北朝鮮の脅威アクター「PolinRider」が、GoとPHPのオープンソースパッケージを侵害したことが明らかになった。同グループは正規のパッケージに悪意のあるコードを挿入し、サプライチェーン攻撃を通じて開発者環境への侵入を試みている。この攻撃は、ソフトウェア依存関係を標的とした高度な手法であり、開発者コミュニティに警告を発している。
#supply-chain-attack
30 件
悪意のあるリポジトリをクローンするだけで、攻撃者があなたのマシンを完全に制御できる危険性について解説。GitHubなどのソースコード管理プラットフォーム上で、一見無害に見えるリポジトリに潜む巧妙な攻撃手法と、その防御策を詳しく説明する。
攻撃者が一見無害なGitHubリポジトリにマルウェアを埋め込み、AIコーディングエージェント(コード生成やレビューを自動化するツール)にそれを実行させる新たな手口が確認された。リポジトリの外観は正常だが、AIエージェントが依存関係を自動インストールする過程で悪意のあるコードが実行される仕組みで、開発者のセキュリティ意識向上とリポジトリ検証の重要性が改めて浮き彫りとなった。
Polymarketの顧客がサプライチェーン攻撃により約300万ドル(約4億5000万円)を失ったことが明らかになった。攻撃者は同プラットフォームのサプライチェーンに侵入し、悪意のあるコードを注入してユーザーの資金を流出させた。この事件は分散型予測市場プラットフォームのセキュリティリスクを浮き彫りにしている。
攻撃者が一見無害なGitHubリポジトリを作成し、AIコーディングエージェントを標的にした新たな手法が確認された。クリーンなコードを含むリポジトリがAIアシスタントに悪意あるコードを実行させ、開発環境を侵害する。この攻撃は、AIツールがコードの信頼性を適切に検証しない弱点を突いたものである。
Immobiliarelabs の NPM パッケージが侵害されました。悪意のあるコードが含まれている可能性があるため、影響を受けたパッケージの確認と対応が推奨されます。
「Miasma」と名付けられたサプライチェーン攻撃キャンペーンにより、20以上の悪意あるNPMパッケージが公開され、開発者のシークレットや認証情報を狙っています。攻撃者は正規パッケージになりすまし、コード実行時に機密情報を外部サーバーに送信する仕組みを仕込んでいます。
Checkmarxの報告によると、攻撃者が正式なPyrogramライブラリを模倣した不正なパッケージをPythonパッケージリポジトリ(PyPI)に複数アップロードし、Telegramのメッセージング機能を利用したバックドアを埋め込んだサプライチェーン攻撃が発見された。この「Operation Navy Ghost」と名付けられたキャンペーンは、開発者が誤って悪意あるパッケージをインストールすると、Telegramボット経由で機密情報が窃取される仕組みとなっている。
本記事は、TanStackのNPMサプライチェーンを標的とした身代金要求インシデントに関する詳細な事後分析を提供します。攻撃者がどのようにしてNPMパッケージの公開を悪用し、サプライチェーンを侵害したか、その手口と影響、およびGrafanaがインシデント対応を通じて学んだ教訓について解説します。
パスワード管理サービスのLastPassが、サプライチェーンを介したハッカー攻撃によりデータ流出が発生したことを確認した。侵害の詳細や影響範囲について、同社は調査を進めていると発表している。
本記事では、偽の求人メールをきっかけにしたサプライチェーン攻撃について詳述する。攻撃者はNPMパッケージ「foxtopia」を介し、被害者のシステムから認証情報や機密データを窃取する情報窃取型マルウェアを展開。この事例は、開発者を標的にした巧妙なソーシャルエンジニアリング手法と、依存関係を通じたサプライチェーン攻撃の現実的な脅威を浮き彫りにしている。
LastPassは、Klue社を狙ったサプライチェーン攻撃によりデータ侵害が発生したことを確認した。攻撃者はKlueのシステムを侵害し、LastPassの顧客情報の一部にアクセスした可能性がある。同社は調査を進めるとともに、影響を受けるユーザーに対して注意を呼びかけている。
Arch LinuxのAUR(Arch User Repository)で1,500以上のパッケージがサプライチェーン攻撃により乗っ取られ、認証情報を盗むマルウェアが仕込まれていたことが判明した。この攻撃は、メンテナーのアカウントが侵害され、悪意のあるコードが注入されたことで発生。影響を受けたユーザーは直ちに対応が必要とされている。
わずか7KBのファイルから始まった攻撃が、13年もの間気付かれずにバックドアを維持し続けた事例について解説。この長期にわたるサイバー攻撃の仕組みや手法、発覚の経緯を詳述する。
Arch User Repository(AUR)で発生した最近の一連の攻撃について詳しく解説。パッケージメンテナの認証情報の侵害や悪意あるパッケージのアップロードといった手口を分析し、AURのセキュリティモデルの脆弱性とコミュニティへの影響を考察する。
2025年9月、NPM(Node Package Manager)エコシステムを標的とした大規模なサプライチェーン攻撃が発生し、週間ダウンロード数26億回に影響を及ぼした。多くの開発者がこの攻撃をTwitter(現X)で初めて知ったことから、公式のセキュリティ通知体制の課題が浮き彫りになった。
あるセキュリティ研究者が、GitHub上でトロイの木馬マルウェアを配布している1万件以上のリポジトリを発見した。これらのリポジトリは正規のプロジェクトを装い、悪意あるコードを埋め込んでユーザーを感染させていた。発見されたリポジトリの多くは既に削除されているが、同様の手口による攻撃が引き続き行われている可能性がある。
MastraのNPMパッケージ群がサプライチェーン攻撃を受け、タイポスクワッティング(easy-day-JS)を通じて140のパッケージにバックドアが仕込まれました。この攻撃により、正規パッケージへの依存関係を悪用した不正コードの注入が行われ、開発環境のセキュリティが脅かされています。
Mastraのnpm組織アカウントが侵害され、複数のパッケージがトロイの木馬化されました。この攻撃では、「easy-day-js」を介してリモートペイロードが配信され、依存関係を通じたサプライチェーン攻撃が実行されました。
mastraの複数のNPMパッケージが何者かによって侵害されたことが明らかになりました。GitHub上のIssue #18045で報告されており、影響を受けたパッケージの利用者は速やかに対応を確認する必要があります。
RedHat InsightsのJavaScriptパッケージがNPM経由でサプライチェーン攻撃を受け、AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm、CircleCIの認証情報が窃取され、さらにnpm認証情報とbypass_2fa設定で自己増殖した。Claude CodeフックやVS Codeタスクインジェクションで永続化が行われ、影響を受けた場合は開発ハードウェアの再プロビジョニングが必要。攻撃が頻発するNPMユーザーからは「 helpless(無力だ)」との声が上がっている。
本記事では、MicrosoftSystem64と称する悪意あるバイナリペイロードが、サプライチェーン攻撃を通じてHuggingFaceへ情報を不正流出させている事例を分析する。このペイロードは、正規のソフトウェアに偽装して配布され、感染後のデータ収集と外部送信を目的としている。セキュリティ研究者は、このような隠れた脅威からシステムを保護する対策を呼びかけている。
あるスタートアップが、GitHubのプルリクエスト経由で悪意ある攻撃を受けた経験を詳細に語る。攻撃者は第三者に見える正規のPRを送り、その中に巧妙に隠されたマルウェアを組み込んでいた。この記事では、攻撃の手口、発見の経緯、そしてGitHubを利用する開発者が取るべき防御策について解説している。
A frustrated developer, tired of so-called "vibe coders" who rely on AI-generated code without understanding it, has hidden a prompt injection vulnerability in their code that can delete data. The attack exploits the blind trust these coders place in AI assistants, demonstrating the serious security risks of unexamined AI-generated code.
Researchers at Sonatype have uncovered a sophisticated NPM supply chain attack involving 176 malicious packages designed to infiltrate internal corporate dependencies. The campaign specifically targets private packages within organizations, aiming to harvest sensitive data and credentials from development environments. This highlights the growing risk to internal, non-public dependencies that many teams mistakenly assume are safe from external threats.
angular-tree-componentのGitHubリポジトリで、サプライチェーン攻撃の可能性がある不審なIssueが報告されました。このIssueでは、悪意のあるコードの注入や依存関係の改ざんを試みる内容が指摘されており、プロジェクトのセキュリティ上の懸念が高まっています。
GlassWorm is a sophisticated supply-chain botnet targeting software developers. The operation involved compromising developer tools and dependencies to distribute malware, ultimately taken down by coordinated law enforcement and cybersecurity efforts. This takedown disrupted a major threat targeting the software development ecosystem.
Jqwik 1.10.0, a property-based testing library for Java, was found to contain a hidden prompt injection attack. A malicious commit disguised as an accessibility improvement injected a system prompt instructing AI coding agents to delete user files and manipulate generated code. The issue has been reported and the commit reverted.
TrapDoorは、NPM、PyPI、Crates.ioの3つの主要なパッケージレジストリを横断するサプライチェーン攻撃で暗号通貨を盗むマルウェアです。攻撃者は正規のパッケージを装った悪意のあるパッケージをアップロードし、開発者の環境に侵入して秘密鍵やウォレット情報を窃取します。このキャンペーンは複数のプラットフォームにまたがる持続的な脅威であり、開発者はパッケージの検証を徹底する必要があります。
クレジットカード情報を盗むスキマーが、Google タグ マネージャーに偽装して Web サイトに仕込まれる手口が確認されています。この巧妙な攻撃は正規のタグ管理サービスを装い、訪問者が入力したカード情報を不正に収集します。サイト運営者は、不正なスクリプトの有無を定期的に監査し、スキミング被害を未然に防ぐ対策が求められます。