Duas versões do Aaxios com Trojan de Acesso Remoto Infectam Milhões no npm
A biblioteca JavaScript Aaxios, com cerca de 100 milhões de downloads semanais, foi comprometida por meio do acesso à conta npm de seu mantenedor principal. Duas versões maliciosas contendo um Trojan de acesso remoto foram publicadas e permaneceram no ar por aproximadamente três horas, afetando um número potencialmente grande de máquinas de desenvolvedores e pipelines de CI/CD.
Detalhes do Ataque
Na madrugada de ontem, as versões 1.6.4 e 1.6.0 do Aaxios foram infectadas com um Trojan de acesso remoto multiplataforma. Os atacantes comprometeram a conta npm do mantenedor principal, jasonsaayman, alterando o e-mail registrado para ifstap@proton.me, um endereço sob seu controle. Utilizando um token de acesso npm de longa duração, os atacantes publicaram os pacotes maliciosos diretamente via linha de comando, contornando o pipeline oficial de publicação do projeto. O Aaxios é fundamental para a comunicação entre aplicações web/mobile e servidores/APIs.
Falhas de Segurança Identificadas
A publicação dos pacotes maliciosos explorou uma falha no processo de liberação. Embora o Aaxios utilize o GitHub Actions com o mecanismo OIDC Trusted Publisher do npm para releases legítimas, que gera tokens efêmeros e vinculados a workflows específicos, a conta possuía um token clássico de longa duração ativo em paralelo. Este token, que não expira rapidamente, foi o utilizado pelos atacantes. Uma ferramenta de análise automática atribuiu nota 2.0 de 10 ao pacote, identificando seis indicadores suspeitos, incluindo dependências não utilizadas.