JavaScriptの代表的HTTPクライアントであるAxiosで、npm配布パッケージ自体が改ざんされるサプライチェーン攻撃が確認されました。StepSecurityによると、悪意あるバージョンは [email protected] と [email protected] で、攻撃者はAxiosの主要メンテナーのnpm資格情報を奪い、通常のGitHub Actionsによる公開フローを迂回してnpm CLIから直接公開したとされています。Techzineは、Axiosが週3億回超ダウンロードされる広範な利用基盤を持つため、影響範囲は非常に大きいと報じています。
【30秒でわかる本記事の概要】
axiosの主要メンテナのアカウントが乗っ取られ、悪意あるバージョン(1.14.1 および 0.30.4)が公開された。
このバージョンをインストールすると、Windows、macOS、Linuxを標的とした遠隔操作トロイの木馬(RAT)がシステムに投下される。
インストール後、自らの悪意あるコードを自動で削除して「クリーンなファイル」に偽装するなど、発見を遅らせる極めて巧妙な手口が使われている。
以下ソース
https://rocket-boys.co.jp/security-measures-lab/npm-axios-hijack-v1-14-1-v0-30-4-assume-breach/
【IT】JavaScript ライブラリ axiosのnpmが乗っ取られる-1.14.1と0.30.4は導入済みなら侵害前提で対応が必要 [田杉山脈★]
■ このスレッドは過去ログ倉庫に格納されています
1田杉山脈 ★
2026/03/31(火) 17:21:30.53ID:L1Q2MBsx2名刺は切らしておりまして
2026/03/31(火) 17:31:53.65ID:4IAccKHF 今度はjavaかよ
3名刺は切らしておりまして
2026/03/31(火) 17:50:29.79ID:t87WrKDA 大物キターーーー
2026/03/31(火) 17:52:43.74ID:F1Im4bUy
これめっちゃヤバくない?
5名刺は切らしておりまして
2026/03/31(火) 17:59:25.70ID:t87WrKDA ウェブ開発者大体使ってるから超やばいよ
6名刺は切らしておりまして
2026/03/31(火) 18:12:15.87ID:t87WrKDA https://x.com/Star_Knight12/status/2038864009194295804
🚨緊急:Axiosがハッキングされました。以下が起こったことです:
→ 攻撃者が主要メンテナーのnpmアカウントを乗っ取り
→ メールアドレスを匿名プロトンメールに変更
→ GitHub Actionsを完全に回避
→ npm CLI経由で[email protected]を手動でプッシュ
この悪意あるバージョンは、昨日まで存在しなかった[email protected]というパッケージを注入します。
これは完全なRATドロッパーで、npm installを実行するだけで:
→ サイレントにpostinstallスクリプトを実行
→ OS(mac、windows、linux)を検知
→ プラットフォーム固有のペイロードをダウンロード
→ 実行後に自身を削除
→ クリーンな偽装用package.jsonに置き換え
後でnode_modulesをチェックしてもすべて正常に見えますが、ダメージはすでに発生しています。
Axiosは週に1億回以上のダウンロードがあり、これはランダムなパッケージではなく、あなたがこれまで触れたほぼすべてのJSプロジェクトに含まれています(私も含む)。
Axiosを使用している場合:
→ バージョンを1.14.0以下に固定
→ 今すぐlockfileを監査
→ 最新版でnpm installを実行しない
→ node_modulesにplain-crypto-jsが存在するか確認
これはトップ10パッケージに対する、最も洗練されたnpmサプライチェーン攻撃です。
npm installを盲目的に信頼するのをやめてください。
🚨緊急:Axiosがハッキングされました。以下が起こったことです:
→ 攻撃者が主要メンテナーのnpmアカウントを乗っ取り
→ メールアドレスを匿名プロトンメールに変更
→ GitHub Actionsを完全に回避
→ npm CLI経由で[email protected]を手動でプッシュ
この悪意あるバージョンは、昨日まで存在しなかった[email protected]というパッケージを注入します。
これは完全なRATドロッパーで、npm installを実行するだけで:
→ サイレントにpostinstallスクリプトを実行
→ OS(mac、windows、linux)を検知
→ プラットフォーム固有のペイロードをダウンロード
→ 実行後に自身を削除
→ クリーンな偽装用package.jsonに置き換え
後でnode_modulesをチェックしてもすべて正常に見えますが、ダメージはすでに発生しています。
Axiosは週に1億回以上のダウンロードがあり、これはランダムなパッケージではなく、あなたがこれまで触れたほぼすべてのJSプロジェクトに含まれています(私も含む)。
Axiosを使用している場合:
→ バージョンを1.14.0以下に固定
→ 今すぐlockfileを監査
→ 最新版でnpm installを実行しない
→ node_modulesにplain-crypto-jsが存在するか確認
これはトップ10パッケージに対する、最も洗練されたnpmサプライチェーン攻撃です。
npm installを盲目的に信頼するのをやめてください。
7名刺は切らしておりまして
2026/03/31(火) 18:36:02.62ID:nQivCEgk fetchを使わずにわざわざaxiosにする意味ある?
