Según el informe de la empresa Halborn Security Research, en marzo de 2026 ocurrió una grave compromiso de la popular biblioteca Axios. Los atacantes insertaron código malicioso en los paquetes del gestor npm, lo que permitió distribuir troyanos de acceso remoto (RAT) entre proyectos que utilizan esta dependencia.

El ataque afecta a la cadena de suministro de software, permitiendo que el malware penetre en los sistemas de desarrolladores y organizaciones bajo la apariencia de una actualización legítima. Los expertos enfatizan que este incidente demuestra una vulnerabilidad crítica en el ecosistema JavaScript frente a este tipo de inserciones.

En su análisis, los especialistas de Halborn recomiendan a los desarrolladores y empresas auditar inmediatamente sus dependencias y tomar medidas para aislar los sistemas potencialmente infectados. Un desglose detallado de la mecánica del hackeo ha sido publicado para ayudar a la comunidad a prevenir futuras filtraciones.