Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.

Атака на цепочку поставок нацелена на пакет axios
Атака на цепочку поставок скомпрометировала версию axios 1.14.1, которая незаметно подключает [email protected] в качестве зависимости. Этот пакет представляет собой обфусцированный дроппер RAT (Remote Access Trojan). NPM удалил вредоносную версию, но разработчики, установившие её в период уязвимости, могут быть заражены.
Рабочие процессы разработки с помощью ИИ под угрозой
Атака специально нацелена на разработчиков, использующих ИИ-ассистенты для программирования, такие как Claude. В источнике отмечается, что при работе с ИИ разработчики часто позволяют искусственному интеллекту управлять установкой пакетов, не проверяя различия в package.json и не проводя аудит подключаемых зависимостей. Злоумышленники используют это доверие к автоматизированным рабочим процессам, где разработчики создают проекты и запускают установки без ручной проверки.
Немедленные шаги по обнаружению и устранению
Выполните эти команды для проверки на заражение:
# Проверьте ваш lock-файл
grep -r "plain-crypto-js" package-lock.json
grep -r "[email protected]" package-lock.json
Проверьте наличие артефактов сохранения
ls -la /library/caches/com.apple.act.mond # macOS
ls /tmp/ld* # Linux
Если вы обнаружите вредоносный пакет:
- Немедленно откатитесь к [email protected]
- Смените все ключи и учётные данные (учётные данные AWS, API-ключи и т.д.)
- Проведите аудит всех lock-файлов в ваших проектах
Профилактические меры
Источник рекомендует фиксировать версии и вручную проверять, какие зависимости подключают ИИ-ассистенты. Разработчикам следует замедлить автоматизированные установки и фактически читать, какие пакеты добавляются в их проекты.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Кейлгард: Открытый сканер безопасности для навыков OpenClaw
Caelguard — это сканер с лицензией MIT, работающий локально, который обнаруживает проблемы безопасности в навыках OpenClaw, включая инъекцию промптов, сбор учетных данных и обфусцированные полезные нагрузки. Исследования показывают, что примерно 20% опубликованных навыков содержат тревожные паттерны.

Agent-Drift: инструмент мониторинга безопасности для AI-агентов

Microsoft взломана: вредоносное ПО в репозиториях GitHub нацелено на пользователей Claude и Gemini
Microsoft отключила более 70 репозиториев на GitHub после того, как хакеры внедрили вредоносное ПО, крадущее учетные данные, нацеленное на ИИ-агентов Claude Code и Gemini CLI.

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.