ChainDropワーム、npmサプライチェーンに侵入し標準的な防御をすり抜ける
セキュリティ Shai-Hulud亜種が444個のパッケージを汚染、tarballや開発ツールのフックを介して拡散
セキュリティ Shai-Hulud亜種が444個のパッケージを汚染、tarballや開発ツールのフックを介して拡散
LiteLLMのサプライチェーン攻撃で被害を受けたとされる2,500組織のうち、そのほとんどは実際にはそれ以前に侵害されていたことが、SOCRadarの報告で明らかになりました。 この侵害は、Shai-Hulwormを使った複数のオープンソースソフトウェア(OSS)サプライチェーン攻撃の背後にいる脅威アクターTeam
サイバー犯罪者は、汚染されたnpmパッケージを通じてAI APIトークンを標的にする動きを強めており、通常の開発環境を認証情報窃取マシンへと変貌させています。 窃取されたトークンは直接悪用されるほか、割引価格で高価なAIモデルへのアクセスを転売する地下の「転送ステーション」に流されるケースもあります。 企業が大規模言
発端となったJavaScriptパッケージの侵害 日常的に利用されるJavaScriptライブラリをインストールしただけで、企業のクラウドインフラ、リポジトリ、内部サービスが攻撃者にさらされる恐れがあります。npmワーム「Shai-Hulud」は、非常に人気の高いパッケージ群に侵入しました。これら
Aikidoの研究者が、1,300以上のnpmパッケージに情報窃取マルウェアを感染させるShai-Hulud亜種「ChainDrop」を発見攻撃者は人気ライブラリ(Keyv、Cacheable、flat-cache、file-entry-cache)に紐づくGitHubアカウントを侵害し、月間20億ダウンロードに
440パッケージの悪意あるバージョン、2,200件超がNPMレジストリに公開される新たなMini Shai-Hulud型サプライチェーン攻撃が確認されました。 ChainDropと名付けられたこのキャンペーンは、keyvおよびcacheable名前空間内の11個のマルウェア媒介パッケージから始まりました。これらのパッ
複数のセキュリティ企業によると、火曜早朝、攻撃者がGitHubのメンテナーアカウントを乗っ取り、自己複製型のマルウェアを解き放ちました。この攻撃はわずか4時間足らずのうちに440種類を超えるnpmパッケージに悪意のあるコードを注入したとされています。 このワームは、TeamPCPが5月に公開したオープンソースのMin
eSecurity Planetのコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。詳細はこちら 攻撃者がnpmの主要パッケージ群を管理するメンテナーのGitHubアカウントを侵害したことで、大規模なソフトウェアサプ
Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました
攻撃者が、広く使われているJavaScript用キーバリューストレージライブラリ「Keyv」のメンテナーが持つGitHubアカウントを侵害し、npmパッケージを通じて認証情報を窃取するマルウェアを拡散させています。 この進行中のサプライチェーン攻撃は「Shai-Hulud」キャンペーンとして知られており、Keyvおよ
すべての記事を読み込みました