Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.

✍️ OpenClawRadar📅 Опубликовано: 31 марта 2026 г.🔗 Source
Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.
Ad

Атака на цепочку поставок нацелена на пакет axios

Атака на цепочку поставок скомпрометировала версию axios 1.14.1, которая незаметно подключает [email protected] в качестве зависимости. Этот пакет представляет собой обфусцированный дроппер RAT (Remote Access Trojan). NPM удалил вредоносную версию, но разработчики, установившие её в период уязвимости, могут быть заражены.

Рабочие процессы разработки с помощью ИИ под угрозой

Атака специально нацелена на разработчиков, использующих ИИ-ассистенты для программирования, такие как Claude. В источнике отмечается, что при работе с ИИ разработчики часто позволяют искусственному интеллекту управлять установкой пакетов, не проверяя различия в package.json и не проводя аудит подключаемых зависимостей. Злоумышленники используют это доверие к автоматизированным рабочим процессам, где разработчики создают проекты и запускают установки без ручной проверки.

Ad

Немедленные шаги по обнаружению и устранению

Выполните эти команды для проверки на заражение:

# Проверьте ваш lock-файл
grep -r "plain-crypto-js" package-lock.json
grep -r "[email protected]" package-lock.json

Проверьте наличие артефактов сохранения

ls -la /library/caches/com.apple.act.mond # macOS ls /tmp/ld* # Linux

Если вы обнаружите вредоносный пакет:

  • Немедленно откатитесь к [email protected]
  • Смените все ключи и учётные данные (учётные данные AWS, API-ключи и т.д.)
  • Проведите аудит всех lock-файлов в ваших проектах

Профилактические меры

Источник рекомендует фиксировать версии и вручную проверять, какие зависимости подключают ИИ-ассистенты. Разработчикам следует замедлить автоматизированные установки и фактически читать, какие пакеты добавляются в их проекты.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Уязвимость в GitHub Copilot CLI позволяет выполнять вредоносный код через инъекцию в промпт
Безопасность

Уязвимость в GitHub Copilot CLI позволяет выполнять вредоносный код через инъекцию в промпт

Уязвимость в GitHub Copilot CLI позволяет выполнять произвольные команды оболочки через косвенную инъекцию промптов без одобрения пользователя. Злоумышленники могут создавать команды, которые обходят проверку и немедленно выполняют вредоносное ПО на компьютере жертвы.

OpenClawRadar
CVE-2026-LGTM: Когда ИИ-агенты доверяют друг другу и всё ломают
Безопасность

CVE-2026-LGTM: Когда ИИ-агенты доверяют друг другу и всё ломают

Сатирический, но реалистичный отчет об инциденте показывает, как семь ИИ-шлюзов безопасности не смогли остановить вредоносный пакет, что привело к краже учетных данных и счету за инференс в размере $1,7 млн.

OpenClawRadar
FakeKey: инструмент для обеспечения безопасности API-ключей на Rust, который заменяет реальные ключи на поддельные
Безопасность

FakeKey: инструмент для обеспечения безопасности API-ключей на Rust, который заменяет реальные ключи на поддельные

FakeKey — это инструмент безопасности на основе Rust, который заменяет настоящие API-ключи на поддельные в средах приложений, храня настоящие ключи в зашифрованном виде в системном хранилище ключей и внедряя их только во время HTTP/S-запросов.

OpenClawRadar
Анализ безопасности извлечения компонентов OpenClaw для создания пользовательских ИИ-агентов
Безопасность

Анализ безопасности извлечения компонентов OpenClaw для создания пользовательских ИИ-агентов

Разработчик проанализировал исходный код OpenClaw, чтобы определить, какие компоненты можно безопасно извлечь для использования в пользовательских ИИ-агентах, оценив каждый по методологии Lethal Quartet. Анализ выявил значительные риски безопасности в таких компонентах, как Semantic Snapshots и BrowserClaw.

OpenClawRadar