Menurut laporan dari Halborn Security Research, pada Maret 2026erjadi kompromi serius terhadap pustaka populer Axios. Penyerang menyisipkan kode berbahaya ke dalam paket manajer npm, yang memungkinkan penyebaran trojan akses jarak jauh (RAT) di antara proyek-proyek yang menggunakan dependensi ini.

Serangan ini menargetkan rantai pasokan perangkat lunak, memungkinkan perangkat lunak berbahaya masuk ke sistem pengembang dan organisasi dengan kedok pembaruan yang sah. Para ahli menekankan bahwa insiden ini menunjukkan kerentanan kritis dalam ekosistem JavaScript terhadap penyusupan semacam itu.

Dalam analisis mereka, spesialis Halborn merekomendasikan agar pengembang dan perusahaan segera melakukan audit terhadap dependensi mereka dan mengambil langkah-langkah untuk mengisolasi sistem yang berpotensi terinfeksi. Uraian terperinci mengenai mekanisme peretasan telah dipublikasikan untuk membantu komunitas mencegah kebocoran lebih lanjut.