8名刺は切らしておりまして
2026/03/31(火) 18:38:54.16ID:t87WrKDA ちょっと楽。
9名刺は切らしておりまして
2026/03/31(火) 19:08:02.44ID:Ms7/TDxc ハッキングを犯罪にしたら?
10名刺は切らしておりまして
2026/03/31(火) 19:35:28.42ID:dMrGI8Cy11名刺は切らしておりまして
2026/03/31(火) 19:46:57.89ID:jeRHTF/y これは相当ヤバい
サプライチェーンの超高層建築に乗っかったJS/TSを捨てるときが来たんだ
みんなC#でBlazerを使うしかない
サプライチェーンの超高層建築に乗っかったJS/TSを捨てるときが来たんだ
みんなC#でBlazerを使うしかない
12名刺は切らしておりまして
2026/03/31(火) 20:06:24.03ID:PwExhBAH パッケージ乗っ取りが最近の流行りなのか
13名刺は切らしておりまして
2026/03/31(火) 20:27:33.52ID:OB+dXQBT これはプログラマーじゃくてもPCにインストールされて実行してるファイルなの?
14名刺は切らしておりまして
2026/03/31(火) 21:41:00.23ID:cj2YpLIX 汚い
さすがアクシズ汚い
さすがアクシズ汚い
15名刺は切らしておりまして
2026/03/31(火) 21:52:15.94ID:zkToJbIT メジャーなライブラリは狙われるよねぇ
16名刺は切らしておりまして
2026/03/31(火) 22:04:11.01ID:xH8zFTM4 今なら普通fetch使うだろ。
2026/03/31(火) 22:56:26.91ID:mj/IATDb
大きめのシステムとかこれで作ってるの?
18名刺は切らしておりまして
2026/03/31(火) 23:46:43.60ID:BIPZ3TS8 そっか今は、npmサーバーでwebサイト動かすのが当たり前なんだ。
環境構築するのが面倒くさいので、手を付けてねーや。
環境構築するのが面倒くさいので、手を付けてねーや。
19名刺は切らしておりまして
2026/03/31(火) 23:55:03.53ID:D+nN9mOo >>17
大きめとか関係なく多くのプロジェクトで使われてるう
大きめとか関係なく多くのプロジェクトで使われてるう
20名刺は切らしておりまして
2026/04/01(水) 00:50:23.87ID:fYO5WNl+ Webの開発者、Javascriptはたいていやっているし、
ライブラリだって入っているもんな
自分でさえこれのサワリはできるもの 高校生でもするし個人、小規模も使うだろ
どうするよ (自分はこのライブラリは使わないけど)
ライブラリだって入っているもんな
自分でさえこれのサワリはできるもの 高校生でもするし個人、小規模も使うだろ
どうするよ (自分はこのライブラリは使わないけど)
21名刺は切らしておりまして
2026/04/01(水) 03:11:15.35ID:dbF9Oajg litellmはpypiから
githubから直接のgolang大勝利だな
githubから直接のgolang大勝利だな
22名刺は切らしておりまして
2026/04/01(水) 05:33:11.45ID:TO0dUlin マジかよギフハブ最低だな!
23名刺は切らしておりまして
2026/04/01(水) 09:53:24.89ID:uH8bPEGq 一般人も汚染されたaxiosを使っているページにアクセスしてjavaScriptが動くと
何かが起こる
だよね?
