@0.30.4 do registro. |
| 2026-03-31 04:26 | NPM publica um stub de segurança plain-crypto-js@0.0.1-security.0, substituindo o pacote malicioso no registro. |
O invasor conseguiu comprometer a conta de um dos mantenedores principais do Axios, alterando o endereço de email associado. A partir desse ponto, versões maliciosas foram rapidamente publicadas, passando incólumes pelas verificações de segurança habituais.
A dependência pré-estabelecida plain-crypto-js, que alegava ser uma versão do crypto-js, era na verdade um canal para infetar sistemas, instalando um RAT. Assim que os desenvolvedores tentavam instalar Axios, o código malicioso era automaticamente executado.
plain-crypto-js está listada em seu node_modules.--ignore-scripts em pipelines para prevenir a execução de hooks postinstall.Para mais detalhes e passos adicionais, consulte a publicação original do StepSecurity.
O Ministério Público do Estado de Rondônia (MPRO) convocou, na última sexta-feira (25), em Porto…
O Ministério Público de Rondônia (MPRO) promoveu, em parceria com o Ministério da Educação (MEC)…
O médico hepatologista Rogério Alves, que atua no Hospital Beneficência Portuguesa, alertou para os perigos…
O deputado estadual Amilton Filho (MDB) morreu em um acidente de carro na BR-050, na…
A agenda dos candidatos à Presidência da República neste fim de semana contempla uma variedade…
Um pirarucu de 2,46 metros e 137,90 quilos foi capturado na Reserva Extrativista Estadual do…