Categories: Geral

Malware Ataca Usuários do Popular Axios com Versions Maliciosas e Altera Package.json

Comunicado sobre Comprometimento do Axios no NPM: O Que Você Precisa Saber

Segundo informações publicadas pelo StepSecurity, em 30 de março de 2026, foram identificadas duas versões maliciosas da popular biblioteca de cliente HTTP, Axios, disponíveis no NPM. Estas versões, axios@1.14.1 e axios@0.30.4, contêm uma nova dependência, chamada plain-crypto-js@4.2.1, que não é importada em nenhum lugar do código-fonte do Axios. O único propósito dessa dependência é executar um script postinstall que atua como um "Remote Access Trojan" (RAT) de acesso remoto, visando sistemas operacionais macOS, Windows e Linux.

Detalhes do Ataque

As versões comprometidas possuem zero linhas de código mal-intencionado dentro do Axios, o que torna esse ataque particularmente perigoso. A dependência maliciosa, plain-crypto-js@4.2.1, é introduzida como uma fraude, permitindo a instalação silenciosa do malware. Uma vez executado, o malware se conecta a um servidor de comando e controle (C2) ativo e baixa payloads específicos para cada plataforma. Após a execução, o malware se deleta e substitui seu próprio package.json por uma versão limpa para evitar detecções forenses.

O ataque foi altamente orquestrado. A dependência maliciosa foi implantada 18 horas antes das versões do Axios ser publicadas para evitar alarmes de segurança. Ambas as versões comprometidas foram lançadas em um calendário de 39 minutos uma da outra, refletindo uma operação sofisticada, uma das mais complexas já documentadas contra pacotes do NPM.

Detecção e Resposta

Essas composições foram detectadas pela ferramenta StepSecurity AI Package Analyst. O StepSecurity Harden-Runner, uma solução utilizada por mais de 12.000 repositórios públicos, identificou as conexões anômalas provenientes do pacote Axios comprometido durante execuções rotineiras. Um exemplo disso foi a captura de uma chamada ao domínio sfrclak.com:8000, que teve sua origem vinculada a um evento em um repositório amplamente utilizado para frameworks de portais para desenvolvedores.

O StepSecurity realizou uma divulgação responsável sobre a questão aos mantenedores do projeto. A equipe do Backstage confirmou que a execução do fluxo de trabalho relacionado ao Axios comprometido estava intencionalmente isolada e não impactou o projeto.

Webinário Comunitário

Para discutir mais sobre o incidente e oferecer explicações detalhadas, o StepSecurity promoverá um webinário comunitário em 1º de abril de 2026, às 10:00 AM PT. O evento abordará toda a cadeia do ataque, indicadores de comprometimento e as etapas de remediação necessárias. Registre-se aqui.

Cronologia do Ataque

Timestamp (UTC) Evento
2026-03-30 05:57 plain-crypto-js@4.2.0 publicado por nrwise@proton.me — uma cópia limpa sem hooks de postinstall.
2026-03-30 23:59 plain-crypto-js@4.2.1 publicado — payload malicioso adicionado.
2026-03-31 00:21 axios@1.14.1 publicado por conta comprometida, injetando plain-crypto-js@4.2.1 como dependência.
2026-03-31 01:00 axios@0.30.4 publicado pela mesma conta comprometida — injeção idêntica na versão 0.x.
2026-03-31 03:15 NPM retira axios@1.14.1 e axios@0.30.4 do registro.
2026-03-31 04:26 NPM publica um stub de segurança plain-crypto-js@0.0.1-security.0, substituindo o pacote malicioso no registro.

Como Funciona o Ataque

O invasor conseguiu comprometer a conta de um dos mantenedores principais do Axios, alterando o endereço de email associado. A partir desse ponto, versões maliciosas foram rapidamente publicadas, passando incólumes pelas verificações de segurança habituais.

A dependência pré-estabelecida plain-crypto-js, que alegava ser uma versão do crypto-js, era na verdade um canal para infetar sistemas, instalando um RAT. Assim que os desenvolvedores tentavam instalar Axios, o código malicioso era automaticamente executado.

Medidas de Proteção

  1. Verifique seu projeto: Revise as versões do Axios e se a plain-crypto-js está listada em seu node_modules.
  2. Atualizações necessárias: Caso tenha sido afetado, realize downgrade para as versões seguras.
  3. Rotina de segurança: Utilize --ignore-scripts em pipelines para prevenir a execução de hooks postinstall.

Para mais detalhes e passos adicionais, consulte a publicação original do StepSecurity.

Bastidores da Notícia

Recent Posts

MPRO promove transferência da Gleba Maravilha para reforçar patrimônio de Rondônia

O Ministério Público do Estado de Rondônia (MPRO) convocou, na última sexta-feira (25), em Porto…

22 minutos ago

MPRO, MEC e Undime promovem reunião em Ji-Paraná para fortalecer equidade educacional em Rondônia

O Ministério Público de Rondônia (MPRO) promoveu, em parceria com o Ministério da Educação (MEC)…

1 hora ago

Médico alerta: ingestão de metanol pode causar cegueira e morte imediata

O médico hepatologista Rogério Alves, que atua no Hospital Beneficência Portuguesa, alertou para os perigos…

1 hora ago

Deputado Amilton Filho morre em acidente de carro na BR-050, em Cristalina (GO)

O deputado estadual Amilton Filho (MDB) morreu em um acidente de carro na BR-050, na…

1 hora ago

Candidatos à Presidência intensificam agendas de campanha em várias cidades neste fim de semana

A agenda dos candidatos à Presidência da República neste fim de semana contempla uma variedade…

1 hora ago

Pirarucu de 2,46 metros é capturado na Reserva Extrativista do Rio Cautário em Costa Marques

Um pirarucu de 2,46 metros e 137,90 quilos foi capturado na Reserva Extrativista Estadual do…

2 horas ago