| Titre | « Supply chain attaque » Compromission du package npm axios |
| Numéro de Référence | Numéro de Référence 62680104/26 |
| Date de publication | Date de publication 01 avril 2026 |
| Niveau de Risque | Niveau de Risque Critique |
| Niveau d'Impact | Niveau d'Impact Critique |
npm axios@1.14.1
npm axios@0.30.4
Dépendance malveillante : plain-crypto-js@4.2.1
Le 31 mars 2026, des chercheurs en sécurité ont détecté une compromission du package « npm axios », l’un des clients HTTP JavaScript les plus utilisés (plus de 100 millions de téléchargements hebdomadaires). Cette attaque de chaîne d’approvisionnement résulte de la compromission du compte npm du mainteneur du package axios. Les attaquants ont publié des versions malveillantes intégrant un cheval de Troie d’accès à distance (RAT). Toute machine ayant installé une des versions susmentionnées doit être considérée comme totalement compromise.
Le code injecté:
Télécharge et exécute un payload spécifique à l’OS (Windows, Linux, macOS) ;
Établit une communication avec un serveur de commande et contrôle (C2) ;
Exfiltre des informations sensibles (tokens, clés API, credentials) ;
Permet l’exécution de commandes à distance et le contrôle complet du système ;
Supprime ses traces après exécution pour éviter la détection ;
Vérifiez si l’un des packages suivants est installé dans vos projets :
axios@1.14.1
axios@0.30.4
plain-crypto-js@4.2.1
Si oui:
Isoler immédiatement la machine ou le serveur concerné ;
Supprimer complètement les environnements compromis (rebuild recommandé) ;
Ne pas se contenter d’un simple downgrade ;
Supprimer le dossier node_modules/plain-crypto-js ;
Installer une version sûre :
axios@1.14.0 (branche 1.x)
axios@0.30.3 (branche 0.x)
Audit de sécurité recommandé pour les projets ayant indirectement utilisé ce package (via des dépendances) ;
Régénérer tous les secrets (tokens npm, clés API, accès cloud, SSH, etc.) ;
Surveiller les connexions réseau suspectes.
Exfiltration de données sensibles
Installation persistante d’un cheval de Troie (RAT)
Hash:
|
Packages npm malveillants:
|
Fichiers et chemins suspects:
|
Infrastructure réseau (C2):
|
Pour signaler tout contenu numérique criminel, incluant atteinte à la sécurité des individus et des groupes, louanges ou incitations au terrorisme, et atteinte aux droits et libertés des enfants, utilisez la plateforme suivante : www.e-blagh.ma
DGSSI2026 All rights reserved