News (JP)

NPM 上の Axios ディストリビューションに対する攻撃によりパッケージが侵害され、広大な開発エコシステムに影響が及ぶ

Axios NPM Distribution
写真: Axios NPM Distribution
共有

Axios メンテナの npm アカウントは、2026 年 3 月 31 日にサイバー攻撃の標的となり、その結果、人気のある npm パッケージの 2 つの悪意のあるバージョン (v1.14.1 および v0.30.4) が公開されました。このインシデントにより、トロイの木馬化された新しいパッケージである「plain-crypto-js」への依存関係が導入され、ソフトウェア サプライ チェーンに重大な脆弱性が生じました。

侵害されたバージョンは数時間以内にすぐに削除されましたが、クラウドおよびコード環境の約 80% に存在し、毎週約 1 億回ダウンロードされる Axios の広範な使用により、急速な暴露が促進されました。脅威が完全に阻止される前に、影響を受けた環境の 3% でマルウェアの実行が観察されました。

世界中の組織は現在、システムの厳格な監査を実施して、ID GHSA-fw8c-xr5c-95f9 および MAL-2026-2306 によって追跡されているこれらの侵害されたバージョンの実行の可能性を特定し、リスクを軽減するために直ちに是正措置を講じることを強く推奨されています。

侵害の詳細と悪意のあるパッケージ

Axios の不正なバージョンは、悪意を持って特別に作成されたパッケージである「plain-crypto-js」への直接の依存関係を含めることによって、正規のバージョンと区別されていました。これらの侵害された編集は、侵害された管理者のアカウントを介して npm レジストリに直接導入され、欠陥がすぐに発見された後に削除されました。

暴露期間が比較的短いにもかかわらず、開発コミュニティにおける Axios の普及率が高いため、かなりの拡散が起こり、最終的にはさまざまな環境で悪意のあるコードが測定可能なほど実行されます。この状況は、迅速な封じ込め対応を行ったとしても、サプライチェーン攻撃が伝播するスピードが速いことを浮き彫りにしています。

マルウェアの感染メカニズムと種類

悪意のあるパッケージには、「setup.js」として識別されるドロッパーが含まれており、サーバー「sfrclak.com:8000」からプラットフォーム固有の第 2 フェーズのペイロードをダウンロードして実行する機能があります。実行後、ドロッパーは検出をより困難にするために、自己クリーニングを実行し、それ自体を削除してクリーンな `package.json` ファイルを復元します。セカンダリ ペイロードは軽量のリモート アクセス トロイの木馬 (RAT) として動作し、60 秒ごとにコマンド アンド コントロール サーバー (C2) と通信し、システム インベントリを送信して指示を待ちます。 3 つの亜種は、リモート シェルの実行、バイナリ インジェクション、ディレクトリの参照、プロセスの一覧表示、システム認識などの同様の機能を実装していますが、オペレーティング システムごとに実装が異なります。 macOS では、ペイロードは C++ でコンパイルされたユニバーサル Mach-O バイナリであり、コードデザインを通じて挿入されたペイロードに署名できます。 Windows では、ペイロードは、Run (MicrosoftUpdate) レジストリ キーと再ダウンロード バッチ ファイルを介して永続性を確立する PowerShell スクリプトです。 Linux では、ペイロードは Python スクリプトとして配信され、攻撃者がさまざまなプラットフォームをターゲットにする多用途性を示しています。

セキュリティチームの緊急措置

インシデントの深刻さを考慮すると、セキュリティ チームは一連の即時対応を優先する必要があります。 Axios の使用状況を監査して、影響を受けるバージョン (1.14.1 または 0.30.4) が開発環境または運用環境のどこかでダウンロードまたは実行されているかどうかを特定することが重要です。

悪意のあるパッケージが実行された兆候がある場合は、資格情報が侵害されていることが前提となります。影響を受けるシステムで環境変数、API キー、アクセス トークンなどのシークレットをスキャンし、これらの資格情報をローテーションすることをお勧めします。

さらに、侵害の可能性のある経路を調査することが不可欠です。インストール中にマルウェアが伝播し、上流のサプライ チェーンを侵害した可能性があるため、チームはビルド パイプラインと開発者マシンに不正なアクセスや永続性の兆候がないか確認する必要があります。

「sfrclak.com:8000」へのアウトバウンド接続を含む不審なアクティビティを監視し、継続的な警戒が不可欠です。ビーコン動作、異常な HTTP POST リクエスト、またはパッケージのインストールに関連する予期しないプロセス実行のログを分析することも重要です。

主要な侵害識別子 (IOC)

悪意のあるアーティファクトを正確に特定することは、インシデントの軽減と対応にとって重要です。組織が暴露や感染を検出できるように、侵害の兆候がいくつかカタログ化されています。

第 1 フェーズの侵害されたパッケージの中で、「axios-0.30.4.tgz」 (SHA256: 59336a964f110c25c112bcc5adca7090296b54ab33fa95c0744b94f8a0d80c0f) と「axios-1.14.1.tgz」が目立っています。 (SHA256: 5bb67e88846096f1f8d42a0f0350c9c46260591567612ff9af46f98d1b7571cd)、どちらも npm パッケージを介した攻撃の初期段階を表します。

