「AIの出力をコピペする開発者」を狙って悪意あるnpmパッケージをインストールさせて情報を盗み取る攻撃手法「PhantomRaven」の存在が判明
gigazine.net/news/2025103...
「AIの出力をコピペする開発者」を狙って悪意あるnpmパッケージをインストールさせて情報を盗み取る攻撃手法「PhantomRaven」の存在が判明
gigazine.net/news/2025103...
https://gigazine.net/news/20251031-npm-malware-phantomraven/
https://gigazine.net/news/20251031-npm-malware-phantomraven/
パッケージマネージャとしてのBun 入門
この記事は、JavaScriptのパッケージマネージャとして新しく登場したBunの機能に焦点を当て、その使い方を初心者向けに解説しています。
Bunの基本的なコマンドであるインストール、追加、削除、更新、バージョン確認など、実務で頻繁に使う機能を具体的に説明することで、読者がBunをスムーズに使いこなせるようにサポートします。
特に、npmやyarnといった既存のパッケージマネージャとの比較や、Bun独自の機能であるキャッシュ戦略なども紹介し、Bunの利点と特徴を理解できるようになっています。
パッケージマネージャとしてのBun 入門
この記事は、JavaScriptのパッケージマネージャとして新しく登場したBunの機能に焦点を当て、その使い方を初心者向けに解説しています。
Bunの基本的なコマンドであるインストール、追加、削除、更新、バージョン確認など、実務で頻繁に使う機能を具体的に説明することで、読者がBunをスムーズに使いこなせるようにサポートします。
特に、npmやyarnといった既存のパッケージマネージャとの比較や、Bun独自の機能であるキャッシュ戦略なども紹介し、Bunの利点と特徴を理解できるようになっています。
ベースイメージはBuildするけど、npm installでどんなパッケージ指定しても「そんなURLねぇ!」ておこられる。たぶん、ネットワーク、、、dockerとかnpmのproxy周りだと思うんだよねぇ。
ベースイメージはBuildするけど、npm installでどんなパッケージ指定しても「そんなURLねぇ!」ておこられる。たぶん、ネットワーク、、、dockerとかnpmのproxy周りだと思うんだよねぇ。
"時期を決めて定期的に更新するnpmパッケージをChangesetsで管理する | Web Scratch" https://efcl.info/2023/07/17/regular-updates-by-changesets/
"時期を決めて定期的に更新するnpmパッケージをChangesetsで管理する | Web Scratch" https://efcl.info/2023/07/17/regular-updates-by-changesets/
史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs…
史上最大のサプライチェーン攻撃と呼ばれる今回の事件では、攻撃者がフィッシング攻撃によってメンテナーのアカウントを侵害し、週26億回以上ダウンロードされるNPMパッケージにマルウェアを注入しました。 このサプライチェーン攻撃でアカウントが乗っ取られたパッケージのメンテナーの一人が、本日早くにこの事件を確認し、侵害を認識していたこと、またフィッシングメールがsupport npmjs…
はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要…
はじめに お久しぶりです @___nix___ です。 背景 npmパッケージは、JavaScript/Node.js開発に欠かせない再利用可能な部品として、フロントエンドからサーバーサイドまで幅広く活用されてきました。共通処理を効率的に共有できる仕組みは、開発速度とエコシステム拡大を支える基盤となっています。 概要…
writeが欲しい時のtoken管理は現状だとトレードオフがあっていい方法がない。
GitHub Appは秘密鍵管理が発生する、OAuthはrevokeが自動化できない。 "npm/GitHubパッケージのセキュリティ設定のリスクアセスメント" https://gist.github.com/azu/52b40f6afa7cc7b2c6377933461f28c6#github-token%E3%81%AE%E5%AF%BE%E5%BF%9C%E6%96%B9%E9%87%9D
writeが欲しい時のtoken管理は現状だとトレードオフがあっていい方法がない。
