Package Axios pada npm Tercompromise, Waspada Serangan Remote Access Trojan (RAT)
March 31, 2026
Deskripsi
1
| |
|
|
| |
Package axios di npm baru saja tercompromise, di mana akun maintainer-nya dibajak dan sebuah Remote Access Trojan (RAT) ditanamkan. Dipublikasikan pada 30 Maret 2026.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker membajak akun npm dari lead maintainer axios dan mempublikasikan dua versi berbahaya dari axios. Versi-versi ini menyuntikkan dependency yang menanamkan RAT. Malware ini akan self-destruct setelah dijalankan, sehingga inspeksi node_modules setelah infeksi menjadi tidak efektif.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Axios versi 1.14.1 dan 0.30.4 di macOS, Windows, dan Linux.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Pin package Axios versi selain 1.14.1 dan 0.30.4 pada package.json sebagai package yang aman.
- Tambahkan overrides untuk mencegah transitive resolution.
- Hapus plain-crypto-js dari node_modules: rm -rf node_modules/plain-crypto-js npm install --ignore-scripts.
- Jika ada artifact RAT yang ditemukan, jangan coba membersihkan secara langsung. Bangun ulang dari state yang benar-benar bersih.
- Rotasi semua credentials yang bisa diakses di sistem terdampak: npm tokens, AWS access keys, SSH private keys, CI/CD secrets, nilai .env.
- Audit log pipeline CI/CD untuk setiap run yang menginstall versi terdampak. Rotasi semua injected secrets.
- Jalankan npm ci --ignore-scripts sebagai kebijakan tetap di CI/CD.
|
|
| |
|
|
Referensi: