ΑρχικήSecurityAxios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Ο δημοφιλής HTTP client Axios έπεσε θύμα επίθεσης εφοδιαστικής αλυσίδας (supply chain attack) όταν δύο νέες εκδόσεις του npm πακέτου εισήγαγαν κακόβουλο dependency. Οι εκδόσεις 1.14.1 και 0.30.4 του Axios εισήγαγαν το πακέτο “plain-crypto-js” έκδοση 4.2.1 ως ψεύτικο dependency, θέτοντας σε κίνδυνο εκατομμύρια προγραμματιστές παγκοσμίως. Αυτή η επίθεση αντιπροσωπεύει μια από τις πιο εξελιγμένες επιθέσεις στο οικοσύστημα JavaScript τα τελευταία χρόνια.

Axios

Σύμφωνα με την StepSecurity, οι δύο εκδόσεις δημοσιεύθηκαν χρησιμοποιώντας τα παραβιασμένα διαπιστευτήρια npm του κύριου συντηρητή του Axios, επιτρέποντας στους επιτιθέμενους να παρακάμψουν το GitHub Actions CI/CD pipeline του project.

Ο ερευνητής ασφαλείας Ashish Kurmi εξήγησε ότι ο μοναδικός σκοπός του κακόβουλου πακέτου είναι να εκτελέσει ένα postinstall script που λειτουργεί ως cross-platform remote access trojan (RAT) dropper, στοχεύοντας macOS, Windows και Linux. Το dropper επικοινωνεί με έναν ενεργό command and control server και παραδίδει payloads δεύτερου σταδίου για κάθε πλατφόρμα. Μετά την εκτέλεση, το malware διαγράφει τον εαυτό του και αντικαθιστά το δικό του package.json με μια καθαρή έκδοση για να αποφύγει την ανίχνευση. Αυτή η τεχνική αυτοκαταστροφής καθιστά την forensic ανάλυση εξαιρετικά δύσκολη και επιτρέπει στο malware να παραμένει κρυφό για μεγάλα χρονικά διαστήματα.

Χρονοδιάγραμμα της Επίθεσης Axios και Τεχνικές Λεπτομέρειες

Με περισσότερες από 83 εκατομμύρια εβδομαδιαίες λήψεις, το Axios είναι ένας από τους πιο ευρέως χρησιμοποιούμενους HTTP clients στο οικοσύστημα JavaScript σε frontend frameworks, backend υπηρεσίες και εταιρικές εφαρμογές. Η επίθεση δεν ήταν ευκαιριακή – η κακόβουλη εξάρτηση υπήρχε για 18 ώρες, με τρία ξεχωριστά payloads προ-κατασκευασμένα για τρία λειτουργικά συστήματα. Αυτό το επίπεδο προετοιμασίας δείχνει έναν εξαιρετικά οργανωμένο και έμπειρο threat actor που κατανοεί βαθιά τις λεπτομέρειες του npm οικοσυστήματος.

Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Το χρονοδιάγραμμα της επίθεσης αποκαλύπτει τον προσχεδιασμένο χαρακτήρα της:

Στις 30 Μαρτίου 2026, δημοσιεύθηκε μια καθαρή έκδοση του πακέτου “plain-crypto-js@4.2.0“. Στις 23:59 UTC της ίδιας ημέρας, δημοσιεύθηκε νέα έκδοση με το payload. Στις 31 Μαρτίου, εντός 39 λεπτών, δημοσιεύθηκαν και οι δύο κακόβουλες εκδόσεις του Axios χρησιμοποιώντας τον παραβιασμένο λογαριασμό. Η ταχύτητα αυτή υποδηλώνει αυτοματοποιημένα εργαλεία και προ-γραμμένα scripts για την εκτέλεση της επίθεσης.

Σύμφωνα με την StepSecurity, ο threat actor πίσω από την καμπάνια παραβίασε τον npm λογαριασμό του διαχειριστή και άλλαξε τη διεύθυνση email του σε μια διεύθυνση Proton Mail υπό τον έλεγχό του. Το “plain-crypto-js” δημοσιεύθηκε από έναν χρήστη npm με το όνομα “nrwise” με τη διεύθυνση email “nrwise@proton.me“.

Πιστεύεται ότι ο επιτιθέμενος απέκτησε ένα long-lived classic npm access token για τον λογαριασμό. Αυτή η τακτική επιτρέπει στους επιτιθέμενους να διατηρήσουν πρόσβαση ακόμη και αν ο νόμιμος ιδιοκτήτης του λογαριασμού αλλάξει τον κωδικό πρόσβασής του.

Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Τεχνικές Επίθεσης για Πολλαπλές Πλατφόρμες

Το ενσωματωμένο malware εκκινείται μέσω ενός obfuscated Node.js dropper (“setup.js“) και σχεδιάστηκε ώστε να προσαρμόζεται βάσει του λειτουργικού συστήματος. Στο macOS, εκτελεί ένα AppleScript payload για να φέρει ένα trojan binary από εξωτερικό server, το αποθηκεύει ως “/Library/Caches/com.apple.act.mond” και το εκτελεί στο παρασκήνιο μέσω /bin/zsh. Στα Windows, εντοπίζει το PowerShell binary path, το αντιγράφει στο “%PROGRAMDATA%\wt.exe” (μεταμφιεζόμενο ως Windows Terminal εφαρμογή) και εκτελεί ένα VBScript που επικοινωνεί με τον ίδιο server για να φέρει ένα PowerShell RAT script.

