Skip to content
TopicTracker
出典 HackerNews原文を表示
翻訳言語翻訳言語

NPM attack targets Zapier and security tool browser extensions

A malicious npm package campaign has been discovered targeting browser extensions for Zapier and security tools. The malware, named Mastra, is designed to steal sensitive data including credentials and session tokens from infected browsers, posing a significant supply chain risk to developers and users of these extensions.

背景メモ

- NPM(Node Package Manager)はJavaScriptの標準パッケージ管理システム。開発者がコードを公開・共有できるレジストリだが、悪意あるパッケージの温床にもなっている。 - **Mastra**はAIエージェント開発用のオープンソースフレームワーク。この攻撃はMastraを装った(typosquatting)偽パッケージをNPMにアップロードする手法を使った。 - **Zapier**はノーコード自動化ツール。コード不要で異なるWebサービス同士を連携できる。企業の業務自動化で広く使われるため、認証情報を盗む標的になりやすい。 - 攻撃者は「セキュリティブラウザ拡張機能」向けと偽り、Zapierの認証情報(APIキーやセッション情報)を窃取しようとした。拡張機能の仕組みを悪用し、同様の手口は昨今増加傾向にある。 - この種の攻撃はソフトウェアサプライチェーン全体への脅威。npm installという日常的な行為が、組織全体の認証情報漏洩につながり得ることを示す事例。