[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$f0rpbUaE1T7CthHm3C4M90zmLFcFEJzBS2chewVSwvPY":3},{"article":4,"iocs":37,"watch_terms":46},{"id":5,"title":6,"slug":7,"summary":8,"ai_summary":9,"brief":10,"full_text":11,"url":12,"image_url":11,"published_at":13,"ingested_at":14,"relevance_score":15,"entities":16,"category_id":17,"category":18,"article_tags":21},"6b7eb224-b9a8-42dd-ab65-f144c728d8cc","🚨 Supply chain issue in axios on npm.\n\nThe malicious versions 1.14.1 and 0.30.4 pulled in plain-...","supply-chain-issue-in-axios-on-npm-the-malicious-versions-1-14-1-and-0-30-4-pull","🚨 Supply chain issue in axios on npm.\n\nThe malicious versions 1.14.1 and 0.30.4 pulled in plain-crypto-js@4.2.1, a dependency that existed only to execute a postinstall dropper and fetch platform-specific payloads.\n\nFrom our side, this was not just an IOC match.\n\n- for the https:\u002F\u002Ft.co\u002Fa6y7IKNbBx","Two compromised versions of the popular axios npm package (1.14.1 and 0.30.4) were found to pull in a malicious dependency called plain-crypto-js@4.2.1. This fake package contains a postinstall script that acts as a dropper, downloading and executing platform-specific payloads on infected systems. The attack leveraged axios's massive download footprint to distribute malware through a trusted supply chain vector.","Malicious axios npm versions 1.14.1 and 0.30.4 inject dropper dependency to fetch platform-specific payloads.",null,"https:\u002F\u002Fx.com\u002Fnextronresearch\u002Fstatus\u002F2038964022377169352","2026-03-31T12:57:59+00:00","2026-03-31T13:00:12.908653+00:00",9,[],"26b0b636-0e31-4db1-bffb-61bdf9f20a58",{"id":17,"icon":11,"name":19,"slug":20},"Supply Chain","supply-chain",[22,27,32],{"category":23},{"id":24,"icon":11,"name":25,"slug":26},"89f78b1c-3503-45a1-9fc7-e23d2ce1c6d5","Malware","malware",{"category":28},{"id":29,"icon":11,"name":30,"slug":31},"ade75414-7914-4e23-a450-48b64546ee70","Open Source","open-source",{"category":33},{"id":34,"icon":11,"name":35,"slug":36},"e7b231c8-5f79-4465-8d38-1ef13aea5a14","Threat Intelligence","threat-intelligence",[38,41,44],{"type":26,"value":39,"context":40},"plain-crypto-js@4.2.1","Malicious npm package injected as dropper dependency in compromised axios versions",{"type":26,"value":42,"context":43},"axios@1.14.1","Compromised npm package version containing malicious dependency",{"type":26,"value":45,"context":43},"axios@0.30.4",[]]