#サプライチェーン攻撃
npmに大規模攻撃があったのを今知ってあわあわしている。9月8日と9月15日にサプライチェーン攻撃があって、それで汚染されたパッケージを間接的に使用していることが判明、でも全部バージョンが古いから安全ではあるものの、さてどうしましょうか、という感じ
September 18, 2025 at 3:30 AM
サプライチェーン攻撃対策でpnpm 10.16のminimumReleaseAgeオプションを設定しとくか
2025-09-15のJS: pnpm 10.16(サプライチェーン攻撃対策)、Deno 2.5、bun installの裏側
JSer.info #748 - pnpm 10.16がリリースされました。
jser.info
September 17, 2025 at 1:32 AM
1. 有名なライブラリのメンテナーが困るようなISSUEとかPRを投げまくる
2. メンテナーが音を上げて辞めることになる
3. 別の人が「俺がメンテナーやるよ!」 で採用
4. サプライチェーン攻撃開始

なんてこともできちゃいそう。
つらい。

変なISSUEとかPR投げまくってる人をチェックする体制も必要なのかも。
September 17, 2025 at 6:13 AM
GitHub Actionsを狙ったサプライチェーン攻撃 攻撃者たちの真意は?:Cybersecurity Dive - ITmedia エンタープライズ https://www.itmedia.co.jp/enterprise/articles/2504/12/news061.html
April 12, 2025 at 7:40 AM
わかっちゃいるけど… #中小企業 の約6割が「 #セキュリティ#未投資 」、 3年前よりも後退(アスキー)
Yahoo!ニュース - Yahoo! JAPAN

... #サイバー攻撃 が顕在化・高度化している。IPAは、 #サプライチェーン を構成する中小企業がサイバー攻撃に対する対策が不十分な場合、「当該企業等の事業活動に ...

news.yahoo.co.jp/articles/37e...
わかっちゃいるけど… 中小企業の約6割が「セキュリティに未投資」、3年前よりも後退(アスキー) - Yahoo!ニュース
情報処理推進機構(IPA)は、2025年2月14日、全国の中小企業4191社を対象とした、2024年度の「中小企業における情報セキュリティ対策の実態調査報告書」の結果を公表した。
news.yahoo.co.jp
February 23, 2025 at 1:30 AM
OSSのサプライチェーン攻撃はもはや管理しきれないのでガチ。
本気でやるなら各コミュニティを巡回する専任者は必要
June 27, 2024 at 1:41 AM
北朝鮮の危険な求職者はどうやってIT企業に紛れ込むのか - キーマンズネット

サプライチェーン攻撃の現実 45万人に影響を与えた「見えない脅威」. 重要インフラのサイバー防御に穴 政府が示した"基本"の対策とは? サイバー攻撃の動機と ...
kn.itmedia.co.jp/kn/articles/...
北朝鮮の危険な求職者はどうやってIT企業に紛れ込むのか
戦略情報サービスを提供する企業によれば中国企業が北朝鮮のIT技術者を先進国の企業に売り込んでいるという。このような事態を回避するにはどうすればよいのだろうか。
kn.itmedia.co.jp
June 30, 2025 at 1:48 AM
ハッカーがサプライチェーン攻撃で週20億回ダウンロードされるnpmパッケージを乗っ取り

