2026年3月31日、乗っ取られたnpmメンテナーアカウントから悪意あるAxios 1.14.1と0.30.4が公開され、隠し依存関係plain crypto js@4.2.1を通じて複数OS向けのRATが配布された。 別のSilverFoxキャンペーンでは、AnthropicのClaudeを装うWindows、macOS、Linux向け偽アプリが、インド、インドネシア、南アフリカ、ロシアの組織を狙った。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Kaspersky’s Global Research and Analysis Team (GReAT) disclose about the March 31, 2026 Axios npm supply-chain attack—including how. Article summary: GReAT’s disclosures describe two trust-abuse patterns: one compromised a trusted software publishing account to turn a mainstream npm dependency into a malware-delivery channel; the other impersonated a trusted AI produc. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
2026年3月31日に発生したAxiosのnpmサプライチェーン攻撃と、脅威グループSilverFoxによる偽のClaudeアプリ配布は、侵入経路こそ異なります。しかし、攻撃の核心は同じです。マルウェアを、信頼できそうなソフトウェアに見せかけたことです。
前者では、正規のnpmメンテナーアカウントと広く利用されるソフトウェア依存関係が悪用されました。後者では、従業員が業務目的で導入しても不自然ではないAI製品が装われました。
なお、正規のAxiosライブラリやAnthropicのClaude自体が本質的に悪意ある製品だったわけではありません。問題となったのは特定のAxiosリリースであり、SilverFoxの事例では偽のインストーラーが使われました。
攻撃者は、Axiosの主要メンテナーに紐づくnpm公開権限を掌握し、悪意ある2つのバージョン、axios@1.14.1とaxios@0.30.4を公開しました。両バージョンには、Axiosの通常機能では使われていない隠し依存関係plain-crypto-js@4.2.1が追加されていました。このパッケージの目的は、インストール時に悪意あるコードを実行することでした。
インストールスクリプトは攻撃者のインフラに接続し、Windows、macOS、Linuxそれぞれに対応したリモートアクセス型トロイの木馬(RAT)をダウンロードしました。つまり、通常の依存関係更新やビルドが、より大規模な侵害の起点になり得たのです。
悪意あるバージョンが公開されていた時間は、およそ3時間でした。Google Threat Intelligence Groupは、3月31日00時21分から03時20分(UTC)に活動を確認しています。ほかの報告でも、公開から削除までの時間は2〜3時間程度とされています。
AxiosはJavaScriptでHTTP通信を行うための広く使われたライブラリです。npmでの週間ダウンロード数は、情報源によって約8,000万件から1億件超まで幅があります。 短い公開時間でも、開発者の端末だけでなく、自動ビルドやCI/CD環境に取り込まれる可能性があるため、影響範囲は大きくなります。
現時点の公開情報から最も妥当なのは、Axiosそのものの脆弱性ではなく、npmアカウントまたは公開認証情報の乗っ取りが起きたという見方です。ある報告は、主要メンテナーが保有する長期間有効なnpmアクセストークンが使われたとしています。一方、別の報告は、より一般的にメンテナーアカウントや公開資格情報の侵害と説明しています。
この違いは重要です。攻撃者はAxiosのコードを直接改変したのではなく、メンテナーの公開権限とnpmのリリース工程の間にある信頼関係を悪用しました。正規アカウントから公開されたリリースだったため、下流の開発者や自動化システムが不審なパッケージとして扱うきっかけは少なくなりました。
plain-crypto-js@4.2.1は通常の依存関係を装いながら、postinstallスクリプトを実行するために組み込まれていました。スクリプトはコマンド&コントロール(C2)サーバーに接続し、実行環境のOSに合わせた第2段階のペイロードを取得します。
開発者が明らかに怪しい実行ファイルを自分でダウンロードする必要はありませんでした。露出期間中に実行された通常の依存関係更新、CIビルド、自動化されたnpm install
攻撃者の帰属については、公開情報の間でも見解が一致していません。北朝鮮と関係するBlueNoroffまたは関連クラスターとのつながりを指摘する報告がある一方、MicrosoftはSapphire Sleetによる侵害だとしています。
したがって、現段階で単一のグループによる犯行と断定するのは適切ではありません。コードやインフラ、運用上の類似点は帰属を推測する手がかりになりますが、それだけで実行主体を証明するものではありません。
確実に言えるのは、Axiosの侵害でメンテナーアカウントの乗っ取り、悪意あるリリースの公開、複数OSに対応したRATの配布が起きたことです。背後の攻撃者については、公開評価の間でなお議論があります。
SilverFoxは別の方法で組織に侵入しました。Anthropicが開発したAIアシスタント「Claude」を装う、Windows、macOS、Linux向けの偽アプリを配布したのです。標的となったのは、インド、インドネシア、南アフリカ、ロシアの産業、コンサルティング、貿易・商業、輸送分野の組織でした。
これらは正規のClaudeインストーラーではなく、Claudeのブランドを模倣した偽アプリです。攻撃が成立しやすい背景には、「仕事に使えるAIツールを探している従業員が、見慣れたサービス名のアプリをダウンロードする」という現実的な状況があります。カスペルスキーの報告では、SilverFoxの活動は2025年12月以降、複数の波に分かれて観測されています。
SilverFoxの活動は、それ以前の税務関連フィッシングの延長線上にもあります。2026年1月から2月にかけて、公式の税務調査通知を装ったり、「税務違反リスト」が添付されていると称したりする悪意あるメールが1,600通以上確認されました。
誘導の題材は変わっても、利用された信頼のシグナルは共通しています。税務通知は緊急性や公的権威を演出し、著名なAIアシスタントは業務上の必要性や利便性を演出します。その結果、受信者は添付ファイルを開く、圧縮ファイルをダウンロードする、ソフトウェアをインストールする、といった行動を確認なしに進めやすくなります。
SilverFoxは、侵入の段階ごとに異なるインフラを使う多段階の配布モデルも採用していました。フェーズごとにドメインやアドレスを分けることで、単一の指標やドメインだけでは攻撃チェーン全体を特定・遮断しにくくなります。
AxiosとSilverFoxは、異なる種類の信頼関係を狙いました。
Axiosの事例は、公開期間が短くても安全とは限らないことを示しています。パッケージのインストールやCIジョブは自動で実行されるため、影響を受けるシステム数は、リリースを人間が確認した人数に制限されません。
SilverFoxの事例は、エンドポイント側でも同じ原理が働くことを示します。企業で急速に普及するソフトウェア分野は、攻撃者にとって信頼性の高い新たな誘導材料になります。
Axiosについては、ロックファイル、パッケージマニフェスト、ビルドログ、キャッシュ、依存関係一覧を調査し、axios@1.14.1、axios@0.30.4、plain-crypto-js@4.2.1の有無を確認する必要があります。対象バージョンを公開期間中にインストールした端末は、ダウンロードされたペイロード、不正な永続化、流出した認証情報がないか調べてください。該当する環境は、侵害の可能性があるものとして扱うよう勧告されています。
AIソフトウェアについては、デスクトップアプリを承認済みの配布経路からのみ入手するよう求め、公開元とダウンロードドメインを確認します。未承認のインストーラーはブロックまたは隔離することが重要です。
npmの公開工程では、フィッシング耐性のある多要素認証、短期間または権限を限定した認証情報、リリースの来歴情報、ロックファイル、依存関係変更のレビューがリスク低減に役立ちます。1つのアカウント侵害が、ソフトウェアサプライチェーン全体の事故に発展する可能性を抑えられるためです。
最も広い意味での対策は、すべての信頼境界で検証を行うことです。見慣れたパッケージ名だからといって、すべてのリリースが安全とは限りません。同じように、見慣れた製品名だからといって、そのインストーラーが本物だとは限りません。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年3月31日、乗っ取られたnpmメンテナーアカウントから悪意あるAxios 1.14.1と0.30.4が公開され、隠し依存関係plain crypto js@4.2.1を通じて複数OS向けのRATが配布された。
2026年3月31日、乗っ取られたnpmメンテナーアカウントから悪意あるAxios 1.14.1と0.30.4が公開され、隠し依存関係plain crypto js@4.2.1を通じて複数OS向けのRATが配布された。 別のSilverFoxキャンペーンでは、AnthropicのClaudeを装うWindows、macOS、Linux向け偽アプリが、インド、インドネシア、南アフリカ、ロシアの組織を狙った。
両事件に共通するのは、パッケージレジストリ、メンテナー、著名ブランド、業務用AIツールへの信頼そのものを攻撃経路に変えた点だ。