Un atacante secuestró la cuenta del responsable principal del software y publicó dos versiones maliciosas que instalaban un troyano de acceso remoto en Windows, macOS y Linux. El paquete acumula más de 100 millones de descargas semanales

Actualizado
Uno de las librerías más populares del ecosistema Javascript se ha sido "envenenada". Se trata de Axios, un código que utilizan millones de desarrolladores en todo el mundo para gestionar peticiones HTTP en su código. Un atacante consiguió acceso a la cuenta npm (Node Packet Manager, el gestor de paquetes predeterminado para Node.js, esencial para el desarrollo en JavaScript) de jasonsaayman, el responsable principal de Axios, y cambió su correo electrónico asociado a una dirección bajo su control.
Con esas credenciales publicó dos versiones maliciosas del paquete, la 1.14.1 y la 0.30.4, en un intervalo de apenas 39 minutos. Ambas ramas quedaron comprometidas.
Lo llamativo es que el atacante no modificó ni una sola línea del código fuente de Axios. En su lugar, añadió una dependencia fantasma al archivo. Esta dependencia, creada expresamente para el ataque, contenía una rutina que se ejecutaba automáticamente durante la instalación y desplegaba un troyano de acceso remoto (RAT, por sus siglas en inglés) capaz de operar en Windows, macOS y Linux.
Premeditado
El ataque no ha sido improvisado. Dieciocho horas antes de la publicación de las versiones maliciosas de Axios, el atacante publicó también una versión limpia en el registro de npm para que hubiese antecedentes y no saltaran alarmas automatizadas. Las versiones con el código malicioso llegaron justo antes de medianoche del domingo, en la franja horaria que maximizaba el tiempo de exposición antes de que los responsables pudieran reaccionar.
Las versiones con la vulnerabilidad estuvieron disponibles en npm durante aproximadamente tres horas antes de ser eliminadas. En ese intervalo, la empresa de seguridad Huntress detectó al menos 135 sistemas contactando con el servidor del atacante. En cada uno de ellos, el troyano realizaba un reconocimiento completo del sistema (directorios, procesos activos, unidades de disco) y enviaba esa información al servidor remoto.
El responsable legítimo de Axios ha explicado que tenía activada la autenticación en dos factores en prácticamente todos sus servicios. Aún no está claro cómo se produjo el secuestro de la cuenta.
Axios está presente en aproximadamente el 80% de los entornos en la nube, y un 3% de los entornos afectados llegaron a ejecutar las versiones comprometidas. El equipo de seguridad de Google cree que el ataque podría haber tenido como origen Coral de Norte. "Los hackers norcoreanos tienen una gran experiencia con ataques a la cadena de suministro, que históricamente han utilizado para robar criptomonedas. El alcance completo de este incidente aún no está claro, pero dada la popularidad del paquete comprometido, esperamos que tenga un gran impacto", explican analistas de la compañía.

