史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs…
ハッカーがサプライチェーン攻撃で週20億回ダウンロードされるnpmパッケージを乗っ取り
史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs helpから送られてきたことを明らかにしました。このドメインは正規のnpmjs.comドメインを偽装したウェブサイトをホストしています。 攻撃者はメールの中で、対象となったメンテナーのアカウントが2025年9月10日にロックされると脅し、フィッシングサイトへ誘導するリンクをクリックさせようとしました。 「アカウントのセキュリティ強化のため、すべてのユーザーに二要素認証(2FA)の認証情報を更新していただくようお願いしています。当社の記録によると、前回の2FA更新から12か月以上が経過しています。」とフィッシングメールには書かれていました。 「アカウントのセキュリティと整合性を維持するため、できるだけ早くこの更新を完了していただきますようお願いいたします。なお、2FA認証情報が古いアカウントは、2025年9月10日から一時的にロックされ、不正アクセス防止のため利用できなくなりますのでご注意ください。」 このサプライチェーン攻撃を分析したAikido Securityによると、脅威アクターはパッケージの管理権限を奪取した後、index.jsファイルに悪意のあるコードを注入し、ブラウザベースのインターセプターとして機能するようにしました。これによりネットワークトラフィックやアプリケーションAPIの乗っ取りが可能になります。 この悪意のあるコードは、侵害されたアプリケーションにウェブ経由でアクセスするユーザーのみに影響し、暗号通貨アドレスや取引を監視して、それらを攻撃者が管理するウォレットアドレスへリダイレクトします。これにより、本来送信されるべきアドレスではなく、攻撃者のアドレスに取引が乗っ取られることになります。 このマルウェアはウェブブラウザに自身を注入することで動作し、Ethereum、Bitcoin、Solana、Tron、Litecoin、Bitcoin Cashのウォレットアドレスや送金を監視します。暗号通貨取引を含むネットワークレスポンスがあると、宛先を攻撃者のアドレスに書き換え、署名される前に取引を乗っ取ります。 これまでに乗っ取られたパッケージは、合計で週26億回以上ダウンロードされています: backslash(週26万ダウンロード) chalk-template(週390万ダウンロード) supports-hyperlinks(週1920万ダウンロード) has-ansi(週1210万ダウンロード) simple-swizzle(週2626万ダウンロード) color-string(週2748万ダウンロード) error-ex(週4717万ダウンロード) color-name(週1億9171万ダウンロード) is-arrayish(週7380万ダウンロード) slice-ansi(週5980万ダウンロード) color-convert(週1億9350万ダウンロード) wrap-ansi(週1億9799万ダウンロード) ansi-regex(週2億4364万ダウンロード) supports-color(週2億8710万ダウンロード) strip-ansi(週2億6117万ダウンロード) chalk(週2億9999万ダウンロード) debug(週3億5760万ダウンロード) ansi-styles(週3億7141万ダウンロード) 「これらのパッケージは、ウェブサイトのクライアント側で実行されるコードが追加されており、ブラウザ内で暗号資産やweb3の活動を密かに傍受し、ウォレットの操作を改ざんし、支払い先を攻撃者のアカウントに書き換えることで、ユーザーに気付かれずに資金や承認が攻撃者にリダイレクトされるようになっています」とAikido Securityのリサーチャー、チャーリー・エリクセン氏は述べています。 「この攻撃が危険なのは、複数のレイヤーで動作する点です。ウェブサイト上の表示内容の改ざん、APIコールの改ざん、ユーザーのアプリが署名しようとしている内容の改ざんなどが行われます。」 このサプライチェーン攻撃は、ここ数か月の間にさまざまな有名JavaScriptライブラリの開発者を標的とした同様の攻撃が続いている中で発生しました。 例えば、7月には攻撃者がeslint-config-prettier(週3,000万回以上ダウンロードされるパッケージ)を侵害し、3月には他の広く使われている10個のnpmライブラリが乗っ取られ、情報窃取マルウェアに変えられました。 この記事は現在進行中です… 翻訳元:
blackhatnews.tokyo
September 8, 2025 at 5:04 PM
書きました!!

🚀 Bun v1.2.21: Bun.SQLのMySQL/PostgreSQL/SQLiteサポート、YAMLネイティブ対応
📊 Apollo Client 4.0: React分離、エラーハンドリング刷新で大幅変更
⚠️ nxパッケージの侵害: マルウェア含む不正バージョン公開されていた問題

"2025-08-31のJS: Bun v1.2.21、Apollo Client v4、nxパッケージ侵害とサプライチェーン攻撃 - JSer.info" https://jser.info/2025/08/31/bun-v1.2.21-apollo-client-v4-nx/
August 31, 2025 at 9:39 AM
npm史上最大:自己伝播ワーム「Shai-Hulud」のサプライチェーン攻撃

はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要…
npm史上最大:自己伝播ワーム「Shai-Hulud」のサプライチェーン攻撃
はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要 npmエコシステムを支える多数の人気パッケージが、2025年9月に大規模なサプライチェーン攻撃「Shai-Hulud」の標的となりました。攻撃者は管理者アカウントを乗っ取り、187以上のnpmパッケージへ自己増殖型マルウェアを仕込み、依存関係を通じて被害を急拡大... Source link
inmobilexion.com
September 19, 2025 at 5:17 PM
PyPI、GhostActionサプライチェーン攻撃で盗まれたトークンを無効化

Python Software Foundationチームは、9月初旬に発生したGhostActionサプライチェーン攻撃で盗まれたすべてのPyPIトークンを無効化し、攻撃者がそれらを悪用してマルウェアを公開していなかったことを確認しました。 これらのトークンは、Python Package Index(PyPI)にパッケージを公開するために使用されます。PyPIは、Pythonのパッケージ管理ツールのデフォルトソースとして機能し、数十万のパッケージをホストするソフトウェアリポジトリです。…
PyPI、GhostActionサプライチェーン攻撃で盗まれたトークンを無効化
Python Software Foundationチームは、9月初旬に発生したGhostActionサプライチェーン攻撃で盗まれたすべてのPyPIトークンを無効化し、攻撃者がそれらを悪用してマルウェアを公開していなかったことを確認しました。 これらのトークンは、Python Package Index(PyPI)にパッケージを公開するために使用されます。PyPIは、Pythonのパッケージ管理ツールのデフォルトソースとして機能し、数十万のパッケージをホストするソフトウェアリポジトリです。 PyPI管理者のMike Fiedlerによると、GitGuardianの従業員が9月5日に、悪意のあるGitHub Actionsワークフロー(FastUUIDなど)がPyPIトークンをリモートサーバーに流出させようとしたことを報告しました。同じ日に別のGitGuardian研究者も追加の調査結果をPyPIセキュリティチームにメールしましたが、そのメッセージは迷惑メールフォルダに入ってしまい、インシデント対応が9月10日まで遅れることとなりました。 GitGuardianはサプライチェーン攻撃の全容を把握するとすぐに、影響を受けた570以上のリポジトリでGitHub issueを作成し、GitHub、npm、PyPIのセキュリティチームに通知しました。 多くのプロジェクト管理者は、GitGuardianからの通知を受けてPyPIトークンのローテーション、Actionsワークフローの変更の元に戻す、または影響を受けたワークフローの削除などの対応を行いました。PyPIチームは調査中にPyPIリポジトリが侵害された証拠を発見しませんでしたが、影響を受けたすべての公開用トークンを無効化し、プロジェクトオーナーに連絡してアカウントの安全確保を支援しました。 しかし、GitGuardianは当時、GhostActionキャンペーンで3,300以上のシークレットが盗まれたと推定しており、PyPI、npm、DockerHub、GitHub、CloudflareのAPIトークンや、AWSアクセスキー、データベース認証情報なども含まれていました。 「この分析により、Rustクレートやnpmパッケージなど、複数のパッケージエコシステムでトークンが侵害されていたことが判明しました」とGitGuardianは述べています。「いくつかの企業では、Python、Rust、JavaScript、Goのリポジトリが同時に悪意のあるワークフローの影響を受け、SDKポートフォリオ全体が侵害されていました。」 GhostActionキャンペーンで侵害されたシークレット(GitGuardian) 火曜日、FiedlerはGitHub Actionsを利用しているPyPIパッケージ管理者に対し、この種の攻撃への防御策として、長期間有効なトークンを短期間有効なTrusted Publishersトークンに置き換えるよう助言しました。さらに、アカウントにログインし、セキュリティ履歴に不審な活動がないか確認するよう呼びかけました。 「PyPIアカウントが侵害されていないことを確認した後、9月15日に影響を受けたプロジェクトの管理者に連絡し、状況を通知するとともに、トークンが無効化されたこと、今後のプロジェクト保護のためにGitHub ActionsとTrusted Publishersの利用を推奨しました」とFiedlerは述べています。 「攻撃者は、さまざまなリポジトリを標的とし、多くのリポジトリでPyPIトークンがGitHubシークレットとして保存されていたため、ワークフローを改変してそれらのトークンを外部サーバーに送信していました。攻撃者はいくつかのトークンの流出には成功しましたが、それらがPyPIで使用された形跡はありません。」 8月には、攻撃者がNxリポジトリ(非常に人気のあるビルドシステムおよびモノレポ管理ツール)で使われていた不備のあるGitHub Actionsワークフローを悪用し、別のサプライチェーン攻撃(s1ngularityと呼ばれる)を実行し、2,180アカウントと7,200リポジトリが影響を受けました。 その1か月前にも、Python Software Foundationは、偽のPython Package Index(PyPI)サイトを使ったフィッシングキャンペーンによって、ユーザーの認証情報が盗まれようとしていると警告していました。 翻訳元:
blackhatnews.tokyo
September 18, 2025 at 1:32 PM
また別の大規模なnpmのサプライチェーン攻撃が始まっている模様。リスト見るとまじで多すぎる。

