GitHubとPyPI、サプライチェーン攻撃対策として時間ベースの防御機構を導入
GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した
GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した
研究により、コーディングにAIを活用する開発者にとって、スロップスクワッティングが依然として脅威であることが明らかに。 企業向けソフトウェアの開発者は、AIコーディングツールが存在しないライブラリを幻覚とし
Python Package Index(PyPI)は現在、14日以上前にリリースされた版に対する新規ファイルのアップロードを拒否するようになりました。プロジェクトの公開用トークンやリリースワークフローが侵害された場合に、攻撃者が長期間安定稼働してきたリリースを汚染するのを防ぐための措置です。 「こ
オープンソースのソフトウェアサプライチェーンを狙った協調的なマルウェアキャンペーンが最近発生し、人気の高いセキュアな決済アプリケーションを開発しているエンジニアが標的となっています。 2026年7月7日、自動セキュリティスキャナーがnpmおよびPyPIレジストリ上でほぼ同時に公開された17個の悪意あるパッケージ群を検
Node Package Manager(npm)およびPython Package Index(PyPI)上の悪意あるパッケージが、Paysafe、Skrill、Netellerの決済アプリケーション開発者・利用者にスティーラー型マルウェアを配布していたことが分かりました。 脅威アクターは少なくとも17個の悪意ある
2026年、FBIは脅威グループTeamPCPが主導する大規模なソフトウェアサプライチェーン攻撃キャンペーンについて重大な警告を発しました。 この巧妙な攻撃は信頼されているソフトウェア配布チャネルを侵害し、ハッカーが広く利用されている企業向け開発ツールに悪意のあるコードを注入することを可能にしました。 脅威アクターは
GitHub上の複数の武器化された概念実証(PoC)エクスプロイトが、Pythonベースのリモートアクセス型トロイの木馬(RAT)「ChocoPoC」を配布していることが判明しました。このマルウェアはコマンド実行や機密データの窃取が可能で、サイバーセキュリティ研究者を標的にしたキャンペーンとみられています。 さまざま
GitHub上に存在する複数の武器化された概念実証(PoC)エクスプロイトが、コマンド実行や機密データの窃取が可能なPythonベースのリモートアクセス型トロイの木馬(RAT)「ChocoPoC」を配布していたことが分かりました。 各種脆弱性向けのPoCエクスプロイトにマルウェアを隠す手口自体は目新しいものではありま
昨年11月から活動を続けるキャンペーンが、Pyrogram のトロイの木馬化されたフォークを使ってTelegramボットを開発するPython開発者を標的にしています。攻撃者はこれを悪用して、侵害されたサーバー上の任意ファイルを読み取ることが可能です。 Python Package Index(PyPI)には少なくと
GitHub Advisory Databaseが前例のない節目を迎えました。2026年5月に公開したレビュー済みアドバイザリは1,560件に達し、通常の月間件数の5倍以上となる、データベース史上最多を記録しました。 2026年3月から5月にかけて、GitHubは月間6,000件超のアドバイザリ判定を3か月連続で維持
すべての記事を読み込みました