Cómo mitigar el compromiso de la cadena de suministro de Axios en npm

Summary: Microsoft Threat Intelligence identificó las versiones 1.14.1 y 0.30.4 de Axios como parte de una cadena de ataque atribuida a Sapphire Sleet.

El 31 de marzo de 2026, Microsoft Threat Intelligence identificó como maliciosas dos versiones del paquete Axios publicadas en npm: la 1.14.1 y la 0.30.4. Ambas incluían una dependencia falsa utilizada para descargar cargas útiles desde dominios de mando y control asociados a Sapphire Sleet, un actor estatal norcoreano.

El caso es especialmente sensible porque Axios es un componente ampliamente utilizado en aplicaciones JavaScript, tanto del lado del cliente como del servidor. Eso amplía de inmediato la superficie de exposición y convierte la respuesta rápida en un requisito operativo: identificar instalaciones afectadas, contener la ejecución del paquete comprometido y rotar secretos potencialmente expuestos.

La entrada de Microsoft se centra en la mitigación, pero también funciona como recordatorio de un problema más amplio: cuando una dependencia ubicua se compromete, el impacto potencial se propaga mucho más allá del paquete original.

Key facts

  • Sapphire Sleet, un grupo estatal norcoreano, fue identificado como actor detrás del compromiso.
  • Se detectaron en npm dos versiones maliciosas de Axios: 1.14.1 y 0.30.4.
  • La infección fue identificada por Microsoft Threat Intelligence.

Why it matters

Un compromiso en un paquete tan extendido como Axios puede poner en riesgo sistemas, credenciales y pipelines de desarrollo en muy poco tiempo; por eso la mitigación temprana es decisiva.