2. メンテナーが音を上げて辞めることになる
3. 別の人が「俺がメンテナーやるよ!」 で採用
4. サプライチェーン攻撃開始
なんてこともできちゃいそう。
つらい。
変なISSUEとかPR投げまくってる人をチェックする体制も必要なのかも。
2. メンテナーが音を上げて辞めることになる
3. 別の人が「俺がメンテナーやるよ!」 で採用
4. サプライチェーン攻撃開始
なんてこともできちゃいそう。
つらい。
変なISSUEとかPR投げまくってる人をチェックする体制も必要なのかも。
#サプライチェーン攻撃 #ランサムウェア攻撃
#情報漏洩
損保ジャパンの委託先、3.8万件の個人情報が漏洩恐れ:日本経済新聞
www.nikkei.com/article/DGXZ...
#サプライチェーン攻撃 #ランサムウェア攻撃
#情報漏洩
損保ジャパンの委託先、3.8万件の個人情報が漏洩恐れ:日本経済新聞
www.nikkei.com/article/DGXZ...
Yahoo!ニュース - Yahoo! JAPAN
... #サイバー攻撃 が顕在化・高度化している。IPAは、 #サプライチェーン を構成する中小企業がサイバー攻撃に対する対策が不十分な場合、「当該企業等の事業活動に ...
news.yahoo.co.jp/articles/37e...
本気でやるなら各コミュニティを巡回する専任者は必要
本気でやるなら各コミュニティを巡回する専任者は必要
Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation #InfosecurityMagazine (Apr 23)
#脆弱性悪用 #ゼロデイ攻撃 #MOVEit #ランサムウェア #サプライチェーンリスク
www.infosecurity-magazine.com/news/verizon...
Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation #InfosecurityMagazine (Apr 23)
#脆弱性悪用 #ゼロデイ攻撃 #MOVEit #ランサムウェア #サプライチェーンリスク
www.infosecurity-magazine.com/news/verizon...
サプライチェーン攻撃の現実 45万人に影響を与えた「見えない脅威」. 重要インフラのサイバー防御に穴 政府が示した"基本"の対策とは? サイバー攻撃の動機と ...
kn.itmedia.co.jp/kn/articles/...
サプライチェーン攻撃の現実 45万人に影響を与えた「見えない脅威」. 重要インフラのサイバー防御に穴 政府が示した"基本"の対策とは? サイバー攻撃の動機と ...
kn.itmedia.co.jp/kn/articles/...
史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs…
史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs…
🚀 Bun v1.2.21: Bun.SQLのMySQL/PostgreSQL/SQLiteサポート、YAMLネイティブ対応
📊 Apollo Client 4.0: React分離、エラーハンドリング刷新で大幅変更
⚠️ nxパッケージの侵害: マルウェア含む不正バージョン公開されていた問題
"2025-08-31のJS: Bun v1.2.21、Apollo Client v4、nxパッケージ侵害とサプライチェーン攻撃 - JSer.info" https://jser.info/2025/08/31/bun-v1.2.21-apollo-client-v4-nx/
🚀 Bun v1.2.21: Bun.SQLのMySQL/PostgreSQL/SQLiteサポート、YAMLネイティブ対応
📊 Apollo Client 4.0: React分離、エラーハンドリング刷新で大幅変更
⚠️ nxパッケージの侵害: マルウェア含む不正バージョン公開されていた問題
"2025-08-31のJS: Bun v1.2.21、Apollo Client v4、nxパッケージ侵害とサプライチェーン攻撃 - JSer.info" https://jser.info/2025/08/31/bun-v1.2.21-apollo-client-v4-nx/
はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要…
はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要…
Python Software Foundationチームは、9月初旬に発生したGhostActionサプライチェーン攻撃で盗まれたすべてのPyPIトークンを無効化し、攻撃者がそれらを悪用してマルウェアを公開していなかったことを確認しました。 これらのトークンは、Python Package Index(PyPI)にパッケージを公開するために使用されます。PyPIは、Pythonのパッケージ管理ツールのデフォルトソースとして機能し、数十万のパッケージをホストするソフトウェアリポジトリです。…
Python Software Foundationチームは、9月初旬に発生したGhostActionサプライチェーン攻撃で盗まれたすべてのPyPIトークンを無効化し、攻撃者がそれらを悪用してマルウェアを公開していなかったことを確認しました。 これらのトークンは、Python Package Index(PyPI)にパッケージを公開するために使用されます。PyPIは、Pythonのパッケージ管理ツールのデフォルトソースとして機能し、数十万のパッケージをホストするソフトウェアリポジトリです。…
Shai-Hulud npm supply chain attack - new compromised packages detected
jfrog.com/blog/shai-hu...
Shai-Hulud npm supply chain attack - new compromised packages detected
jfrog.com/blog/shai-hu...
https://blog.lufia.org/entry/2025/10/12/172307
https://blog.lufia.org/entry/2025/10/12/172307
innovatopia.jp/cyber-securi...
