axiosのnpm侵害が波紋 悪意ある1.14.1と0.30.4は直ちに隔離対象
Original: Axios compromised on NPM – Malicious versions drop remote access trojan View original →
2026年3月31日、Hacker NewsではJavaScript ecosystem全体に影響し得るnpm supply-chain incidentが急速に共有された。StepSecurityがaxiosの悪意あるreleaseを公開した後、同日のHN threadは720 pointsと233 commentsを超え、広く使われるHTTP clientが標的になったことへの警戒が一気に高まった。
何が起きたのか
StepSecurityのincident reportによれば、問題のversionは[email protected]と[email protected]だ。報告では、lead maintainerの盗まれたnpm credentialsが使われ、通常のGitHub ActionsとOIDC Trusted Publisher経路を通らずに手動publishされたとされている。攻撃者はaccount emailもProtonMail addressへ変更したという。
- 悪意あるaxios packageには
[email protected]というruntime dependencyが追加された。 - このdependencyはaxios source codeではimportされておらず、
postinstallscriptを動かすためだけに使われたとStepSecurityは見ている。 - そのscriptはmacOS、Windows、Linuxを狙うcross-platform RAT dropperとして動作し、live C2 serverへ接続したと報告されている。
タイムラインも具体的だ。先に正常に見えるdecoy packageが公開され、その後に悪意ある[email protected]、さらに39分差で2つのaxios releaseが投入された。その後npmは該当するaxios versionを削除し、dependencyをsecurity-holder stubへ置き換えた。StepSecurityの結論は明確で、[email protected]または[email protected]を入れたsystemは侵害済みとして扱うべきだとしている。
なぜ重要か
今回のincidentが厄介なのは、axios本体のsource codeに露骨な悪意ある変更を入れず、dependency graphとinstall時実行を悪用した点にある。つまりapplication codeのdiffだけでは見抜きにくく、registry provenance、trusted publishing、想定外のpostinstall挙動を合わせて確認しなければならない。
JavaScript dependencyをpinしたり監査したりするチームにとって、これは公開元metadataとCI発行経路の確認が不可欠だという再確認になる。原典はStepSecurity write-up、コミュニティ反応はHacker News threadで追える。
Related Articles
Cloudflareは2026年3月30日、advanced Client-Side Securityツールを全ユーザーに開放したと発表した。Cloudflareブログによれば、今回の更新はgraph neural networkとLLM triageを組み合わせ、false positiveを最大200倍削減しつつ、advanced機能のself-serve提供とfree bundleへのdomain-based threat intelligence追加を進める。
AnthropicはMar 11, 2026、The Anthropic Instituteを立ち上げ、frontier AIが経済、法制度、安全保障、社会へ与える影響を本格的に研究すると発表した。model builderの内部観測を、より公開された研究と対話へつなげる試みだ。
Mistralは2026年3月26日、XでVoxtral TTSを強く打ち出した。Mistralのrelease postはこのmodelを、9言語対応の4B parameter multilingual TTSと説明し、低い time-to-first-audio、Mistral StudioとAPIでの提供、Hugging Face上のCC BY-NC 4.0 open weights、そして1,000文字あたり0.016ドルの価格を示している。
Comments (0)
No comments yet. Be the first to comment!