Shai-Hulud npm supply chain attack - new compromised packages detected
jfrog.com/blog/shai-hu...
Shai-Hulud npm supply chain attack - new compromised packages detected
Learn about the ongoing Shai Hulud npm supply chain attack, including all currently known compromised packages
jfrog.com
September 17, 2025 at 2:56 AM
[F5 BIG-IP]にサイバー攻撃、米政府が緊急指令。サプライチェーン攻撃でソースコード流出か
innovatopia.jp/cyber-securi...

「またサイバー攻撃か」と思った方も多いかもしれません。しかし、今回の事件は単なるデータ流出とは次元が異なります。これは、現代社会の根幹を揺るしかねない「サプライチェーン攻撃」の深刻さを、改めて私たちに突きつけるものです。

まず、攻撃対象となったF5社の「BIG-IP」について解説します。これは、大企業や政府機関のネットワークにおける”交通整理”と”警備”を一手に行う、極めて重要な製品です。
[F5 BIG-IP]にサイバー攻撃、米政府が緊急指令。サプライチェーン攻撃でソースコード流出か
F5社の重要製品「BIG-IP」が国家支援のハッカーに攻撃され、設計図にあたるソースコードが流出。米サイバーセキュリティ当局CISAは「差し迫ったリスク」があるとして全政府機関に緊急指令を発令しました。現代社会の根幹を揺るがすサプライチェーン攻撃の最新動向とその対策を専門家が分かりやすく解説します。
innovatopia.jp
October 17, 2025 at 8:57 AM
攻撃者の次の狙いは“AIの中身” 新たなるサプライチェーンリスクに備えよう:ゼロトラストアップデートの秘訣(後編) - ITmedia エンタープライズ https://www.itmedia.co.jp/enterprise/articles/2510/15/news010.html
October 31, 2025 at 4:57 AM
人気のGitHub Actionがサプライチェーン攻撃の標的に

人気の GitHub Action が、継続的インテグレーションと継続的デリバリー (CI/CD) に関連する秘密を狙ったと思われるサプライ チェーン攻撃によって侵害されました。

対象となる GitHub Action は、「tj-actions/changed-files」と呼ばれます。tj-actions は、CI/CD プロセスを効率化するための GitHub Actions を提供します。23,000 を超えるリポジトリで積極的に使用されている changed-files は、ファイルとディレクトリの変更を追跡...
Popular GitHub Action Targeted in Supply Chain Attack
The tj-actions/changed-files GitHub Action, which is used in 23,000 repositories, has been targeted in a supply chain attack.
www.securityweek.com
March 19, 2025 at 11:46 PM
mise 間違いなくこの1年間で最もお世話になったツールの1つだけど、その歴史と成し遂げてきたことが偉大過ぎる。

asdfプラグインは(必要か否かにかかわらず)古いものも多いので、最近はmiseのBackends機能を使い始めてそちらに移植していたけど、その流れは正しかったよう。サプライチェーン攻撃のことまでは頭に回っていなかった... (まあ作者の人以外が作っているのは脆弱になっちゃうのは間違いない)

github.com/jdx/mise/dis...
Supply chain security with mise and asdf plugins · jdx mise · Discussion #4054
mise, like asdf before it, had a major problem regarding supply chain security. This is now a solved problem in mise and I think it's probably the top reason to consider switching to mise from asdf...
github.com
January 13, 2025 at 6:50 AM
北朝鮮のハッカーがリクルーターを装い、35個の新たな悪意あるnpmパッケージで開発者を狙う