Δείτε επίσης: Νέα κακόβουλα πακέτα αποκαλύφθηκαν στο NuGet Supply Chain Attack

Σε άλλες πλατφόρμες όπως το Linux, το dropper εκτελεί μια εντολή shell μέσω του execSync του Node.js για να φέρει ένα Python RAT script από τον ίδιο server, το αποθηκεύει στο “/tmp/ld.py” και το εκτελεί στο παρασκήνιο χρησιμοποιώντας την εντολή nohup.

Κάθε πλατφόρμα στέλνει ένα διακριτό POST body στο ίδιο C2 URL – packages.npm.org/product0 (macOS), packages.npm.org/product1 (Windows), packages.npm.org/product2 (Linux). Αυτή η αρχιτεκτονική επιτρέπει στον C2 server να εξυπηρετεί το κατάλληλο payload ανάλογα με την πλατφόρμα μέσω ενός ενιαίου endpoint.

Το ληφθέν second-stage binary για macOS είναι ένα C++ RAT που κάνει fingerprinting το σύστημα και τα beacons σε έναν απομακρυσμένο διακομιστή για να ανακτήσει εντολές για επακόλουθη εκτέλεση. Υποστηρίζει δυνατότητες εκτέλεσης πρόσθετων payloads, εκτέλεσης εντολών shell, απαρίθμησης του συστήματος αρχείων και τερματισμού του RAT.

Η ανάλυση του Linux RAT από την SafeDep αποκάλυψε ότι υποστηρίζει τις ίδιες εντολές με το αντίστοιχο του macOS. Η απουσία μηχανισμού persistence σημαίνει ότι το κακόβουλο λογισμικό δεν επιβιώνει μετά από επανεκκινήσεις. Αυτό υποδεικνύει ότι η επίθεση είτε προσανατολίζεται στην γρήγορη εξαγωγή δεδομένων είτε αξιοποιεί την ικανότητα του RAT να εκτελεί binaries και εντολές shell για την ανάπτυξη persistence.

Μόλις ξεκινήσει το κύριο payload, το κακόβουλο λογισμικό Node.js εκτελεί επίσης τρία βήματα forensic cleanup, αφαιρώντας το postinstall script από τον κατάλογο του εγκατεστημένου πακέτου, διαγράφοντας το “package.json” και μετονομάζοντας το “package.md” σε “package.json”.

Αξίζει να σημειωθεί ότι το αρχείο “package.md” περιλαμβάνεται στο “plain-crypto-js” και είναι ένα καθαρό “package.json” manifest χωρίς το postinstall hook που ενεργοποιεί ολόκληρη την επίθεση.

Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Στρατηγικές Άμυνας και Προστασίας Οικοσυστήματος

  • Ελέγξτε για κακόβουλες εκδόσεις του Axios.
  • Ελέγξτε για RAT artifacts: “/Library/Caches/com.apple.act.mond” (macOS), “%PROGRAMDATA%\wt.exe” (Windows) και “/tmp/ld.py” (Linux).
  • Υποβάθμιση σε εκδόσεις Axios 1.14.0 ή 0.30.3.
  • Αφαιρέστε το “plain-crypto-js” από τον κατάλογο “node_modules”.
  • Εάν εντοπιστούν RAT artifacts, υποθέστε ότι έχουν παραβιαστεί και αλλάξτε όλα τα διαπιστευτήρια στο σύστημα.
  • Ελέγξτε τα CI/CD pipelines για εκτελέσεις που εγκατέστησαν τις επηρεαζόμενες εκδόσεις.
  • Αποκλείστε το egress traffic στο command-and-control domain (“sfrclak[.]com”)

Δείτε επίσης: Supply chain attacks: Γιατί οι επιθέσεις μέσω τρίτων συνεργατών αυξάνονται

Η επίθεση αυτή υπογραμμίζει την κρισιμότητα της ασφάλειας της εφοδιαστικής αλυσίδας στο σύγχρονο οικοσύστημα ανάπτυξης λογισμικού και την ανάγκη για defense-in-depth προσεγγίσεις. Η χρήση hardware keys για 2FA αντί για TOTP μπορεί να αποτρέψει phishing επιθέσεις, ενώ η τακτική διενέργεια supply chain audits και η εφαρμογή cooldown περιόδων για νέα πακέτα αποτελούν βασικές πρακτικές ασφαλείας. Όπως αναφέρει το The Hacker News, η συγκεκριμένη καμπάνια σχεδιάστηκε ώστε να αποφεύγει την ανίχνευση και την ανάλυση, τονίζοντας την ανάγκη για προληπτικά μέτρα προστασίας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS