Slow Fog به توسعه دهندگان در مورد کمپین بدافزار مخرب axios هشدار می دهد
Slow Fog نسخههای axio مخربی را که بدافزار ساده crypto-js را میکشند، پرچمگذاری میکند، و توسعهدهندگان کریپتو را در معرض RATهای متقابل پلتفرمی و اعتبارنامههایی قرار میدهد که از طریق npm به سرقت رفتهاند.
شرکت امنیتی بلاک چین Slow Fog پس از انتشار جدید یادآوری امنیتی فوری صادر می کند [email protected] و [email protected] نسخه هایی که با یک وابستگی مخرب کشیده شده اند، [email protected]یکی از پرکاربردترین کلاینت های HTTP جاوا اسکریپت را به یک سلاح زنجیره تامین علیه توسعه دهندگان کریپتو تبدیل می کند. Axios بیش از 80 میلیون بارگیری هفتگی را در npm می بیند. این بدان معناست که حتی یک تسویه کوتاهمدت نیز میتواند بین پشتیبانهای کیف پول، رباتهای معاملاتی، صرافیها و زیرساختهای DeFi ساخته شده بر روی Node.js نوسان داشته باشد. Slow Fog در مقاله مشاوره ای خود در مورد “آپلود کاربران” هشدار داد. [email protected] از طریق npm install -g به طور بالقوه در معرض نمایش قرار میگیرد،» او میگوید، و توصیه میکند فوراً اعتبارنامهها را تغییر داده و یک بررسی کامل در سمت میزبان برای نشانههای نقض امنیتی انجام دهید.
این حمله به مجموعه رمزنگاری جعلی متکی است. [email protected]از آن برای اجرای یک اسکریپت پیچیده پس از نصب استفاده میشود که بیصدا بهعنوان یک وابستگی جدید اضافه میشود و یک تروجان دسترسی از راه دور بین پلتفرمی باقی میماند که فقط سیستمهای Windows، macOS و Linux را هدف قرار میدهد.
شرکت امنیتی StepSecurity خاطرنشان کرد که «هیچ یک از نسخههای مخرب حاوی یک خط کد مخرب در درون خود نیستند، و در عوض «هر دو یک وابستگی سرکش تزریق میکنند. [email protected]، که تنها هدف آن اجرای یک اسکریپت پس از نصب است که یک تروجان دسترسی از راه دور بین پلتفرمی (RAT) را توزیع می کند. تیم تحقیقاتی Socket خاطرنشان کرد که بسته مخرب plain-crypto-js تنها چند دقیقه قبل از نسخه آسیبدیده axios منتشر شد و آن را یک “حمله زنجیره تامین هماهنگ” علیه اکوسیستم جاوا اسکریپت نامید.
طبق گفته StepSecurity، انتشارات مخرب axios “با استفاده از اعتبارنامه های سرقت شده npm متعلق به نگهدارنده اصلی jasonsaayman تحت فشار قرار گرفتند و به مهاجمان اجازه داد تا جریان انتشار معمول پروژه مبتنی بر GitHub را دور بزنند. “این یک آشتی زنجیره تامین زنده است [email protected]جدید بستگی دارد [email protected]جولیان هریس، مهندس امنیتی در لینکدین نوشت: «بستهای که ساعاتی پیش منتشر شد، بهعنوان بدافزار مبهم شناخته شد که دستورات پوسته را اجرا میکند و آثار را پاک میکند.
این سازش یادآور حوادث قبلی npm است که مستقیماً کاربران ارزهای دیجیتال را هدف قرار میدادند. این شامل یک کمپین در سال 2025 بود که در آن 18 بسته محبوب مانند گچ و اشکال زدایی آدرس کیف پول را به آرامی تغییر دادند تا وجوه سرقت کنند، و باعث شد تا چارلز گیمت مدیر ارشد فناوری لجر هشدار دهد که “بسته های آسیب دیده قبلاً بیش از 1 میلیارد بار دانلود شده اند.” محققان همچنین دزدیدن کلیدهای بدافزار npm از کیف پولهای اتریوم، XRP و Solana را مستند کردهاند و SlowMist تخمین زده است که هکها و کلاهبرداریهای رمزنگاری، از جمله بستههای درب پشتی و حملات زنجیره تامین مبتنی بر هوش مصنوعی، تنها در نیمه اول سال 2025 بیش از 2.3 میلیارد دلار ضرر داشته است. در حال حاضر، توصیه Slow Fog واضح است: محورها را به 1.14.0 کاهش دهید، وابستگی ها را بررسی کنید. [email protected] یا از openclaw استفاده کنید و فرض کنید تمام اعتبارات تحت تأثیر این محیط ها به خطر افتاده است.
در گزارش قبلی crypto.news در مورد حملات زنجیره تامین جاوا اسکریپت، Ledger’s Guillemet هشدار داد که بسته های npm به خطر افتاده، با بیش از 2 میلیارد بارگیری در هفته، خطری سیستماتیک برای dApps و کیف پول های ساخته شده بر روی Node.js ایجاد می کند. داستان دیگری نشان میدهد که چگونه گروه لازاروس در کره شمالی بستههای مخرب npm را در محیطهای توسعهدهنده درب پشتی قرار داده و کاربران کیف پول Solana و Exodus را هدف قرار داده است. سومین داستان crypto.news در مورد بدافزار نسل بعدی نشان داد که چگونه حملات زنجیره تامین در پشتی از طریق npm و ابزارهای هوش مصنوعی کم هزینه به مجرمان کمک می کند تا از راه دور بیش از 4200 ماشین توسعه دهنده را کنترل کنند و به میلیاردها دلار ضرر ارزهای دیجیتال کمک کنند.