それとも開発者が遠隔操作トロイの木馬に侵入されて、そこから開発サーバー経由で放浪の旅?
何かが起こる
だよね?
それとも開発者が遠隔操作トロイの木馬に侵入されて、そこから開発サーバー経由で放浪の旅?
2026/04/01(水) 12:09:31.36ID:acXVDpgT
>>23
一般人には影響ないし、特定のバージョンのみだから、最近バージョンアップしてなければ大丈夫。
一般人には影響ないし、特定のバージョンのみだから、最近バージョンアップしてなければ大丈夫。
25名刺は切らしておりまして
2026/04/01(水) 14:05:23.56ID:9LxX+zjn サプライチェーン攻撃 って流行っているね
セキュリティ対策で懸念や抱かずに脳死で即最新版をインストールしよう運動が仇になっている
セキュリティ対策で懸念や抱かずに脳死で即最新版をインストールしよう運動が仇になっている
26名刺は切らしておりまして
2026/04/01(水) 14:08:23.17ID:zMase2Ku 対応をあくしよす
2026/04/01(水) 15:06:56.45ID:TzjrceGX
>>2
javaじゃねえよ
javaじゃねえよ
28名刺は切らしておりまして
2026/04/01(水) 17:56:22.00ID:vZ5aeTo6 プークスクス(笑)
29名刺は切らしておりまして
2026/04/01(水) 19:29:22.98ID:ri86qBI2 どうやら犯人は北朝鮮
North Korean Hackers Compromise Popular Axios Package to Infect Windows, macOS, and Linux
https://cybersecuritynews.com/north-korean-hackers-compromise-widely-used-axios-package/
North Korean Hackers Compromise Popular Axios Package to Infect Windows, macOS, and Linux
https://cybersecuritynews.com/north-korean-hackers-compromise-widely-used-axios-package/
30名刺は切らしておりまして
2026/04/01(水) 20:29:56.43ID:a5iqEkpE 3年前だったらヤバかったけど
今はAIに必要なライブラリの機能を実装させればいいだけ
もはや大した問題じゃないよ
今はAIに必要なライブラリの機能を実装させればいいだけ
もはや大した問題じゃないよ
31名刺は切らしておりまして
2026/04/01(水) 20:37:52.62ID:WcMOPz7K Fetch民ワイ高見の見物
2026/04/01(水) 21:02:27.12ID:22Yc3kx8
apacheくらいで時が止まってる
なんのことかついて行けないorz
なんのことかついて行けないorz
33名刺は切らしておりまして
2026/04/01(水) 21:09:16.95ID:F+eO3DS7 俺も俺も
2026/04/01(水) 22:36:32.15ID:TzjrceGX
35名刺は切らしておりまして
2026/04/01(水) 22:58:31.32ID:2TP/AKaC AIコーディングはそのうちとんでもない事故を起こしそうだね。
36名刺は切らしておりまして
2026/04/01(水) 22:59:29.04ID:F+eO3DS7 北朝鮮の餓鬼も暇でアップデートかけたらウイルスだったとかすんだろ、ようするに
2026/04/02(木) 06:36:35.23ID:nBq/A+93
詳しい解析結果が説明されている。何が問題だったのか理解したい人には参考になるよ。
axios Compromised on npm - Malicious Versions Drop Remote Access Trojan
https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan
axios Compromised on npm - Malicious Versions Drop Remote Access Trojan
https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan
38名刺は切らしておりまして
2026/04/03(金) 19:41:08.49ID:1uTQgwG6 npmとかいうクソシステムいい加減止めてほしい
39名刺は切らしておりまして
2026/04/03(金) 22:18:59.40ID:1MEGb+f6 偽パッチ仕込むとか大胆だな
意外と気付かないもんなんだな
意外と気付かないもんなんだな
40名刺は切らしておりまして
2026/04/04(土) 09:06:48.94ID:kOib6tgP ファミマに乗っ取られたんだろ?
