Hackers norte-coreanos comprometem biblioteca JavaScript Axios via engenharia social
Um grupo de hackers ligado à Coreia do Norte comprometeu o Axios, biblioteca JavaScript amplamente utilizada, através de uma campanha de engenharia social contra seu mantenedor principal. O ataque insirió um código malicioso projetado para roubar dados em sistemas Windows, macOS e Linux.
Detalhes do ataque e vetor de entrada
Em 31 de março de 2026, o grupo conhecido como UNC1069, associado à Coreia do Norte, explorou o mantenedor principal da biblioteca Axios, Jason Saayman, para obter acesso. Os atacantes se passaram por uma empresa legítima, criaram um workspace falso no Slack e perfis de funcionários fictícios, além de clonar a identidade visual da organização. A campanha de engenharia social durou aproximadamente duas semanas antes de culminar em uma videochamada onde Saayman foi induzido a instalar uma atualização falsa do Microsoft Teams, que na verdade era um RAT (Trojan de Acesso Remoto). Com acesso à máquina de Saayman, os invasores obtiveram suas credenciais para publicar versões adulteradas do Axios no repositório npm.
Escopo e impacto do comprometimento
O pacote npm do Axios registra mais de dezenas de milhões de downloads semanais e está presente em aproximadamente 80% dos ambientes de nuvem e desenvolvimento. As versões maliciosas foram identificadas em cerca de 3% dos ambientes varridos desde o incidente. O código malicioso, uma dependência chamada "plain-crypto-js", atuava como um dropper, responsável por baixar e executar outras ameaças, visando roubar dados em computadores com Windows, macOS e Linux. O ataque durou cerca de três horas, entre 00h21 e 03h20 UTC do dia 31 de março de 2026.