Axios compromis sur npm : un cheval de Troie diffusé via une bibliothèque à 100 millions de téléchargements par semaine
2026-03-31 · Éditeur : npm · Domaine : Cloud & DevOps
Le 31 mars 2026, deux versions piégées d'axios (1.14.1 et 0.30.4) sont publiées pendant environ trois heures après le détournement du compte du mainteneur. Elles installent un cheval de Troie sur macOS, Windows et Linux.
Ce qui change
- Deux versions piégées d'axios (1.14.1 et 0.30.4) sont publiées le 31 mars 2026.
- Exposition d'environ trois heures, de 0 h 21 à 3 h 20 UTC, selon Google.
- Une dépendance cachée installe un cheval de Troie sur Windows, macOS et Linux.
- Google attribue l'opération à UNC1069, acteur lié à la Corée du Nord.
### Ce qui change Le 31 mars 2026, des attaquants prennent le contrôle du compte du principal mainteneur d'axios, une bibliothèque cliente HTTP JavaScript très répandue, et publient deux versions malveillantes : 1.14.1 et 0.30.4. Elles ajoutent une dépendance cachée, plain-crypto-js, dont le script postinstall installe un cheval de Troie. Les versions restent en ligne environ trois heures, de 0 h 21 à 3 h 20 UTC selon Google. ### Caractéristiques - Axios dépasse 100 millions de téléchargements hebdomadaires pour la branche 1.x et 83 millions pour la branche 0.30, selon Google. - Le script de postinstall exécute un dropper obfusqué, puis installe une porte dérobée adaptée à Windows, macOS ou Linux. - Google Threat Intelligence attribue l'opération à UNC1069, un acteur lié à la Corée du Nord, motivé par le gain financier et actif depuis 2018. - Mesures recommandées : rechercher les versions concernées et plain-crypto-js dans les fichiers de verrouillage, revenir à axios 1.14.0 ou 0.30.3, renouveler tous les identifiants et suspendre les déploiements. - Isoler les environnements de développement dans des conteneurs ou des bacs à sable est aussi recommandé. ### Pourquoi c'est important L'attaque vise les postes de développeurs et les runners de CI, là où les secrets de livraison sont les plus nombreux. Les équipes qui exécutent npm install avec des versions flottantes ou des scripts d'installation actifs ont été exposées dans une fenêtre de quelques heures. L'épisode motive les mesures désormais poussées par l'écosystème : verrouillage strict, désactivation des scripts d'installation par défaut et délai de carence avant d'adopter une nouvelle version. ### À retenir Trois heures de publication suffisent : verrouillez les versions, désactivez les scripts d'installation et laissez mûrir les nouvelles releases.
Liens
Tags : Sécurité, CI/CD, Open Source, DevOps