タグ: Trusted Publishing

gbhackers.com

ハッカーがGitHubリポジトリ65件を侵害、隠しバックドアでnpmパッケージを汚染

脅威アクターが、npmのTrusted Publishing機能を悪用し、正規パッケージを通じてステルス性の高いバックドアを配布するソフトウェアサプライチェーン攻撃キャンペーンにおいて、少なくとも65件の公開GitHubリポジトリを侵害していたことが判明しました。 悪用された悪性パッケージは、MCP関連のnpmパッケ

infosecurity-magazine.com

攻撃者、npmの信頼済み公開機能を悪用してGHAPPIERキャンペーンを展開

攻撃者がnpmの信頼済み公開(trusted publishing)機能を悪用したサプライチェーン攻撃で、これまで報告されていなかったローダー「GHAPPIER」を、正当な出所証明(プロベナンス)が付与された悪意あるリリースを通じて正規パッケージに紛れ込ませていたことが分かりました。 9月20日に公開されたレポ

helpnetsecurity.com

Microsoftが、サプライチェーンセキュリティ強化のためNuGet APIキーの有効期限を短縮

Microsoftは、.NET開発者向けパッケージリポジトリであるNuGetのセキュリティを強化するため、2026年8月17日より新規発行するNuGet.org APIキーの有効期限を365日から30日に短縮します。8月17日より前に作成されたAPIキーは11月1日まで有効で、それ以降開発者は新しいキ