ステージ 1.5 の悪意のあるパッケージであるトロイの木馬化された「plain-crypto-js-4.2.1.tgz」の SHA256 ハッシュは 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c61a057325af668 です。このコンポーネントは、システムに悪質なコードを導入する依存関係であったため、重要です。

第 2 フェーズのペイロードも特定されました。macOS の場合は、Mach-O バイナリ `com.apple.act.mond` (SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a)。 Windows の場合、PowerShell スクリプト「stage2.ps1」(SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101)。 Linux の場合は、Python スクリプト `ld.py` (SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf) です。

その他の重要な IOC には次のものがあります。

  • C2 ドメイン:`sfrclak[.]com`
  • IP C2:`142.11.206[.]73`
  • ポートC2:ポート8000
  • キャンペーンパス:`/6202033`
  • macOS 永続化パス:`/ライブラリ/キャッシュ/com.apple.act.mond`
  • Windows アーティファクト:`%PROGRAMDATA%wt.exe`、`%TEMP%6202033.vbs`、`%TEMP%6202033.ps1`
  • Linux スクリプト:`/tmp/ld.py`
  • 侵害された npm アカウント:`jasonsaayman` (電子メールは ifstap@proton.me に変更されました)、`nrwise` (公開された plain-crypto-js)。
  • サプライチェーンにおける攻撃への対応と防止

    Axios の悪意のあるバージョンを迅速に検出して削除することは重要ですが、ソフトウェア サプライ チェーンの回復力をより詳細に分析する必要性がなくなるわけではありません。このようなインシデントは、すでに完了した攻撃に対する単なる対応を超えた、プロアクティブなセキュリティ戦略の重要性を強化します。開発者と組織は、最初のコーディングから最終配信までワークフローを保護するための強力な対策を実装し、各コンポーネントの整合性を確保する必要があります。

    サプライ チェーンのセキュリティは、すべての開発者およびパッケージ管理者のアカウントに対する強力な多要素認証 (MFA) の採用、厳密なコード レビュー、自動依存関係スキャン ツールの使用など、多面的なアプローチに依存しています。これらのプラクティスは、悪意のある攻撃者によって悪用される前に脆弱性を特定して軽減するのに役立ち、将来の侵害の試みに対してより効果的な障壁を作成します。

    パッケージマネージャーにおけるセキュリティの進化

    NPM のようなパッケージ マネージャーの脅威状況は常に進化しており、プラットフォームと開発者コミュニティは継続的に適応する必要があります。近年、サプライチェーンのセキュリティに対する意識が劇的に高まり、ポリシーや検出ツールの改善につながっています。

    防御を強化するには、メンテナー、セキュリティ会社、NPM プラットフォーム自体の間の協力的な取り組みが不可欠です。これには、新しいパッケージやアップデートに対するより厳格なセキュリティ チェックの実装や、オープン ソース コミュニティのユーザーや貢献者にベスト プラクティスを広めることが含まれます。

    開発者向けの継続的な取り組み

    継続的なセキュリティを確保するには、開発者は警戒を怠らない行動を続ける必要があります。これには、新しいパッケージをプロジェクトに統合する前にその信頼性と評判をチェックし、確立され積極的に維持されている依存関係を優先することが含まれます。

    共有

    その他のニュース: News (JP)

    もっと見る
    Resident Evil - Divulgaçãoザック・クレガーの新しいバイオハザードはゲームを無視し、新しいキャラクターによる前例のないストーリーに焦点を当てていますIphone AirApple、iPhone 17eの生産を加速、デュアルカメラシステム搭載の新型Airモデルを開発epic gamesEpic Games プラットフォームが 12 の高予算ゲームを PC ユーザー向けに永久無料でリリースPlayStation 5 ProPlayStation 5 Proの価格下落によりデジタル小売販売が加速し、世界の在庫がなくなるiOS 26新しい Apple システム アップデートにより、iPhone ユーザーの緊急タスク管理が最適化されますplaystation portalXbox Series Sよりも優れたグラフィックスを備えた新しいポータブルPlayStationのハードウェアの詳細がリークで明らかにOppoOppo、ハッセルブラッドレンズと堅牢なバッテリーを搭載した Find X9 Ultra を世界中で正式に発売Capa Galaxy Z Flip 7折りたたみ式スマートフォンの新版が冬季大会出場選手に金メダルをもたらすProdutos Appleティム・クック氏、Apple創立50周年を記念して新しいiPhoneとiPodのプロトタイプを公開One ui 8Samsung、QuickStar モジュールを更新し、One UI 8.5 インターフェイスのパネルの視覚的コントロールを拡張geminiAndroid システムは、スマートフォンでのオフライン処理のためにネイティブ Gemini Nano 4 統合を受け取りますLords of the Fallenリークは4月のPS Plus Essentialカタログにロード・オブ・ザ・フォールンとソードアート・オンラインを明らかに