タグ: Aikido Security

cyberpress.org

人気のTanStack Queryコードジェネレーターにサプライチェーンワームが侵入、開発者の認証情報を窃取

TanStack Queryの型安全なフックを生成するnpmパッケージ「@7nohe/openapi-react-query-codegen」の複数のリリースがサプライチェーンワームに侵害され、開発者およびCIシステムが認証情報窃取、リポジトリのバックドア化、パッケージ汚染の危険にさらされています。 Aikido S

gbhackers.com

18,000回以上ダウンロードされたRustクレートが侵害、ビルド時にソースコードを窃取

onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)

cyberpress.org

npmワームShai-Hulud、月間20億インストール超の868パッケージを侵害

Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました

gbhackers.com

Shai-Hulud型サプライチェーン攻撃、KeyvおよびnpmパッケージのHundredsを侵害

攻撃者が、広く使われているJavaScript用キーバリューストレージライブラリ「Keyv」のメンテナーが持つGitHubアカウントを侵害し、npmパッケージを通じて認証情報を窃取するマルウェアを拡散させています。 この進行中のサプライチェーン攻撃は「Shai-Hulud」キャンペーンとして知られており、Keyvおよ

helpnetsecurity.com

Aikido Security、Rootを買収――オープンソース脆弱性へのバックポート修正を拡大

Aikido SecurityはRootを買収し、開発者やエージェントが安全なオープンソースを活用して開発しやすくするという共通のミッションのもと、両社は一体となりました。サプライチェーン攻撃の脅威が拡大するなか、オープンソースは世界中のほぼすべてのアプリケーションの基盤であり、攻撃者にとっての主要な

infosecurity-magazine.com

JetBrains MarketplaceプラグインがAPIキーを窃取、15件が発覚

セキュリティ研究者らが、悪意あるプラグインを通じて開発者のAI関連APIキーを窃取しようとする組織的なキャンペーンを発見しました。 Aikido Securityは、JetBrains Marketplaceにおいてセキュリティチェックをすり抜けた少なくとも15件の統合開発環境(IDE)プラグインを確認しました。これら

cybersecuritydive.com

Red Hat の npm パッケージ30件超がサプライチェーン攻撃の標的に

研究者らによると、今回の侵害にはMini Shai Huludの亜種が関与しているとのことです。 月曜日、研究者らは資格情報を窃取するワームを使ったサプライチェーン攻撃により、Red Hat の npm パッケージ30件以上が侵害されたと警告しました。 32パッケージにわたる計96バージョンが侵害さ

techradar.com

週間2万9,000件超のダウンロードを誇るOpenAI Codexツール、認証トークン窃取を狙う悪意あるnpmサプライチェーン攻撃に関与

Codex UIツールを装った悪意あるnpmパッケージを研究者が発見攻撃者は有効期限のないリフレッシュトークンを含むCodex認証トークンを窃取Aikido SecurityはCodexユーザーを標的とする2つのAndroidアプリも発見新たに発見されたnpmに対するサプライチェーン攻撃が、OpenAI C