Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Compromission du client HTTP Axios

Score CVSS :
Date de publication :
31/3/2026
Date de dernière mise à jour :
31/3/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Axios 1.14.1

• Axios 0.30.4

Prérequis

• Application en version vulnérable

Risques

• Exécution de code arbitraire

• Accès au réseau interne de l’entreprise

Résumé

Le client HTTP Axios a été victime d’une attaque de la chaîne d’approvisionnement (Supply chain attack) le 30 mars 2026.

Axios est un des clients HTTP les plus utilisés, avec plus de 83 millions de téléchargements par semaine.

Le principal contributeur au projet Axios s’est fait compromettre son compte NPM. Les versions 1.14.1 et 0.30.4 ont par la suite été publiées avec les identifiants récupérés.

Ces deux versions ne modifient pas le code de la solution mais rajoute une dépendance au projet : plain-crypto-js. Cette dépendance, dans sa dernière version, charge un fichier après l’installation qui détecte le système d’exploitation et télécharge un virus adapté à l’environnement de la machine. Une fois le virus chargé, les fichiers de plain-crypto-js sont remplacés par une version non malveillante afin de ne pas se faire détecter par un EDR.

L’installation d’une de ces deux versions pourrait permettre à l’attaquant à minima une compromission complète du système (exécution de commande).

Solutions

Détection de la compromission :

Afin de vérifier si un équipement est compromis, vous pouvez:

• Vérifier la version d’Axios installée

  • Vérifier la présence des indicateurs de compromission suivants :

    • "/Library/Caches/com.apple.act.mond" (macOS)

    • "%PROGRAMDATA%\wt.exe" (Windows)

    • "/tmp/ld.py" (Linux).

  • Vérifier les logs réseaux :

    • “sfrclak[.]com”

  • Remédiation :

    Si un indicateur de compromission est détecté, il est nécessaire de :

  • faire un retour vers l’une des versions suivantes

    • Axios 1.14.0

    • Axios 0.30.3

  • • faire une rotation des secrets de la machine compromise

    Mitigation :

    Il est recommandé de bloquer le domaine des attaquants “sfrclak[.]com”

    Restez informés des dernières menaces !

    Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

    Merci pour votre inscription !
    Oups ! Une erreur est survenue lors de l'envoi du formulaire.