En bref

  • Le package npm Axios a été compromis via une attaque de social engineering ciblant son mainteneur, attribuée au groupe nord-coréen UNC1069.
  • Deux versions vérolées (1.14.1 et 0.30.4) ont injecté un RAT multiplateforme pendant environ trois heures avant leur retrait.
  • Les développeurs ayant installé ces versions doivent immédiatement vérifier leurs dépendances et révoquer tous les secrets exposés.

Ce qui s est passé

Points clés à retenir

  • Ce qui s est passé
  • Pourquoi c est important
  • Ce qu il faut retenir

Le 31 mars 2026, deux versions piégées du package npm Axios — l'une des bibliothèques HTTP les plus utilisées de l'écosystème JavaScript, avec plus de 50 millions de téléchargements hebdomadaires — ont été publiées sur le registre officiel. Les versions 1.14.1 et 0.30.4 embarquaient une dépendance malveillante baptisée plain-crypto-js, chargée d'installer un cheval de Troie d'accès distant (RAT) multiplateforme capable de s'exécuter sur macOS, Windows et Linux. Environ 3 % de la base d'utilisateurs d'Axios aurait téléchargé ces artefacts avant leur retrait. Les chercheurs attribuent cette axios npm supply chain attack à des acteurs nord-coréens, dont le mode opératoire recoupe celui des campagnes Contagious Interview. Cet incident illustre la fragilité persistante des chaînes d'approvisionnement logicielles open source et l'urgence, pour les équipes de développement, de verrouiller leurs dépendances et de surveiller activement les publications de packages.

Le mainteneur Jason Saayman a détaillé la méthode utilisée : les attaquants l ont approché en se faisant passer pour le fondateur d une entreprise légitime et connue. Ils avaient cloné l identité du fondateur et créé un faux espace Slack aux couleurs de l entreprise. Cette ingénierie sociale sur mesure visait à obtenir les accès de publication npm du mainteneur.

Google Threat Intelligence a formellement attribué cette compromission au cluster d activité nord-coréen UNC1069, motivé financièrement. Ce groupe est déjà connu pour ses campagnes ciblant la supply chain logicielle, notamment dans l écosystème open source.

Pourquoi c est important

Axios est téléchargé des dizaines de millions de fois par semaine et constitue une brique fondamentale de nombreuses applications web et backend. Une compromission de cette bibliothèque a un effet de souffle considérable sur l ensemble de l écosystème JavaScript. Cette attaque illustre une tendance inquiétante : les acteurs étatiques nord-coréens ne se contentent plus de cibler les plateformes crypto, ils s attaquent désormais aux fondations mêmes de la supply chain logicielle mondiale.

L attaque démontre aussi les limites du modèle de confiance des registres de packages : un seul compte mainteneur compromis suffit à distribuer du code malveillant à des millions de développeurs. La sophistication de l ingénierie sociale employée — clonage d identité, faux workspace Slack — rend ces attaques particulièrement difficiles à détecter pour les mainteneurs individuels.

Ce qu il faut retenir

  • Vérifiez immédiatement vos fichiers package-lock.json : si les versions Axios 1.14.1 ou 0.30.4 apparaissent, considérez votre environnement comme compromis.
  • Activez l authentification multifacteur sur vos comptes npm et utilisez des tokens de publication à durée limitée.
  • Les attaques supply chain par social engineering sont en forte hausse : formez vos équipes de développement à reconnaître ces tentatives d usurpation d identité.

Comment savoir si mon projet a été affecté par la compromission d Axios ?

Recherchez les versions 1.14.1 ou 0.30.4 d Axios dans vos fichiers package-lock.json ou yarn.lock. Vérifiez également la présence de la dépendance plain-crypto-js. Si vous avez installé ces versions entre le 31 mars et le 1er avril 2026, révoquez tous les secrets et tokens présents dans l environnement concerné et mettez à jour vers une version saine d Axios.

Cette compromission d'Axios s'inscrit dans une escalade documentée des campagnes nord-coréennes contre l'écosystème open source. Le groupe UNC1069 est associé à des clusters d'activité comme Contagious Interview et TraderTraitor, déjà impliqués dans des dizaines de packages npm malveillants publiés depuis 2023 sous couvert de faux recruteurs technique ou de fausses opportunités d'embauche. Ces campagnes ciblaient historiquement les développeurs individuels via de faux entretiens d'embauche exigeant l'exécution de code de test vérolé. L'attaque contre Axios marque une évolution stratégique : au lieu de piéger des développeurs isolés, les attaquants remontent directement à la source en compromettant le mainteneur d'une dépendance critique, maximisant ainsi la portée de l'infection avec un seul point d'entrée.

Cette attaque rejoint une liste croissante d'incidents de supply chain attack ayant frappé l'écosystème npm ces dernières années : event-stream en 2018, ua-parser-js en 2021, ou encore colors et faker en 2022. Le cas xz-utils en 2024, où un contributeur de confiance avait patiemment infiltré un projet Linux critique pendant plus de deux ans avant d'y insérer une porte dérobée, avait déjà démontré la vulnérabilité structurelle des projets open source reposant sur un nombre restreint de mainteneurs bénévoles. Axios confirme que cette surface d'attaque reste activement exploitée, y compris par des acteurs étatiques disposant de ressources et d'une patience opérationnelle considérables.

Sur le plan sectoriel, l'écosystème npm héberge plus de trois millions de packages et constitue la colonne vertébrale du développement JavaScript côté serveur comme côté client. Une bibliothèque HTTP aussi répandue qu'Axios est fréquemment intégrée en dépendance transitive, ce qui signifie que de nombreuses organisations ayant pu être exposées ignorent même utiliser le package concerné. GitHub, propriétaire du registre npm, a renforcé depuis 2023 ses exigences en matière d'authentification à deux facteurs pour les mainteneurs de packages à forte volumétrie de téléchargements, mais cet incident illustre que le facteur humain — via l'ingénierie sociale ciblée — reste le maillon le plus exploitable, indépendamment des contrôles techniques mis en place sur la plateforme elle-même.

Sur le plan financier, les campagnes attribuées à des groupes nord-coréens comme Lazarus ou ses sous-clusters visent généralement le vol de cryptoactifs et d'identifiants d'accès à des infrastructures cloud, avant revente ou exploitation directe. Le RAT multiplateforme déployé via Axios permettrait typiquement l'exfiltration de variables d'environnement, de clés API, de jetons npm ou GitHub, ainsi que la persistance sur les machines de développement compromises — un vecteur particulièrement critique pour les équipes disposant d'accès à des pipelines CI/CD ou à des environnements de production.

Besoin d un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact

Sources et références