北朝鮮の脅威アクターが組織した新たなサイバー攻撃がソケット脅威調査チームによって暴露され、npm レジストリを通じてソフトウェア開発者を標的とした高度なサプライ チェーン攻撃が明らかになりました。

Contagious Interview 作戦に関連して、これらの攻撃者は 24 のアカウントにわたって 35 個の悪意のある npm パッケージを公開しており、そのうち react-plaid-sdk や vite-plugin-next-refresh など 6 個がレジストリ上でまだアクティブ...
North Korean Hackers Pose as Recruiters, Target Developers with 35 New Malicious npm Packages
A new cyber campaign orchestrated by North Korean threat actors has been exposed by the Socket Threat Research Team.
gbhackers.com
July 19, 2025 at 8:33 PM
今日のZennトレンド

npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
この記事は、npmパッケージやGitHub Actionsのサプライチェーン攻撃対策として、利用側と公開側の双方に推奨される具体的な手法を解説しています。
利用側はロックファイル、SHA Pin、最小権限設定、安全なパッケージ利用を徹底。
公開側は秘密情報の管理、トークン使用の最小化、CI/CDのセキュリティ強化、多要素認証の活用などを通じて、攻撃リスクの低減を目指すことが重要だと伝えています。
npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
パッケージを利用する側、パッケージを公開する側でサプライチェーン攻撃を防ぐためにできることのメモ書きです。 パッケージを利用する側npmやGitHub Actionsなどを利用する側として、サプライチェーン攻撃を防ぐためにできることをまとめます。 ロックファイルを使うnpmやYarn、pnpmなどのパッケージマネージャーは、依存関係のバージョンを固定するためにロックファイル(例: package-
zenn.dev
September 10, 2025 at 9:13 AM
Dependabotに様子見期間を!サプライチェーン攻撃から身を守るパッケージ更新戦略を考える
https://zenn.dev/yamachu/articles/7e59341013fd10
Dependabotに様子見期間を!サプライチェーン攻撃から身を守るパッケージ更新戦略を考える
zenn.dev
September 10, 2025 at 11:31 PM
ASKUL ランサムウェア被害「1.1TB データ窃取」――国際的ハッカー集団の犯行声明と影響
innovatopia.jp/cyber-securi...

アスクルへのランサムウェア攻撃は、単なる一企業のシステム障害ではなく、日本のデジタル社会におけるサプライチェーン全体の脆弱性を露呈させた事案です。攻撃は10月19日に検知され、10月30日時点でもなお完全復旧に至っていません。検知から12日間の間、オンライン注文が一切受け付けられない状況が続いています。
ASKUL ランサムウェア被害「1.1TB データ窃取」――国際的ハッカー集団の犯行声明と影響
アスクルへの大規模ランサムウェア攻撃で、ハッカー集団「ランサムハウス」が10月30日に犯行声明を発表。1.1テラバイトのデータ窃取を主張し、既にダークウェブで公開。無印良品、ロフト、そごう・西武など多数の大型チェーンの配送が停止。サプライチェーン全体の脆弱性を露呈。
innovatopia.jp
October 31, 2025 at 8:33 AM
Ethereum の主要開発ツールを標的にしたサプライチェーン攻撃
#CybersecurityNews
www.infosecurity-magazine.com/news/supply-...
Supply Chain Attack Targets Key Ethereum Development Tools
A new supply chain attack targets Ethereum tools, exploiting npm packages to steal sensitive data
www.infosecurity-magazine.com
January 7, 2025 at 12:09 AM
サプライチェーン攻撃が流行ってるしVSCodeの拡張機能を精査して自動更新を止めた
March 18, 2025 at 8:22 AM