📰
SecurityIncidentEN → JA
100

stepsecurity · 178日前

Axios Compromised on NPM – Malicious Versions Drop Remote Access Trojan

要約

2026年3月31日、NPM上の人気HTTPクライアントライブラリ「axios」において、悪意のあるバージョン1.14.1と0.30.4が公開されました。これは、axiosの主要メンテナーのnpm認証情報が侵害され、正規のCI/CDパイプラインを迂回して手動で発行されたものです。これらのバージョン自体には悪意のあるコードは含まれていませんが、偽の依存関係「[email protected]」を注入し、そのポストインストールスクリプトを通じて、macOS、Windows、Linux向けのクロスプラットフォームRATをシステムに展開します。RATはコマンド&コントロールサーバーと通信後、自己削除して痕跡を消すため、該当バージョンをインストールした場合はシステムが侵害されたとみなし、安全なバージョンへの固定と認証情報のローテーションが強く推奨されます。

📌

Key Points

  • •NPM上の「axios」ライブラリのバージョン1.14.1および0.30.4が、悪意のあるパッケージとして特定されました。
  • •これらのバージョンは、侵害されたメンテナーのnpm認証情報により、リモートアクセス型トロイの木馬(RAT)を展開する偽の依存関係を注入します。
  • •攻撃は正規のCI/CDプロセスを迂回して行われ、RATはC2サーバーと通信後に自己削除することで痕跡を消すよう設計されています。

Why it matters

人気ライブラリのサプライチェーン攻撃は、多くの開発プロジェクトやそのエンドユーザーに深刻なシステム侵害のリスクをもたらすため、早急な対応と注意が必要です。

関連エンティティ
axiosnpmStepSecurityplain-crypto-jsRemote Access Trojan (RAT)ProtonMailGitHub Actions