← 事故DB

axios-npm-2026 · 公表 2026-03-31

Axios:公開者アカウントから悪性パッケージを配布

Googleの調査チームは、Axiosの公開者アカウントが侵害され、悪性の依存パッケージを含む版が公開されたと報告しました。インストール時の処理が複数OS向けのバックドアを配布します。

供給網・CI認証情報

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    公開者アカウントが侵害され、Axios 1.14.1と0.30.4が悪性版として報告されました。

    [s1]Overview / Remediation
  • 公表で確認

    plain-crypto-jsのインストール処理がWindows・macOS・Linux向けのペイロードを取得します。

    [s1]Initial stage

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    調査元は依存関係の照合、影響端末の隔離、露出した鍵の更新、キャッシュの除去を推奨しました。

    [s1]Remediation

当時の回避可能性を考える材料

運用・設定を点検

ロックファイルと実際のビルド環境を照合し、インストール処理の実行履歴を確認します。版の固定だけでは悪性版の安全性を保証できません。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

公開者アカウントの侵害方法と、実際に影響した利用者の総数は不明です。

情報元

  1. [s1] Google Threat Intelligence Group · 一次情報

    North Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package ↗

    公開 2026-03-31 · 確認 2026-10-02