SecurityIncidentEN → JA
100
stepsecurity · 178日前
Axios Compromised on NPM – Malicious Versions Drop Remote Access Trojan
要約
2026年3月31日、NPM上の人気HTTPクライアントライブラリ「axios」において、悪意のあるバージョン1.14.1と0.30.4が公開されました。これは、axiosの主要メンテナーのnpm認証情報が侵害され、正規のCI/CDパイプラインを迂回して手動で発行されたものです。これらのバージョン自体には悪意のあるコードは含まれていませんが、偽の依存関係「[email protected]」を注入し、そのポストインストールスクリプトを通じて、macOS、Windows、Linux向けのクロスプラットフォームRATをシステムに展開します。RATはコマンド&コントロールサーバーと通信後、自己削除して痕跡を消すため、該当バージョンをインストールした場合はシステムが侵害されたとみなし、安全なバージョンへの固定と認証情報のローテーションが強く推奨されます。
📌
Key Points
- •NPM上の「axios」ライブラリのバージョン1.14.1および0.30.4が、悪意のあるパッケージとして特定されました。
- •これらのバージョンは、侵害されたメンテナーのnpm認証情報により、リモートアクセス型トロイの木馬(RAT)を展開する偽の依存関係を注入します。
- •攻撃は正規のCI/CDプロセスを迂回して行われ、RATはC2サーバーと通信後に自己削除することで痕跡を消すよう設計されています。
Why it matters
人気ライブラリのサプライチェーン攻撃は、多くの開発プロジェクトやそのエンドユーザーに深刻なシステム侵害のリスクをもたらすため、早急な対応と注意が必要です。
関連エンティティ
axiosnpmStepSecurityplain-crypto-jsRemote Access Trojan (RAT)ProtonMailGitHub Actions