Axios メンテナー アカウントのハッキングにより npm にマルウェアが挿入され、クラウド環境が攻撃される
サイバーセキュリティインシデントにより、世界的なプログラミング コミュニティで最も広く使用されているパッケージの 1 つの完全性が侵害されました。 npm レジストリ内の Axios ライブラリ管理者のアカウントが侵害を受け、権限のない攻撃者がソフトウェアの改ざんされたバージョンを公開できるようになりました。このイベントにより、アプリケーション間の通信にこのツールに依存している技術インフラストラクチャの広大なネットワークが一時的に暴露されました。
悪意があると特定されたバージョン、特に 1.14.1 と 0.30.4 には、システムに侵入するように設計された隠れた依存関係が含まれていました。不正に挿入されたコードは、感染したマシンのオペレーティング システムに適応して、セカンダリ ペイロードをダウンロードするためのブリッジを確立しました。問題の迅速な検出により、より大きな大惨事は回避されましたが、最初の到達により、インシデント対応チーム間で警戒が高まりました。
このライブラリは、ほとんどのクラウド環境に存在すると推定されており、毎週の大幅なダウンロードを超える膨大な量のダウンロードがあり、現代の Web 開発の柱として機能します。コード GHSA-fw8c-xr5c-95f9 および MAL-2026-2306 で記録された障害では、侵害されたファイルを削除し、影響を受ける可能性のあるサーバーを監査するために直ちに動員する必要がありました。
脅威の侵入と伝播のメカニズム
攻撃者が使用した戦術は、サプライ チェーン ポイズニング技術に基づいていました。彼らは、トロイの木馬化された plain-crypto-js パッケージを、変更されたバージョンのソース コードに直接導入し、サイレント攻撃ベクトルを作成しました。
この悪意のある依存関係はトロイの木馬のように機能し、開発者がプロジェクトでライブラリを更新またはインストールするとアクティブ化されます。 setup.js という名前のマルウェアのメイン ファイルは、実際の感染の準備を担当するドロッパーとして機能しました。実行されると、外部サーバーに接続して特定の命令を取得し、ハッキングの最終成果物をダウンロードします。
感染が標準の監視システムに気づかれないようにするために、スクリプトはメイン ペイロードをダウンロードした直後に自己クリーニング ルーチンを実行しました。自身の痕跡を消去し、クリーンな構成ファイルを復元して、開発環境の変更を隠しました。改ざんされたバージョンが公式リポジトリで利用可能であった短期間に、アップデートをダウンロードしたシステムの一部が実際に有害なコードを実行したことがデータによって示されています。専門家は、作戦における以下の核となる要素を特定しました。
- sfrclak.com ドメインでホストされるコマンド アンド コントロール サーバー。
- ポート 8000 を介して通信が確立されました。
- システム インベントリの送信は 60 秒ごとに行われます。
- リモート シェル実行とバイナリ インジェクション機能。
有害なコードのクロスプラットフォーム動作
この悪意のあるアーティファクトは、ターゲットのオペレーティング システムに応じて最終ペイロードを調整することにより、高度な洗練性を示しました。この多用途性により、異なるプラットフォームを実行するマシンでも同様にデータの盗難やリモート コントロールの影響を受けやすくなります。
macOS 環境では、この脅威は、挿入されたプロセスに署名できる、C++ でコンパイルされたユニバーサル Mach-O バイナリを通じて現れました。 Windows システムでは、永続性は PowerShell スクリプトとレジストリ キーによって保証されていましたが、Linux では、実行は Python スクリプトによって行われました。
企業インフラにおける監査手順
運用サーバーまたはローカル マシン上の侵害されたバージョンを特定するには、テクノロジー チームによる即時の対応が必要です。最初のステップは、環境を分離し、影響を受けるライブラリを使用するビルド プロセスを停止することです。
