Asayomu Tech
注目★★★★Techmeme

axios 含む npm パッケージ 4 件が北朝鮮サイバー部隊に侵害、Amazon が追跡

30秒で把握

  • 1npm パッケージ 4 件 (axios 含む) が北朝鮮グループ Sapphire Sleet に 18 ヶ月間侵害された
  • 2社会工学で信頼されたメンテナーアカウントを乗っ取り悪意あるコード注入・広範囲の依存プロジェクトに影響
  • 3axios 等の使用プロジェクトは版指定の履歴確認とアカウント侵害の有無を緊急検査推奨

要約

Amazon のセキュリティ研究者は、過去 18 ヶ月間に npm レジストリで侵害された 4 つのパッケージ (axios を含む) が、北朝鮮関連グループ Sapphire Sleet による一連の攻撃と断定した。Sapphire Sleet はメンテナーへの社会工学的攻撃を通じて信頼されたアカウントを乗っ取り、悪意あるアップデートを公開していた。axios は npm エコシステム内で広く使用されるため、影響範囲は甚大である。修正パッチの適用と依存パッケージの再検査が急務となる。

あなたへの影響

axios など人気 npm パッケージを使用しているプロジェクトは、直ちに依存ライブラリのバージョン確認と更新を行う必要がある。

推奨:特に 18 ヶ月間の侵害期間に不正なアップデートをインストールした可能性があるため、package-lock.json / yarn.lock の履歴検査と、メンテナーアカウントの侵害の有無を確認すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。