JS frameworks, React/Vue/Svelte, and runtime updates Compiled for immediate developer deployment.
calendar_todaysummarizeWeek 15-2026bolt1 CRITICAL
article
npmのaxios侵害:悪意あるVersionがRemote Access Trojanを投下
TAG: サプライチェーン
2026年3月30日、StepSecurityはnpmに公開された悪意のあるaxiosバージョン2件(axios@1.14.1、axios@0.30.4)を検出しました。攻撃者がメンテナーアカウントを乗っ取りメールをProtonMailのアドレスに変更した後、これらが公開されました。両リリースはphantom依存関係plain-crypto-js@4.2.1を注入します。このパッケージはaxiosのソースコードでは一切importされておらず、postinstallフックを通じてmacOS、Windows、Linux向けのクロスプラットフォームRAT dropperを実行します。npm install後2秒以内にsfrclak.com:8000のC2サーバーへ接続し、プラットフォーム別の第2段階payloadを配信した後、自己削除してpackage.jsonをバージョン4.2.0のクリーンなスタブに置き換え、フォレンジック検出を回避します。週間ダウンロード数1億以上のaxiosを標的としたこの事件は、npm史上最大規模の単一パッケージ侵害です。axios@1.14.0またはaxios@0.30.3へのダウングレードと、npm ci --ignore-scriptsの実行を直ちに行ってください。
Web Dev SimplifiedのKyleは、ブラウザ外部の状態をReactに同期する正しいフックとしてuseSyncExternalStoreを紹介し、一般的なuseEffect + useStateパターンを置き換える方法を説明します。navigator.onLineのステータス追跡と、dialog要素のopen状態の同期(useEffectが見逃すescapeキーによるクローズを含む)という2つの具体的な例を通じて説明します。続いて、Setによるリスナーを持つsubscribe関数、現在の配列を返すgetSnapshot関数、リスナーに通知するミューテーション関数を使い、todoStore.tsで軽量なグローバルストアをゼロから構築する方法を紹介し、contextやZustandの代替として提示します。このフックのオプションの第3引数はサーバーセーフなデフォルトスナップショットを提供してSSRに対応しますが、これはuseEffectには全くない機能です。
2026年3月30日、StepSecurityはnpmに公開された悪意のあるaxiosバージョン2件(axios@1.14.1、axios@0.30.4)を検出しました。攻撃者がメンテナーアカウントを乗っ取りメールをProtonMailのアドレスに変更した後、これらが公開されました。両リリースはphantom依存関係plain-crypto-js@4.2.1を注入します。このパッケージはaxiosのソースコードでは一切importされておらず、postinstallフックを通じてmacOS、Windows、Linux向けのクロスプラットフォームRAT dropperを実行します。npm install後2秒以内にsfrclak.com:8000のC2サーバーへ接続し、プラットフォーム別の第2段階payloadを配信した後、自己削除してpackage.jsonをバージョン4.2.0のクリーンなスタブに置き換え、フォレンジック検出を回避します。週間ダウンロード数1億以上のaxiosを標的としたこの事件は、npm史上最大規模の単一パッケージ侵害です。axios@1.14.0またはaxios@0.30.3へのダウングレードと、npm ci --ignore-scriptsの実行を直ちに行ってください。
Web Dev SimplifiedのKyleは、ブラウザ外部の状態をReactに同期する正しいフックとしてuseSyncExternalStoreを紹介し、一般的なuseEffect + useStateパターンを置き換える方法を説明します。navigator.onLineのステータス追跡と、dialog要素のopen状態の同期(useEffectが見逃すescapeキーによるクローズを含む)という2つの具体的な例を通じて説明します。続いて、Setによるリスナーを持つsubscribe関数、現在の配列を返すgetSnapshot関数、リスナーに通知するミューテーション関数を使い、todoStore.tsで軽量なグローバルストアをゼロから構築する方法を紹介し、contextやZustandの代替として提示します。このフックのオプションの第3引数はサーバーセーフなデフォルトスナップショットを提供してSSRに対応しますが、これはuseEffectには全くない機能です。
今週最大のニュースはnpmのサプライチェーン攻撃で、プラットフォーム最多ダウンロードのHTTPクライアントaxiosが標的となりました。乗っ取られたメンテナーアカウントを経由して悪意のあるaxios@1.14.1とaxios@0.30.4が公開され、インストール後2秒以内にクロスプラットフォームのリモートアクセストロイの木馬を実行するphantom依存関係plain-crypto-js@4.2.1が含まれていました。この攻撃は北朝鮮グループUNC1069(Sapphire Sleet)によるものと帰属付けられ、npm史上最大規模の単一パッケージ侵害となります。即座の対応としてaxios@1.14.0またはaxios@0.30.3へのダウングレードとnpm ci --ignore-scriptsの実行が必要です。