最新サイバー脅威を読み解く: プロテクターを武器として利用する, Copy Fail, Axiosサプライ チェーン攻撃で広範に及ぶ影響

Jul 22, 2026
1 minutes

はじめに

本記事では、サイバーセキュリティにおける脅威動向の周知を目的に、弊社 Unit 42* Blog にて直近数カ月間(2026年7月執筆時点)で注目度の高かった内容について、概要をお届け致します。

トピックは以下の3つです。

- 脅威グループ「TeamPCP」による多段階サプライチェーン攻撃について

- Linuxの深刻な脅威である脆弱性「Copy Fail」について

- Javascriptライブラリ「Axios」を狙ったサプライチェーン攻撃について

* Unit 42 とは、パロアルトネットワークス内の脅威インテリジェンスと知識を持つ専門家集団です。お客様に提供しているエンドポイント、ネットワーク、クラウド、アイデンティティ、AIの領域で検出された5,000億件/日のイベントを分析し、そのデータを脅威インテリジェンスとして活用し、脅威の分析・モデリング、脅威ハンティングなどの様々な活動を実施しています。

概要紹介

- 脅威グループ「TeamPCP」による多段階サプライチェーン攻撃について

Unit 42は、脅威グループ「TeamPCP」によるTrivyやKICS、LiteLLM等の信頼されるOSSセキュリティ・開発ツールを狙った多段階サプライチェーン攻撃を特定しました。

攻撃者はGitHub ActionsやPyPIに情報窃取マルウェアを注入し、自動ワークフローを通じて50万台以上の端末から300GB超のクラウドトークンやSSH鍵等の機密情報を窃取しバックドアを設置しました。

高い権限を持つセキュリティインフラを武器化し、恐喝やさらなる横展開に悪用する点が特徴です。

- Linuxの深刻な脅威である脆弱性「Copy Fail」について

「Copy Fail(CVE-2026-31431)」は、近年で最も深刻とされるLinuxのローカル権限昇格(LPE)に関する脆弱性です。

暗号処理のバグを悪用し、ディスク上の物理ファイルを書き換えることなくメモリ上のページキャッシュ(suやsudoなど)を改ざんすることで、一般ユーザーが容易にroot権限を取得できます。競合状態に依存せず100%の確率で成功するため極めて危険で、コンテナ環境やシステムの乗っ取りが可能です。対策として、カーネル更新を適用する必要があります。

- Javascriptライブラリ「Axios」を狙ったサプライチェーン攻撃について

Unit 42は、人気のJavascriptライブラリ「Axios」のnpmパッケージを悪用したサプライチェーン攻撃を特定しました。

攻撃者は悪意あるパッケージ(plain-crypto-jsなど)を紛れ込ませ、インストール時にWindows、macOS、Linux環境にそれぞれ異なるRAT(リモートアクセス型トロイの木馬)を展開します。 

CI/CD環境や開発者の端末を狙って機密情報を窃取しC2サーバーと通信を行うため、環境全体への広範な影響が懸念されています。

解説動画について

本記事にて取り上げているトピックについて、弊社のコンサルタントが対談形式の動画にて解説をしております。

対策も含めて、とてもわかりやすく解説されているためおすすめです。

詳細解説

それぞれのトピックの詳細については、Unit 42 Blog にてご確認頂けます。

- 脅威グループ「TeamPCP」による多段階サプライチェーン攻撃について:https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/

- Linuxの深刻な脅威である脆弱性「Copy Fail」について:https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/

- Javascriptライブラリ「Axios」を狙ったサプライチェーン攻撃について:https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/

さいごに

いかがでしたでしょうか。皆様のサイバーセキュリティにおける脅威動向の知識アップデートにお役立ていただければ幸いです。

弊社 Unit 42 Blog では最新の脅威リサーチ・サイバー脅威・脅威アクターグループ・トレンドレポートをお届けしますので、ぜひチェックしてみてください!

https://unit42.paloaltonetworks.com/ja/


Subscribe to the Blog!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.