
1: 田杉山脈 ★ 2026/03/31(火) 17:21:30.53 ID:L1Q2MBsx
JavaScriptの代表的HTTPクライアントであるAxiosで、npm配布パッケージ自体が改ざんされるサプライチェーン攻撃が確認されました。StepSecurityによると、悪意あるバージョンは axios@1.14.1 と axios@0.30.4 で、攻撃者はAxiosの主要メンテナーのnpm資格情報を奪い、通常のGitHub Actionsによる公開フローを迂回してnpm CLIから直接公開したとされています。Techzineは、Axiosが週3億回超ダウンロードされる広範な利用基盤を持つため、影響範囲は非常に大きいと報じています。
【30秒でわかる本記事の概要】
axiosの主要メンテナのアカウントが乗っ取られ、悪意あるバージョン(1.14.1 および 0.30.4)が公開された。
このバージョンをインストールすると、Windows、macOS、Linuxを標的とした遠隔操作トロイの木馬(RAT)がシステムに投下される。
インストール後、自らの悪意あるコードを自動で削除して「クリーンなファイル」に偽装するなど、発見を遅らせる極めて巧妙な手口が使われている。
以下ソース
https://rocket-boys.co.jp/security-measures-lab/npm-axios-hijack-v1-14-1-v0-30-4-assume-breach/
【30秒でわかる本記事の概要】
axiosの主要メンテナのアカウントが乗っ取られ、悪意あるバージョン(1.14.1 および 0.30.4)が公開された。
このバージョンをインストールすると、Windows、macOS、Linuxを標的とした遠隔操作トロイの木馬(RAT)がシステムに投下される。
インストール後、自らの悪意あるコードを自動で削除して「クリーンなファイル」に偽装するなど、発見を遅らせる極めて巧妙な手口が使われている。
以下ソース
https://rocket-boys.co.jp/security-measures-lab/npm-axios-hijack-v1-14-1-v0-30-4-assume-breach/
2: 名刺は切らしておりまして 2026/03/31(火) 17:31:53.65 ID:4IAccKHF
今度はjavaかよ




