人気のTanStack Queryコードジェネレーターにサプライチェーンワームが侵入、開発者の認証情報を窃取
TanStack Queryの型安全なフックを生成するnpmパッケージ「@7nohe/openapi-react-query-codegen」の複数のリリースがサプライチェーンワームに侵害され、開発者およびCIシステムが認証情報窃取、リポジトリのバックドア化、パッケージ汚染の危険にさらされています。 Aikido S
TanStack Queryの型安全なフックを生成するnpmパッケージ「@7nohe/openapi-react-query-codegen」の複数のリリースがサプライチェーンワームに侵害され、開発者およびCIシステムが認証情報窃取、リポジトリのバックドア化、パッケージ汚染の危険にさらされています。 Aikido S
onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)
Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました
攻撃者が、広く使われているJavaScript用キーバリューストレージライブラリ「Keyv」のメンテナーが持つGitHubアカウントを侵害し、npmパッケージを通じて認証情報を窃取するマルウェアを拡散させています。 この進行中のサプライチェーン攻撃は「Shai-Hulud」キャンペーンとして知られており、Keyvおよ
Aikido SecurityはRootを買収し、開発者やエージェントが安全なオープンソースを活用して開発しやすくするという共通のミッションのもと、両社は一体となりました。サプライチェーン攻撃の脅威が拡大するなか、オープンソースは世界中のほぼすべてのアプリケーションの基盤であり、攻撃者にとっての主要な
開発効率化ツールは、私たちの最も重要な業務上の機密情報へのアクセス権を着実に拡大しています。JetBrains Marketplace向けの悪意あるプラグイン作成者たちは、こうした深い信頼関係を意図的に悪用しました。先ごろ公開された包括的なレポートは、AIキーの窃取が発覚した複数のJetBrain
セキュリティ研究者らが、悪意あるプラグインを通じて開発者のAI関連APIキーを窃取しようとする組織的なキャンペーンを発見しました。 Aikido Securityは、JetBrains Marketplaceにおいてセキュリティチェックをすり抜けた少なくとも15件の統合開発環境(IDE)プラグインを確認しました。これら
JetBrains Marketplaceで少なくとも15本の悪意あるプラグインが発見されました。いずれも開発者のAI APIキーを盗み取ることを目的としたものです。 Aikido Securityが発見したこのキャンペーンでは、OpenAI、DeepSeek、SiliconFlowといった人気AIサービスを活用した
研究者らによると、今回の侵害にはMini Shai Huludの亜種が関与しているとのことです。 月曜日、研究者らは資格情報を窃取するワームを使ったサプライチェーン攻撃により、Red Hat の npm パッケージ30件以上が侵害されたと警告しました。 32パッケージにわたる計96バージョンが侵害さ
Codex UIツールを装った悪意あるnpmパッケージを研究者が発見攻撃者は有効期限のないリフレッシュトークンを含むCodex認証トークンを窃取Aikido SecurityはCodexユーザーを標的とする2つのAndroidアプリも発見新たに発見されたnpmに対するサプライチェーン攻撃が、OpenAI C
すべての記事を読み込みました