Kompromittierte axios-Releases 1.14.1 und 0.30.4 gefährden npm-Builds

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Kontoübernahme des Maintainers

Ein Angreifer übernahm per Social-Engineering-Kampagne mit Schadsoftware das npm-Konto des axios-Lead-Maintainers.

T1566 – Phishing T1078 – Valid Accounts
  • Gezielte Social-Engineering-Kampagne gegen den Hauptverantwortlichen (Jason Saayman)
  • Zuordnung zu nordkoreanischem Akteur (UNC1069) laut Google Threat Intelligence
  • Kompromittiertes Konto ermöglichte Veröffentlichungen außerhalb des regulären Prozesses
PHASE 2/7 · Vergiftung der Lieferkette

Der Angreifer veröffentlichte zwei bösartige axios-Versionen, die eine schädliche Abhängigkeit nachzogen.

T1195.002 – Compromise Software Supply Chain T1204.003 – Malicious Image / Package
  • axios@1.14.1 um 00:21 UTC und axios@0.30.4 gegen 01:00 UTC am 31.03.2026
  • Beide zogen plain-crypto-js@4.2.1 als zusätzliche Abhängigkeit nach
  • Vorversion plain-crypto-js@4.2.0 bereits am 30.03.2026 unauffällig platziert
  • Rund drei Stunden Auslieferungsfenster, geschätzt ~600.000 Downloads betroffen
PHASE 3/7 · Stille Ausführung bei Installation

Ein postinstall-Hook startete beim Installieren automatisch einen verschleierten Dropper.

T1195.002 – Compromise Software Supply Chain T1059.007 – JavaScript T1027 – Obfuscated Files or Information
  • postinstall-Hook in package.json führte setup.js ohne Nutzerinteraktion aus
  • Dropper mit XOR und Base64 verschleiert, erkannte das Betriebssystem
  • Nachladen der zweiten Stufe von http://sfrclak[.]com:8000
  • Betroffen: Entwicklungsrechner, CI/CD-Runner, Build-Server, Container-Builds
PHASE 4/7 · Persistenz und Fernzugriff (RAT)

Die zweite Stufe WAVESHAPER.V2 installierte plattformübergreifend einen Remote Access Trojan mit Persistenz.

T1547.001 – Registry Run Keys / Startup Folder T1059.001 – PowerShell T1543 – Create or Modify System Process
  • macOS: Mach-O unter /Library/Caches/com.apple.act.mond
  • Windows: PowerShell-Variante, Persistenz über %PROGRAMDATA%\system.bat und Run-Key MicrosoftUpdate
  • Linux: Python-Skript unter /tmp/ld.py
  • RAT ermöglicht Fernsteuerung des infizierten Systems
PHASE 5/7 · Spurenverwischung

Der Dropper löschte sich selbst und stellte eine harmlose package.json wieder her.

T1070.004 – File Deletion T1027 – Obfuscated Files or Information
  • Selbstlöschung des setup.js nach Ausführung
  • Ersetzen der manipulierten package.json durch eine saubere Version
  • Erschwert nachträgliche forensische Prüfung – saubere Systeme schließen Infektion nicht aus
PHASE 6/7 · Command-and-Control

Alle Varianten meldeten sich regelmäßig bei einem Steuerungsserver und nahmen Befehle entgegen.

T1071.001 – Web Protocols T1132.001 – Standard Encoding
  • Beacon im 60-Sekunden-Takt per HTTP POST mit Base64-kodiertem JSON
  • C2-Indikator: Domain sfrclak[.]com bzw. IP 142.11.206.73 auf Port 8000
  • Fähigkeiten: Systemaufklärung, Dateiauflistung, beliebige Befehlsausführung, Nachladen weiterer Programme
PHASE 7/7 · Auswirkung: Datenabfluss

Auf infizierten Build-Hosts drohte der Abfluss von Zugangsdaten und die Host-Kompromittierung.

T1552 – Unsecured Credentials T1005 – Data from Local System
  • Betroffene Hosts tragen oft Cloud-, Git-, SSH- und Deployment-Zugangsdaten
  • Anzunehmen: möglicher Geheimnisabfluss und vollständige Host-Kompromittierung
  • Empfehlung von CISA/TuxCare: Zugangsdaten rotieren und Systeme bereinigen
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von dem axios-Vorfall betroffen?
Website-Besucher und laufende Websites im Browser sind nicht betroffen, da der Schadcode nur beim npm-Installationsvorgang ausgelöst wurde. Potenziell betroffen sind Ihre Entwicklungsrechner, CI/CD-Runner, Build-Server und Container-Builds, wenn dort am 31.03.2026 zwischen etwa 00:21 und 03:29 UTC ein npm install, npm update oder Build mit axios@1.14.1 oder axios@0.30.4 lief. Der wichtigste Suchbegriff zur Prüfung ist die eingeschleuste Abhängigkeit plain-crypto-js.
Wie prüfe ich, ob die schädlichen Pakete bei mir installiert wurden?
Durchsuchen Sie Ihre Lockfiles mit dem Befehl grep -E "axios@(1\.14\.1|0\.30\.4)|plain-crypto-js" package-lock.json yarn.lock und prüfen Sie mit npm ls axios plain-crypto-js --all die installierten Versionen. Suchen Sie zusätzlich in Paket-Caches und Artefakt-Repositories nach axios@1.14.1, axios@0.30.4 und plain-crypto-js@4.2.1. Beachten Sie: Ein heute sauber aussehendes System schließt eine frühere Infektion nicht aus, da der Schadcode seine Spuren selbst zu beseitigen versuchte.
Welche Version von axios ist sicher und was muss ich jetzt tun?
Laut axios und CISA sind die sicheren Rückfallversionen axios@1.14.0 beziehungsweise axios@0.30.3. Die bösartigen Versionen wurden bereits am 31.03.2026 aus npm entfernt. Legen Sie zunächst den Untersuchungsumfang fest, prüfen Sie Lockfiles, Caches und Netzwerkdaten, und stellen Sie auf eine geprüfte, nicht kompromittierte Version mit gesperrter Auflösung um.
Woran erkenne ich eine tatsächliche Infektion auf meinem Build-Server?
Der zentrale Netzwerk-Indikator ist die Domain sfrclak[.]com beziehungsweise die IP-Adresse 142.11.206.73 auf Port 8000; prüfen Sie historische DNS-, Proxy-, Firewall- und EDR-Daten auf solche Verbindungen. Die Schadsoftware WAVESHAPER.V2 legt betriebssystemabhängig Dateien an, etwa /Library/Caches/com.apple.act.mond (macOS), %PROGRAMDATA%\system.bat mit Autostart-Eintrag MicrosoftUpdate (Windows) oder /tmp/ld.py (Linux). Sie meldet sich im 60-Sekunden-Takt per HTTP POST bei ihrem Steuerungsserver.
Was mache ich, wenn mein System infiziert war?
Da es sich um einen Remote Access Trojan handelt, ist von einer Host-Kompromittierung und möglichem Abfluss von Zugangsdaten auszugehen, weil auf Build- und Entwicklungsrechnern oft Cloud-, Git-, SSH- und Deployment-Geheimnisse liegen. Rotieren Sie deshalb alle betroffenen Zugangsdaten und folgen Sie den Bereinigungs- und Härtungsschritten der offiziellen CISA-Alert vom 20.04.2026. Öffentliche, verifizierte Gesamtzahlen zu betroffenen Unternehmen liegen nicht vor, daher sollten Sie im Zweifel gründlich prüfen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.