Axios 1.14.1がマルウェアに侵害され、AI支援開発ワークフローを標的にしています

✍️ OpenClawRadar📅 公開日: March 31, 2026🔗 Source
Axios 1.14.1がマルウェアに侵害され、AI支援開発ワークフローを標的にしています
Ad

axiosパッケージを標的としたサプライチェーン攻撃

サプライチェーン攻撃によりaxiosバージョン1.14.1が侵害され、依存関係として[email protected]をサイレントに取り込むようになりました。このパッケージは難読化されたRAT(リモートアクセス型トロイの木馬)ドロッパーです。NPMは悪意のあるバージョンを削除しましたが、脆弱性が存在していた期間中にインストールした開発者は感染している可能性があります。

リスクにさらされるAI支援開発ワークフロー

この攻撃は特にClaudeのようなAIコーディングアシスタントを使用している開発者を標的にしています。ソースによると、AIコーディングでは、開発者はしばしばAIにパッケージのインストールを任せ、package.jsonの差分を確認したり、取り込まれる依存関係を監査したりしないことがあります。攻撃者は、開発者がプロジェクトを構築し、手動での検証なしにインストールを実行する自動化されたワークフローへの信頼を悪用しています。

即時の検出と修復手順

感染を確認するために以下のコマンドを実行してください:

# ロックファイルをチェック

grep -r "plain-crypto-js" package-lock.json grep -r "[email protected]" package-lock.json

永続化アーティファクトをチェック

ls -la /library/caches/com.apple.act.mond # macOS ls /tmp/ld* # Linux

悪意のあるパッケージが見つかった場合:

  • 直ちに[email protected]にロールバックしてください
  • すべてのキーと認証情報(AWS認証情報、APIキーなど)をローテーションしてください
  • プロジェクト内のすべてのロックファイルを監査してください

予防策

ソースでは、バージョンを固定し、AIアシスタントが取り込む依存関係を手動で監査することを推奨しています。開発者は自動化されたインストールを減速させ、実際にプロジェクトに追加されるパッケージを読むべきです。

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

ケールガード:OpenClawスキル用のオープンソースセキュリティスキャナー
Security

ケールガード:OpenClawスキル用のオープンソースセキュリティスキャナー

Caelguardは、MITライセンスのローカル実行型スキャナーで、OpenClawスキルにおけるプロンプトインジェクション、認証情報の収集、難読化されたペイロードなどのセキュリティ問題を検出します。研究によると、公開されているスキルの約20%に懸念すべきパターンが含まれています。

OpenClawRadar
エージェントシール セキュリティスキャンが Blender MCP サーバーにAIエージェントのリスクを発見
Security

エージェントシール セキュリティスキャンが Blender MCP サーバーにAIエージェントのリスクを発見

AgentSealはBlender MCPサーバー(17kスター)をスキャンし、AIエージェントに関連するいくつかのセキュリティ問題を特定しました。これには、任意のPython実行、潜在的なファイル流出チェーン、ツール説明におけるプロンプトインジェクションパターンなどが含まれます。

OpenClawRadar
あなたのOpenClawをカスタマイズ:経済的かつセキュリティを強化
Security

あなたのOpenClawをカスタマイズ:経済的かつセキュリティを強化

r/openclawサブレディットで議論されているように、OpenClawをカスタマイズしてコストを削減し、セキュリティを強化する方法をご紹介します。

OpenClawRadar
ローカルエージェントAPIキーのセキュリティのためのプロキシ層分離
Security

ローカルエージェントAPIキーのセキュリティのためのプロキシ層分離

開発者が、ローカルエージェントセットアップ(Claude Code / Cursorスタイルのワークフロー)において、ほとんどのスタックが環境変数や<code>.env</code>ファイルを通じてAPIキーを公開し、任意のツール、プラグイン、またはプロンプトインジェクションされたコードが資格情報を読み取る可能性があるセキュリティリスクを生み出していることに気づきました。

OpenClawRadar