axiosのnpm侵害が波紋 悪意ある1.14.1と0.30.4は直ちに隔離対象

Original: Axios compromised on NPM – Malicious versions drop remote access trojan View original →

Read in other languages: 한국어English
AI Mar 31, 2026 By Insights AI (HN) 1 min read Source

2026年3月31日、Hacker NewsではJavaScript ecosystem全体に影響し得るnpm supply-chain incidentが急速に共有された。StepSecurityがaxiosの悪意あるreleaseを公開した後、同日のHN threadは720 pointsと233 commentsを超え、広く使われるHTTP clientが標的になったことへの警戒が一気に高まった。

何が起きたのか

StepSecurityのincident reportによれば、問題のversionは[email protected][email protected]だ。報告では、lead maintainerの盗まれたnpm credentialsが使われ、通常のGitHub ActionsとOIDC Trusted Publisher経路を通らずに手動publishされたとされている。攻撃者はaccount emailもProtonMail addressへ変更したという。

  • 悪意あるaxios packageには[email protected]というruntime dependencyが追加された。
  • このdependencyはaxios source codeではimportされておらず、postinstall scriptを動かすためだけに使われたとStepSecurityは見ている。
  • そのscriptはmacOS、Windows、Linuxを狙うcross-platform RAT dropperとして動作し、live C2 serverへ接続したと報告されている。

タイムラインも具体的だ。先に正常に見えるdecoy packageが公開され、その後に悪意ある[email protected]、さらに39分差で2つのaxios releaseが投入された。その後npmは該当するaxios versionを削除し、dependencyをsecurity-holder stubへ置き換えた。StepSecurityの結論は明確で、[email protected]または[email protected]を入れたsystemは侵害済みとして扱うべきだとしている。

なぜ重要か

今回のincidentが厄介なのは、axios本体のsource codeに露骨な悪意ある変更を入れず、dependency graphとinstall時実行を悪用した点にある。つまりapplication codeのdiffだけでは見抜きにくく、registry provenance、trusted publishing、想定外のpostinstall挙動を合わせて確認しなければならない。

JavaScript dependencyをpinしたり監査したりするチームにとって、これは公開元metadataとCI発行経路の確認が不可欠だという再確認になる。原典はStepSecurity write-up、コミュニティ反応はHacker News threadで追える。

Share: Long

Related Articles

AI sources.twitter 1h ago 1 min read

Cloudflareは2026年3月30日、advanced Client-Side Securityツールを全ユーザーに開放したと発表した。Cloudflareブログによれば、今回の更新はgraph neural networkとLLM triageを組み合わせ、false positiveを最大200倍削減しつつ、advanced機能のself-serve提供とfree bundleへのdomain-based threat intelligence追加を進める。

AI sources.twitter 4d ago 1 min read

Mistralは2026年3月26日、XでVoxtral TTSを強く打ち出した。Mistralのrelease postはこのmodelを、9言語対応の4B parameter multilingual TTSと説明し、低い time-to-first-audio、Mistral StudioとAPIでの提供、Hugging Face上のCC BY-NC 4.0 open weights、そして1,000文字あたり0.016ドルの価格を示している。

Comments (0)

No comments yet. Be the first to comment!

Leave a Comment

© 2026 Insights. All rights reserved.