BTC $63,051.88 -0.10%
ETH $1,882.05 -0.14%
BNB $606.10 -0.54%
XRP $1.00 -0.41%
SOL $75.58 -0.00%
TRX $0.3309 -0.54%
DOGE $0.0698 -0.84%
ADA $0.1769 -2.39%
BCH $203.32 -1.34%
LINK $9.47 -2.12%
HYPE $57.08 +0.88%
AAVE $86.40 -0.37%
SUI $0.6764 -1.52%
XLM $0.1569 -1.48%
ZEC $486.76 -1.65%
BTC $63,051.88 -0.10%
ETH $1,882.05 -0.14%
BNB $606.10 -0.54%
XRP $1.00 -0.41%
SOL $75.58 -0.00%
TRX $0.3309 -0.54%
DOGE $0.0698 -0.84%
ADA $0.1769 -2.39%
BCH $203.32 -1.34%
LINK $9.47 -2.12%
HYPE $57.08 +0.88%
AAVE $86.40 -0.37%
SUI $0.6764 -1.52%
XLM $0.1569 -1.48%
ZEC $486.76 -1.65%

Axiosライブラリがサプライチェーン攻撃を受け、ハッカーが盗まれたnpmトークンを利用してリモートトロイの木馬を埋め込み、約80%のクラウド環境に影響を及ぼしました。

2026-04-02 13:13:59

攻撃者は、JavaScriptで最も人気のあるHTTPクライアントライブラリAxiosの主要メンテナーのnpmアクセス令牌を盗み、その令牌を利用してクロスプラットフォームのリモートアクセス型トロイの木馬(RAT)を含む2つの悪意のあるバージョン([email protected][email protected])を公開しました。これらはmacOS、Windows、Linuxシステムを対象としています。悪意のあるパッケージはnpmレジストリ上で約3時間生存した後に削除されました。

セキュリティ会社Wizのデータによると、Axiosの週あたりのダウンロード数は1億回を超え、約80%のクラウドおよびコード環境に存在しています。セキュリティ会社Huntressは、悪意のあるパッケージが公開されてから89秒後に最初の感染を検出し、露出ウィンドウ期間内に少なくとも135のシステムが侵害されたことを確認しました。注目すべきは、Axiosプロジェクトは以前にOIDC信頼できる公開メカニズムやSLSAトレーサビリティ証明などの現代的なセキュリティ対策を導入していたにもかかわらず、攻撃者はこれらの防御を完全に回避しました。調査の結果、プロジェクトはOIDCを設定する際に従来の長期有効なNPM_TOKENを保持しており、npmは両者が共存する場合、デフォルトで従来のトークンを優先して使用するため、攻撃者はOIDCを突破することなく公開を完了できました。

app_icon
ChainCatcher Building the Web3 world with innovations.