Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.

✍️ OpenClawRadar📅 Опубликовано: 31 марта 2026 г.🔗 Source
Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.
Ad

Атака на цепочку поставок нацелена на пакет axios

Атака на цепочку поставок скомпрометировала версию axios 1.14.1, которая незаметно подключает [email protected] в качестве зависимости. Этот пакет представляет собой обфусцированный дроппер RAT (Remote Access Trojan). NPM удалил вредоносную версию, но разработчики, установившие её в период уязвимости, могут быть заражены.

Рабочие процессы разработки с помощью ИИ под угрозой

Атака специально нацелена на разработчиков, использующих ИИ-ассистенты для программирования, такие как Claude. В источнике отмечается, что при работе с ИИ разработчики часто позволяют искусственному интеллекту управлять установкой пакетов, не проверяя различия в package.json и не проводя аудит подключаемых зависимостей. Злоумышленники используют это доверие к автоматизированным рабочим процессам, где разработчики создают проекты и запускают установки без ручной проверки.

Ad

Немедленные шаги по обнаружению и устранению

Выполните эти команды для проверки на заражение:

# Проверьте ваш lock-файл
grep -r "plain-crypto-js" package-lock.json
grep -r "[email protected]" package-lock.json

Проверьте наличие артефактов сохранения

ls -la /library/caches/com.apple.act.mond # macOS ls /tmp/ld* # Linux

Если вы обнаружите вредоносный пакет:

  • Немедленно откатитесь к [email protected]
  • Смените все ключи и учётные данные (учётные данные AWS, API-ключи и т.д.)
  • Проведите аудит всех lock-файлов в ваших проектах

Профилактические меры

Источник рекомендует фиксировать версии и вручную проверять, какие зависимости подключают ИИ-ассистенты. Разработчикам следует замедлить автоматизированные установки и фактически читать, какие пакеты добавляются в их проекты.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Лаборатория для атаки и защиты RAG с открытым исходным кодом для локальных стеков ChromaDB + LM Studio
Безопасность

Лаборатория для атаки и защиты RAG с открытым исходным кодом для локальных стеков ChromaDB + LM Studio

Лаборатория с открытым исходным кодом измеряет эффективность отравления базы знаний RAG в стандартных локальных настройках с ChromaDB и LM Studio, показывая 95% успеха на незащищённых системах и оценивая практические методы защиты.

OpenClawRadar
Защитные механизмы ИИ-агентов со временем ослабляются без активного обслуживания.
Безопасность

Защитные механизмы ИИ-агентов со временем ослабляются без активного обслуживания.

Защитные механизмы ИИ-агентов со временем деградируют по мере накопления обновлений системных промптов, изменения версий моделей и добавления новых инструментов, что часто приводит к противоречивым или игнорируемым правилам безопасности, требующим регулярной проверки и тестирования.

OpenClawRadar
Анализ безопасности изоляции агентов: от отсутствия песочницы до виртуальных машин Firecracker
Безопасность

Анализ безопасности изоляции агентов: от отсутствия песочницы до виртуальных машин Firecracker

Анализ того, как Cursor, Claude Code, Devin, OpenAI и E2B изолируют рабочие нагрузки агентов, от отсутствия песочницы до аппаратно-изолированных микровиртуальных машин Firecracker. Среда выполнения контейнеров ежегодно с 2019 года имела уязвимости типа CVE, позволяющие сбежать из контейнера, в то время как у Firecracker за семь лет не было ни одного случая побега из гостевой системы на хост.

OpenClawRadar
Новый скилл автоматизирует защиту OpenClaw на удалённых серверах
Безопасность

Новый скилл автоматизирует защиту OpenClaw на удалённых серверах

Разработчик из сообщества выпустил скилл, который помогает ИИ-ассистентам автоматически защищать установки OpenClaw на удалённых серверах.

OpenClaw Radar