Advisory

March 31, 2026

 

Deskripsi

1

 

     
 

Package axios di npm baru saja tercompromise, di mana akun maintainer-nya dibajak dan sebuah Remote Access Trojan (RAT) ditanamkan. Dipublikasikan pada 30 Maret 2026. 

 
     

 

 

Metode Serangan

2

 

     
 

Attacker membajak akun npm dari lead maintainer axios dan mempublikasikan dua versi berbahaya dari axios. Versi-versi ini menyuntikkan dependency yang menanamkan RAT. Malware ini akan self-destruct setelah dijalankan, sehingga inspeksi node_modules setelah infeksi menjadi tidak efektif.

 
     

 

 

Sistem Terdampak

3

 

     
 

Axios versi 1.14.1 dan 0.30.4 di macOS, Windows, dan Linux.

 
     

 

 

Mitigasi

4

 

     
 
  1. Pin package Axios versi selain 1.14.1 dan 0.30.4 pada package.json sebagai package yang aman.
  2. Tambahkan overrides untuk mencegah transitive resolution.
  3. Hapus plain-crypto-js dari node_modules: rm -rf node_modules/plain-crypto-js npm install --ignore-scripts.
  4. Jika ada artifact RAT yang ditemukan, jangan coba membersihkan secara langsung. Bangun ulang dari state yang benar-benar bersih.
  5. Rotasi semua credentials yang bisa diakses di sistem terdampak: npm tokens, AWS access keys, SSH private keys, CI/CD secrets, nilai .env.
  6. Audit log pipeline CI/CD untuk setiap run yang menginstall versi terdampak. Rotasi semua injected secrets.
  7. Jalankan npm ci --ignore-scripts sebagai kebijakan tetap di CI/CD.
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts