注目★★★★★Techmeme
axios 含む npm パッケージ 4 件が北朝鮮サイバー部隊に侵害、Amazon が追跡
30秒で把握
- 1npm パッケージ 4 件 (axios 含む) が北朝鮮グループ Sapphire Sleet に 18 ヶ月間侵害された
- 2社会工学で信頼されたメンテナーアカウントを乗っ取り悪意あるコード注入・広範囲の依存プロジェクトに影響
- 3axios 等の使用プロジェクトは版指定の履歴確認とアカウント侵害の有無を緊急検査推奨
要約
Amazon のセキュリティ研究者は、過去 18 ヶ月間に npm レジストリで侵害された 4 つのパッケージ (axios を含む) が、北朝鮮関連グループ Sapphire Sleet による一連の攻撃と断定した。Sapphire Sleet はメンテナーへの社会工学的攻撃を通じて信頼されたアカウントを乗っ取り、悪意あるアップデートを公開していた。axios は npm エコシステム内で広く使用されるため、影響範囲は甚大である。修正パッチの適用と依存パッケージの再検査が急務となる。
あなたへの影響
axios など人気 npm パッケージを使用しているプロジェクトは、直ちに依存ライブラリのバージョン確認と更新を行う必要がある。
推奨:特に 18 ヶ月間の侵害期間に不正なアップデートをインストールした可能性があるため、package-lock.json / yarn.lock の履歴検査と、メンテナーアカウントの侵害の有無を確認すべき。