npm axiosに対する新たなサプライチェーン攻撃、最も人気のあるHTTPクライアントライブラリが標的に
npmの最も人気のあるHTTPクライアントライブラリであるaxiosがサプライチェーン攻撃の標的となりました。最新バージョンのaxios@1.14.1が悪意のあるパッケージplain-crypto-js@4.2.1を引き込むように改ざんされており、300Mの週間ダウンロード数を誇るこのライブラリの依存関係が固定されていない場合、ユーザーが危険にさらされる可能性があります。
npmの最も人気のあるHTTPクライアントライブラリであるaxiosがサプライチェーン攻撃の標的となりました。最新バージョンのaxios@1.14.1が悪意のあるパッケージplain-crypto-js@4.2.1を引き込むように改ざんされており、300Mの週間ダウンロード数を誇るこのライブラリの依存関係が固定されていない場合、ユーザーが危険にさらされる可能性があります。
A series of supply chain attacks has affected npm and PyPI repositories within two weeks. The use of large language models is exacerbating these security issues, and existing mitigation measures are insufficient to address the problem.
A new phishing-as-a-service called Starkiller uses disguised links to load real login pages from target brands. It acts as a relay between victims and legitimate sites, forwarding usernames, passwords, and MFA codes to bypass security measures.
A security researcher discovered a vulnerability that allowed obtaining full administrator rights in a Replit clone. The vulnerability stemmed from running untrusted code in an insecure manner. This highlights the importance of proper security practices when executing external code.
A social media trick shows that blocking the "claude" user on GitHub reveals projects using Claude Code. The CPython repository, one of the world's most popular open-source projects, now displays contributions from this AI coding agent.
An investigation uncovered a large network of fake support groups on Telegram that spread cryptocurrency stealers and drainers. The network was found to be actively promoting malicious tools designed to drain crypto wallets.