知らんけど
知らんけど
41名刺は切らしておりまして
2026/04/05(日) 07:53:43.87ID:4tO1FDyG パッケージマネージャーからインストールしたら開発環境が汚染
仮想化してたら復元はなんとかなるかな
仮想化してたら復元はなんとかなるかな
42名刺は切らしておりまして
2026/04/05(日) 17:41:58.75ID:rY2M9vPc >>7
レスポンス処理を書かんでいいのが楽(´・ω・`)
レスポンス処理を書かんでいいのが楽(´・ω・`)
43名刺は切らしておりまして
2026/04/05(日) 17:43:20.70ID:rY2M9vPc44名刺は切らしておりまして
2026/04/05(日) 18:06:14.44ID:Ctvu/3gx オープンソースでこれはきついな
大体放置だから
大体放置だから
45名刺は切らしておりまして
2026/04/05(日) 18:07:22.20ID:rY2M9vPc 調べたけど大丈夫だった
3/31公開バージョンだから新規プロジェクトも更新もせずだったから助かった
新しい案件でcapacitorのプロジェクト作ろうとしてたから危うかったわ
3/31公開バージョンだから新規プロジェクトも更新もせずだったから助かった
新しい案件でcapacitorのプロジェクト作ろうとしてたから危うかったわ
46名刺は切らしておりまして
2026/04/06(月) 15:16:37.88ID:xte60Cd5 まじかよ、マイクラ荒らされる
47名刺は切らしておりまして
2026/04/19(日) 23:15:22.37ID:HUlzQm4J 無効化するとブラウザが軽くなるよね
48名刺は切らしておりまして
2026/05/22(金) 16:23:51.37ID:NdfekhsG 公式のnpmが一番カスだからな
bun使ったほうがまだマシ
bun使ったほうがまだマシ
49名刺は切らしておりまして
2026/06/15(月) 09:29:19.33ID:LfEuAlQq axiosがやらかしただけなのにnpmの仕様変更されるとか頭おかしいだろ
どうせ開発者が事前に中身確認するつもりなけりゃ脳死で許可するだけなんだから手間が増えるだけ
どうせ開発者が事前に中身確認するつもりなけりゃ脳死で許可するだけなんだから手間が増えるだけ
50名刺は切らしておりまして
2026/06/15(月) 12:58:51.26ID:jOvTh5fg Npmセキュリティガバガバ過ぎる
Gitのアカウントを乗っ取られたらセキュリティ保証無いに等しい
Gitアカウントなんて簡単に乗っ取られるし
Gitのアカウントを乗っ取られたらセキュリティ保証無いに等しい
Gitアカウントなんて簡単に乗っ取られるし
■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【サッカー】U-21日本代表、韓国に敗れアジア大会銀メダル チケット完売の決勝戦…16年ぶり優勝逃す [ゴアマガラ★]
- 【実況】アジア大会 男子サッカー決勝 『日本 vs 韓国』 TBS系 19:30~ [冬月記者★]
- 【サッカー】アジア大会 決勝 U-21日本代表、韓国戦スタメン発表! 準決勝から10名を入れ替え 大関や横山を起用【TBS】 [阿弥陀ヶ峰★]
- 経済同友会、「金融所得課税の強化」提言…税・社会保険料の負担大きい年収400万円までの世帯支援に活用 [首都圏の虎★]
- 【しゃぶ葉・食べ放題】配膳ロボで「高価格帯コースの肉を横取り」問題再燃 他の客の商品を取ると音声通知、運営元が全店導入へ ★3 [煮卵★]
- 【海】「全員浮上してこない」ダイビング客など8人が行方不明 八丈島で水難事故 下田海上本部などが捜索中 [ぐれ★]
- 【U-NEXT/地上波ほか】アジア競技大会2026・サッカー競技総合 ★29【愛知・名古屋】
- 【U-NEXT/地上波ほか】アジア競技大会2026・サッカー競技総合 ★28【愛知・名古屋】
- 【U-NEXT/地上波ほか】アジア競技大会2026・サッカー競技総合 ★27【愛知・名古屋】
- とらせん 見物 4
- とらせん 見物 3
- 巨専】9
- 【実況】博衣こよりのえちえちこんこよ高校2026-3年目春-🧪☆3
- 🏡しおめぐわんだーらんど👊👶🤜
- サッカー決勝日本対韓国 [535650357]
- 瀬戸環奈の兄「妹のAVは見た事ないです。」👈😭 [153490809]
- 【高市悲報】お前ら、ちんちん触らないで勃起出来る?🤨 [616817505]
- マウントが取れるサッカー用語教えてくれ