「またサイバー攻撃か」と思った方も多いかもしれません。しかし、今回の事件は単なるデータ流出とは次元が異なります。これは、現代社会の根幹を揺るしかねない「サプライチェーン攻撃」の深刻さを、改めて私たちに突きつけるものです。
まず、攻撃対象となったF5社の「BIG-IP」について解説します。これは、大企業や政府機関のネットワークにおける”交通整理”と”警備”を一手に行う、極めて重要な製品です。
innovatopia.jp/cyber-securi...
「またサイバー攻撃か」と思った方も多いかもしれません。しかし、今回の事件は単なるデータ流出とは次元が異なります。これは、現代社会の根幹を揺るしかねない「サプライチェーン攻撃」の深刻さを、改めて私たちに突きつけるものです。
まず、攻撃対象となったF5社の「BIG-IP」について解説します。これは、大企業や政府機関のネットワークにおける”交通整理”と”警備”を一手に行う、極めて重要な製品です。
人気の GitHub Action が、継続的インテグレーションと継続的デリバリー (CI/CD) に関連する秘密を狙ったと思われるサプライ チェーン攻撃によって侵害されました。
対象となる GitHub Action は、「tj-actions/changed-files」と呼ばれます。tj-actions は、CI/CD プロセスを効率化するための GitHub Actions を提供します。23,000 を超えるリポジトリで積極的に使用されている changed-files は、ファイルとディレクトリの変更を追跡...
人気の GitHub Action が、継続的インテグレーションと継続的デリバリー (CI/CD) に関連する秘密を狙ったと思われるサプライ チェーン攻撃によって侵害されました。
対象となる GitHub Action は、「tj-actions/changed-files」と呼ばれます。tj-actions は、CI/CD プロセスを効率化するための GitHub Actions を提供します。23,000 を超えるリポジトリで積極的に使用されている changed-files は、ファイルとディレクトリの変更を追跡...
asdfプラグインは(必要か否かにかかわらず)古いものも多いので、最近はmiseのBackends機能を使い始めてそちらに移植していたけど、その流れは正しかったよう。サプライチェーン攻撃のことまでは頭に回っていなかった... (まあ作者の人以外が作っているのは脆弱になっちゃうのは間違いない)
github.com/jdx/mise/dis...
asdfプラグインは(必要か否かにかかわらず)古いものも多いので、最近はmiseのBackends機能を使い始めてそちらに移植していたけど、その流れは正しかったよう。サプライチェーン攻撃のことまでは頭に回っていなかった... (まあ作者の人以外が作っているのは脆弱になっちゃうのは間違いない)
github.com/jdx/mise/dis...
北朝鮮の脅威アクターが組織した新たなサイバー攻撃がソケット脅威調査チームによって暴露され、npm レジストリを通じてソフトウェア開発者を標的とした高度なサプライ チェーン攻撃が明らかになりました。
Contagious Interview 作戦に関連して、これらの攻撃者は 24 のアカウントにわたって 35 個の悪意のある npm パッケージを公開しており、そのうち react-plaid-sdk や vite-plugin-next-refresh など 6 個がレジストリ上でまだアクティブ...
北朝鮮の脅威アクターが組織した新たなサイバー攻撃がソケット脅威調査チームによって暴露され、npm レジストリを通じてソフトウェア開発者を標的とした高度なサプライ チェーン攻撃が明らかになりました。
Contagious Interview 作戦に関連して、これらの攻撃者は 24 のアカウントにわたって 35 個の悪意のある npm パッケージを公開しており、そのうち react-plaid-sdk や vite-plugin-next-refresh など 6 個がレジストリ上でまだアクティブ...
npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
この記事は、npmパッケージやGitHub Actionsのサプライチェーン攻撃対策として、利用側と公開側の双方に推奨される具体的な手法を解説しています。
利用側はロックファイル、SHA Pin、最小権限設定、安全なパッケージ利用を徹底。
公開側は秘密情報の管理、トークン使用の最小化、CI/CDのセキュリティ強化、多要素認証の活用などを通じて、攻撃リスクの低減を目指すことが重要だと伝えています。
npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
この記事は、npmパッケージやGitHub Actionsのサプライチェーン攻撃対策として、利用側と公開側の双方に推奨される具体的な手法を解説しています。
利用側はロックファイル、SHA Pin、最小権限設定、安全なパッケージ利用を徹底。
公開側は秘密情報の管理、トークン使用の最小化、CI/CDのセキュリティ強化、多要素認証の活用などを通じて、攻撃リスクの低減を目指すことが重要だと伝えています。
https://zenn.dev/yamachu/articles/7e59341013fd10
https://zenn.dev/yamachu/articles/7e59341013fd10
innovatopia.jp/cyber-securi...
アスクルへのランサムウェア攻撃は、単なる一企業のシステム障害ではなく、日本のデジタル社会におけるサプライチェーン全体の脆弱性を露呈させた事案です。攻撃は10月19日に検知され、10月30日時点でもなお完全復旧に至っていません。検知から12日間の間、オンライン注文が一切受け付けられない状況が続いています。
innovatopia.jp/cyber-securi...
アスクルへのランサムウェア攻撃は、単なる一企業のシステム障害ではなく、日本のデジタル社会におけるサプライチェーン全体の脆弱性を露呈させた事案です。攻撃は10月19日に検知され、10月30日時点でもなお完全復旧に至っていません。検知から12日間の間、オンライン注文が一切受け付けられない状況が続いています。