タグ: PyPI

bleepingcomputer.com

GitHubとPyPI、サプライチェーン攻撃対策として時間ベースの防御機構を導入

GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した

helpnetsecurity.com

PyPI、新たなアップロード制限でパッケージセキュリティを強化

Python Package Index(PyPI)は現在、14日以上前にリリースされた版に対する新規ファイルのアップロードを拒否するようになりました。プロジェクトの公開用トークンやリリースワークフローが侵害された場合に、攻撃者が長期間安定稼働してきたリリースを汚染するのを防ぐための措置です。 「こ

cyberpress.org

悪意あるnpm・PyPIパッケージが偽SDKを装って決済系開発者を標的に

オープンソースのソフトウェアサプライチェーンを狙った協調的なマルウェアキャンペーンが最近発生し、人気の高いセキュアな決済アプリケーションを開発しているエンジニアが標的となっています。 2026年7月7日、自動セキュリティスキャナーがnpmおよびPyPIレジストリ上でほぼ同時に公開された17個の悪意あるパッケージ群を検

cyberpress.org

FBI、開発環境とクラウド認証情報を危険にさらすTeamPCPサプライチェーンキャンペーンについて警告

2026年、FBIは脅威グループTeamPCPが主導する大規模なソフトウェアサプライチェーン攻撃キャンペーンについて重大な警告を発しました。 この巧妙な攻撃は信頼されているソフトウェア配布チャネルを侵害し、ハッカーが広く利用されている企業向け開発ツールに悪意のあるコードを注入することを可能にしました。 脅威アクターは

bleepingcomputer.com

新型マルウェア「ChocoPoC」、トロイの木馬化したPoCエクスプロイトで研究者を標的に

GitHub上の複数の武器化された概念実証(PoC)エクスプロイトが、Pythonベースのリモートアクセス型トロイの木馬(RAT)「ChocoPoC」を配布していることが判明しました。このマルウェアはコマンド実行や機密データの窃取が可能で、サイバーセキュリティ研究者を標的にしたキャンペーンとみられています。 さまざま

bleepingcomputer.com

ChocoPocマルウェア、GitHub上のトロイの木馬化されたエクスプロイトから配布

GitHub上に存在する複数の武器化された概念実証(PoC)エクスプロイトが、コマンド実行や機密データの窃取が可能なPythonベースのリモートアクセス型トロイの木馬(RAT)「ChocoPoC」を配布していたことが分かりました。 各種脆弱性向けのPoCエクスプロイトにマルウェアを隠す手口自体は目新しいものではありま

bleepingcomputer.com

悪意あるPyPIパッケージ、Telegramボットサーバーをハッカーに掌握させる

昨年11月から活動を続けるキャンペーンが、Pyrogram のトロイの木馬化されたフォークを使ってTelegramボットを開発するPython開発者を標的にしています。攻撃者はこれを悪用して、侵害されたサーバー上の任意ファイルを読み取ることが可能です。 Python Package Index(PyPI)には少なくと

cyberpress.org

GitHub Advisory Databaseが過去最高を更新——2026年5月に1,560件のレビュー済みアドバイザリを公開

GitHub Advisory Databaseが前例のない節目を迎えました。2026年5月に公開したレビュー済みアドバイザリは1,560件に達し、通常の月間件数の5倍以上となる、データベース史上最多を記録しました。 2026年3月から5月にかけて、GitHubは月間6,000件超のアドバイザリ判定を3か月連続で維持