サプライチェーン侵害がAxios Nodeパッケージマネージ... ノート

サプライチェーン侵害がAxios Nodeパッケージマネージャーに影響

CISAはAxiosのnpmパッケージに影響を与えるソフトウェアサプライチェーンの侵害に関する警報を発令しました。悪意のあるAxiosのバージョン、特に[email protected]および[email protected]は、[email protected]という依存関係を注入しました。この悪意ある依存関係は、アクター制御インフラからリモートアクセストロイの木馬を含む多段階のペイロードをダウンロードします。組織は、侵害されたAxiosバージョンのコードリポジトリ、CI/CDパイプライン、開発者マシンを監視しなければなりません。また、キャッシュされた悪意のある依存関係がないかアーティファクトリポジトリをチェックし、既知のセーフリリースにパッケージバージョンをピン留めする必要があります。依存関係が侵害された場合は、環境を安全な状態に戻し、露出の可能性がある認証情報をローテーションさせる必要があります。NPM運用中の予期せぬ子プロセスや異常なネットワーク挙動の監視は極めて重要です。Sfrclakへの発信接続を遮断[.]また、com Domainsも推奨されます。CISAはさらに、開発者アカウントに対してフィッシング耐性のMFAを実装し、NPMを設定しスクリプトを無視し、パッケージの最低リリース年数を強制することを推奨しています。通常の実行基準を設定し、異常な依存行動に警告することで、将来の侵害を検出し防止できます。