人気のAxios npmパッケージが短時間侵害されたことで、信頼された依存関係がいかに急速に広範な脅威へと変わり得るかが明らかになった。
攻撃者はメンテナーのアカウントを乗っ取り、日常的なパッケージのインストール時にリモートアクセス型トロイの木馬(RAT)を密かにインストールする悪意あるバージョンを公開した。これにより、開発者の環境やCI/CDパイプラインが危険にさらされた。
「手動での依存関係のインストールや安全性の低いアップグレードボットといった従来のリスクは依然として重大ですが、より差し迫った将来的な脅威はハイパースケールにあります。それは、完全な自律性とツール実行能力を持つコーディングエージェントです」と、SnykのDeveloper Relations & Community部門責任者であるLiran Tal氏は、eSecurityPlanetへのメールで述べた。
Axiosサプライチェーン攻撃の内部事情
Snykの研究者によると、この攻撃は週間ダウンロード数が1億回を超えるAxiosに影響を及ぼした。つまり、短時間の露出であっても、開発パイプラインや本番環境全体に大きな被害範囲を生み出したことになる。
自動ビルドやバージョンを固定していない依存関係に頼る組織は、可視性のないまま悪意あるバージョンを取得する可能性があるため、特に脆弱だった。これは、信頼されたオープンソースパッケージが中核機能を変更せずに兵器化され得ることを改めて示している。
攻撃の手法
根本原因は侵害されたメンテナーアカウントにあり、コードではなくアイデンティティを標的とするサプライチェーン攻撃が増加していることを浮き彫りにした。
npmの信頼モデルを悪用することで、攻撃者は従来の防御策を回避し、公式パッケージに悪意あるバージョンを直接公開できた。
攻撃者はAxios自体を改変する代わりに、パッケージへ悪意ある依存関係(plain-crypto-js)を挿入した。これにより、ユーザーの操作をほとんど必要とせず、postinstallスクリプトを通じてインストール時にペイロードを実行できた。
攻撃が発動すると、多層的な難読化技術を用いた多段階ペイロードが展開され、検知を回避した。
マルウェアはmacOS、Windows、Linuxシステム向けのプラットフォーム固有のRATを動的に取得し、広範なクロスプラットフォームへの影響を可能にした。
実行後にはインストールの痕跡を削除し、フォレンジック分析を困難にするとともに、侵害された環境で検知される可能性を低下させた。
この攻撃は短い公開期間中、実際に悪用可能な状態にあり、影響を受けたバージョンをインストールしたシステムはすべて完全に侵害されたものとして扱うべきだ。
RATがコマンドの実行、データの窃取、永続化の確立を可能にすることを踏まえると、サプライチェーンの管理策が脆弱または存在しない場合、信頼された依存関係がいかに急速に影響の大きい攻撃経路へと変わり得るかを、このインシデントは示している。
サプライチェーンのリスクを軽減する方法
サプライチェーン攻撃は、特に信頼された依存関係を起点とする場合、標的を絞ったものとなり、検知も難しくなっている。
従来のセキュリティ管理策では、ビルドプロセスやパッケージのインストール時に持ち込まれた悪意ある挙動を見逃すことが多い。
リスクを低減するには、依存関係の管理、ビルド環境、実行時の監視にわたって、より強力な管理策が必要になる。
- ロックファイルを監査し、依存関係を固定することで、承認されていない、または悪意あるパッケージの更新を防ぐ。
- 侵害の可能性があるシステムの認証情報とシークレットをローテーションすることで、侵害後のリスクを低減する。
- postinstallスクリプトを制限し、依存関係の許可リストを実装するためにDevSecOpsツールを使い、信頼されていないコードの実行を制限する。
- 署名、来歴情報、またはアテステーションを用いてパッケージの完全性を検証することで、信頼できるソースであることを確認する。
- ビルド環境を分離し、外部ネットワークへのアクセスを制限することで、悪意あるコールバックを遮断する。
- 不審なプロセスや接続を検知するために使うEDRまたはランタイム制御で、異常な挙動を監視する。
- サプライチェーン攻撃シナリオ向けのインシデント対応計画をテストするとともに、攻撃シミュレーションツールを利用する。
これらの対策を組み合わせることで、サプライチェーン攻撃の被害範囲を抑えながら、開発環境とデプロイ環境全体のレジリエンスを高められる。
サプライチェーンの脅威の変化
このインシデントは、攻撃者がコードレベルの脆弱性ではなく、メンテナーや配布チャネルをますます標的とするサプライチェーン攻撃の変化を反映している。
オープンソースのエコシステムが成長するなか、こうした手法により、より効率的でノイズの少ない侵害が可能になり、下流への影響も広がっている。
こうした傾向は、開発およびデプロイのワークフロー全体にわたるソフトウェアサプライチェーンセキュリティへの、より体系的なアプローチの必要性を浮き彫りにしている。





