OpenAI
OpenAIのmacOSアプリ署名が北朝鮮に狙われた全経緯
Axiosライブラリの汚染が、ChatGPTデスクトップアプリの「信頼の証明書」に到達していた。被害はなかった——と、OpenAIは言う。
OpenAI
Axiosライブラリの汚染が、ChatGPTデスクトップアプリの「信頼の証明書」に到達していた。被害はなかった——と、OpenAIは言う。
Axios
JavaScriptの世界を支える巨大ライブラリが、たった3時間で汚染された。手口は、コードの脆弱性ではなく「人間の信頼」だった。 週間1億ダウンロードのライブラリが3時間で汚染された JavaScriptエコシステムで最も広く使われるHTTPクライアントライブラリ「Axios」が、サプライチェーン攻撃の標的になっている。狙われたのはコードではなく、それを管理する「人間」だった。 2026年3月31日未明(UTC)、npmレジストリに悪意あるバージョン2つ(1.14.1と0.30.4)が公開され、インストールした環境にリモートアクセス型トロイの木馬(RAT)が自動的に展開された。Axiosは週間約1億ダウンロード、17万4,000以上のパッケージが依存する基盤的存在だ。多くの開発者はAxiosを「選んだ」のではなく、他のパッケージ経由で知らないうちに使っている。その信頼の連鎖が、今回の攻撃を致命的にした。 汚染されたバージョンが公開されていたのは約3時間。短いようで、npmの自動依存解決の仕組みを考えれば、その間にnpm installを実行した環境はすべて危険にさらされた。
AI
Claude Codeのソースコード流出から一夜。Anthropicは「人為ミス」と認めたが、セキュリティ研究者との見解は食い違う。同日にはnpmを揺るがすサプライチェーン攻撃も発覚していた。
AI
AI安全性を看板に掲げる企業の足元が、最も初歩的なミスで崩れた。Anthropicの開発者向けCLIツール「Claude Code」のソースコードが、npmレジストリの設定ミスにより全世界に公開されていたことが判明した。
Axios
JavaScriptの世界で最も信頼されていたHTTPクライアントが、たった一つの認証情報から崩壊した。週間8300万ダウンロードを誇るaxiosに何が起きたのか。