調査の範囲は、環境変数、データベース アクセス キー、プログラミング インターフェイス トークンなど、漏洩した秘密の検索をカバーする必要があります。この種のインシデントの標準的な想定は、感染したマシン上に存在するすべての資格情報が侵害されたと考えることです。
セキュリティを再確立するには、パスワードの完全なローテーションと古いアクセスの取り消しが必須の手順になります。さらに、ネットワーク ログを分析すると、感染期間中に発生した可能性のある外部 IP との異常な通信を特定するのに役立ちます。
侵入を追跡するための技術指標
封じ込め作業は、マルウェアがオペレーティング システム上に残した特定のアーティファクトの検索に直接依存します。改ざんされた元のファイルの暗号化ハッシュは、自動セキュリティ スキャンの最初のフィルターとして機能します。
中間段階のパッケージは、正規のライブラリと犯罪者のサーバーの間のギャップを埋める役割を担っており、ファイアウォールや侵入検知システムによってブロックする必要がある固有のデジタル署名を持っています。
Microsoft エコシステムでは、一時フォルダーまたはプログラム ディレクトリに実行可能ファイルが隠されている場合、感染が成功したことを示します。承認されていないスケジュールされたタスクの作成も、侵害の強力な兆候です。
フリー ソフトウェアに基づくインフラストラクチャの場合は、システムの一時ファイル ディレクトリに注意を向ける必要があります。通常、解釈されたスクリプトは、攻撃インフラストラクチャとの通信を開始する前にここで解凍されます。
オープンソース ソフトウェアの配布における弱点
このエピソードは、広く使用されているパッケージへの暗黙の信頼が非常に効率的な攻撃ベクトルを生み出すという、オープンソース配布モデルの構造的な弱点を浮き彫りにしています。公開権限を持つ 1 人のメンテナーのアカウントが侵害されると、その波及効果は数千の企業プロジェクトや独立プロジェクトに同時に影響します。新しいバージョンをアップロードする際に複数層の検証が行われないため、監査されていないコードを挿入することが容易になります。
技術コミュニティからの反応としては、重要なリポジトリを管理する開発者に対して、より厳格な認証方法を要求することが含まれています。必須のデジタル署名と 2 段階の整合性検証の実装は、アカウント乗っ取りのリスクを軽減するための実行可能なソリューションとして強調されています。静的コード分析ツールは、ソフトウェアがエンド ユーザーに届く前に異常な動作を検出することにも役立ちます。
トラフィック監視とネットワーク異常検出
高度で持続的な脅威に対するプロアクティブな防御には、内部アプリケーションによって生成されたネットワーク トラフィックを完全に可視化する必要があります。通常の動作のベースラインを確立すると、セキュリティ システムは、マッピングされていない送信接続や異常時のデータ転送の急増などの逸脱を迅速に特定できるようになります。このインシデントの特定のケースでは、IP アドレス 142.11.206.73 との継続的な通信は悪意のあるアクティビティの明らかな兆候を示しており、リモート アクセス トロイの木馬に典型的なビーコン動作を特徴づけています。新しく登録されたドメインまたは評判の低いドメインに向けられた HTTP POST リクエストに対する自動アラートを構成すると、機密情報の漏洩に対する追加の障壁が提供されます。脅威インテリジェンスを次世代ファイアウォールに統合することで、既知の犯罪インフラストラクチャのブロックが加速され、企業データ漏洩の機会が減少します。
プログラマーのためのサイバー衛生対策
安全な開発環境を維持するには、厳密な依存関係制御ポリシーを採用する必要があります。自動パッケージ更新をブロックし、新しいバージョンに事前承認を要求することで、継続的統合パイプラインにおける攻撃対象領域が大幅に減少します。
認証情報とアクセス制御の強化
ハードウェアベースの多要素認証の採用は、保守者の資格情報の盗難に対する最も堅牢な防御手段となります。従来のパスワードは、たとえ複雑であっても、ターゲットを絞ったフィッシングキャンペーンやサードパーティのデータベース漏洩に直面すると不十分であることがわかります。
厳格な権限管理により、厳密に必要なユーザーのみがコア ソース コードを変更できるようになります。非アクティブな従業員のアクセスを即時に取り消すことは、内部および外部のリスクを軽減する戦略を補完します。








