オープンソースのJavaScript HTTPクライアント「Axios」に不正なコードが仕込まれたサプライチェーン攻撃。発端となったソーシャルエンジニアリングの手口が明らかになったことで、標的はAxiosにとどまらず、オープンソースエコシステムを狙った攻撃が他にも多発している実態が浮かび上がった。
2026年3月31日、JavaScriptで最も使われているHTTPライブラリの一つ「axios」がサプライチェーン攻撃を受けました。 npmに公開された悪意あるバージョンは2つ。`axios@1.14.1`と`axios@0.30.4`。公開から削除まで約3時間。この間に`npm install`を実行した開発者のマシンには ...
攻撃者は何かしらの方法で入手したaxiosメンテナーの認証情報を悪用し、改ざんしたパッケージ「axios@1.14.1」および「axios@0.30.4」を公開したとされる。これらパッケージには依存関係として「plain-crypto-js@4.2.1」が挿入されており、このパッケージが ...
npmの人気ライブラリ「axios」が攻撃を受けた JavaScriptのHTTPクライアントとして広く使われているAxiosのnpmパッケージが、サプライチェーン攻撃によって改ざんされた可能性があることが報告されています。 Axiosは週1億ダウンロード以上の非常に人気の高い ...
CodeZineは、株式会社翔泳社が運営するソフトウェア開発者向けのWebメディアです。「デベロッパーの成長と課題解決に貢献するメディア」をコンセプトに、現場で役立つ最新情報を日々お届けします。
マイクロソフトは4月1日、オープンソースのJavaScript HTTPクライアント「Axios」にマルウェアが組み込まれていた問題について、主な手口と犯行グループに関する情報を公開した。 マイクロソフトによると、今回の手口は大きく2段階にわかれている。 第1段階 ...
OpenAIは4月11日、macOS向け自社アプリのセキュリティ証明書を更新すると発表。ChatGPT DesktopやCodex App、Codex CLI、Atlasで、すべてのユーザーに最新版への更新を呼びかけた。3月31日に発生した、JavaScriptライブラリ「Axios」のサプライチェーン攻撃が背景にある。
JavaScriptライブラリ「Axios」がサプライチェーン攻撃を受けてリモートアクセス型トロイの木馬を仕込まれた件で、Googleのセキュリティ研究者が調査報告書を提出しました。Googleは、早くとも2018年から活動している北朝鮮関連の脅威アクター「UNC1069」が関与 ...
この攻撃ではノードパッケージマネージャー(npm: Node Package Manager)から悪意のあるaxios@1.14.1およびaxios@0.30.4が配布され、当該バージョンをインストールしたWindows、macOS、Linux環境に遠隔操作型トロイの木馬(RAT: Remote Administration Trojan)が展開された。被害環境は ...