← 事故DB
axios-npm-2026 · 公表 2026-03-31
Axios:公開者アカウントから悪性パッケージを配布
Googleの調査チームは、Axiosの公開者アカウントが侵害され、悪性の依存パッケージを含む版が公開されたと報告しました。インストール時の処理が複数OS向けのバックドアを配布します。
供給網・CI認証情報
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
調査元は依存関係の照合、影響端末の隔離、露出した鍵の更新、キャッシュの除去を推奨しました。
[s1]Remediation
当時の回避可能性を考える材料
運用・設定を点検
ロックファイルと実際のビルド環境を照合し、インストール処理の実行履歴を確認します。版の固定だけでは悪性版の安全性を保証できません。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
公開者アカウントの侵害方法と、実際に影響した利用者の総数は不明です。
情報元
[s1] Google Threat Intelligence Group · 一次情報
North Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package ↗公開 2026-03-31 · 確認 2026-10-02