GitHub Appは秘密鍵管理が発生する、OAuthはrevokeが自動化できない。 "npm/GitHubパッケージのセキュリティ設定のリスクアセスメント" https://gist.github.com/azu/52b40f6afa7cc7b2c6377933461f28c6#github-token%E3%81%AE%E5%AF%BE%E5%BF%9C%E6%96%B9%E9%87%9D
RIP 2024年こそ corepack を使おうとしたら終わった
Node.jsのパッケージ管理ツール「corepack」がNode.jsから分離されることが決定した。
これにより、corepackはNode.jsにバンドルされなくなり、個別のプロジェクトで利用する際に、これまでのように簡単に使用できなくなる可能性がある。
corepackの分離により、npm、pnpm、yarnなど、どのパッケージマネージャーを使用するかという議論が再び活発化する見込みである。
RIP 2024年こそ corepack を使おうとしたら終わった
Node.jsのパッケージ管理ツール「corepack」がNode.jsから分離されることが決定した。
これにより、corepackはNode.jsにバンドルされなくなり、個別のプロジェクトで利用する際に、これまでのように簡単に使用できなくなる可能性がある。
corepackの分離により、npm、pnpm、yarnなど、どのパッケージマネージャーを使用するかという議論が再び活発化する見込みである。
「サイバーセキュリティ研究者は、人気のある人工知能(AI)を搭載したソースコードエディタであるCursorのApple macOSバージョンをターゲットにするように設計された3つの悪意のあるnpmパッケージにフラグを立てました。
「これらのパッケージは、「最も安価なCursor API」を提供する開発者ツールを装って、ユーザーの資格情報を盗み、脅威アクターが制御するインフラストラクチャから暗号化されたペイロードを取得し […]
「サイバーセキュリティ研究者は、人気のある人工知能(AI)を搭載したソースコードエディタであるCursorのApple macOSバージョンをターゲットにするように設計された3つの悪意のあるnpmパッケージにフラグを立てました。
「これらのパッケージは、「最も安価なCursor API」を提供する開発者ツールを装って、ユーザーの資格情報を盗み、脅威アクターが制御するインフラストラクチャから暗号化されたペイロードを取得し […]
アゼル・コジュルは、8年前に起こった「左パッド事件」について振り返っています。この事件は、彼がKik Messengerからの圧力を受けてNPMが自分のパッケージの一つを削除する決定を下したことに対抗し、自身のパッケージをNPMから取り下げることを決めた際に発生しました。彼は、自身の選択が怒りや欲望ではなく、原則に基づいていたことを強調し、NPMが自らのルールを守れなかったことや、開発者に対する見下した態度について指摘しています。コジュルは、多くの人がこの状況を誤解し、企業の利益に対する抗議として単純化していると述べています。事件の後、彼はアメリカを離れ、 (1/2)
アゼル・コジュルは、8年前に起こった「左パッド事件」について振り返っています。この事件は、彼がKik Messengerからの圧力を受けてNPMが自分のパッケージの一つを削除する決定を下したことに対抗し、自身のパッケージをNPMから取り下げることを決めた際に発生しました。彼は、自身の選択が怒りや欲望ではなく、原則に基づいていたことを強調し、NPMが自らのルールを守れなかったことや、開発者に対する見下した態度について指摘しています。コジュルは、多くの人がこの状況を誤解し、企業の利益に対する抗議として単純化していると述べています。事件の後、彼はアメリカを離れ、 (1/2)
SAML認証の機能を提供するnpmパッケージ「Node-SAML」に認証のバイパスが可能となる深刻な脆弱性が明らかとなった。数日前にも類似した脆弱性が報告されているが、異なる脆弱性として扱われている。
現地時間2025年7月28日にアドバイザリが公開され、署名された正規の「SAMLレスポンス」を改ざんし、認証をバイパスできる脆弱性「CVE-2025-54419」が明らかとなったもの。
署名が検証されていないオリジナルのレスポンスドキュメントを処理することに起因しており、未検証の部分を改ざんすることで認証の回避が可能となる。
SAML認証の機能を提供するnpmパッケージ「Node-SAML」に認証のバイパスが可能となる深刻な脆弱性が明らかとなった。数日前にも類似した脆弱性が報告されているが、異なる脆弱性として扱われている。
現地時間2025年7月28日にアドバイザリが公開され、署名された正規の「SAMLレスポンス」を改ざんし、認証をバイパスできる脆弱性「CVE-2025-54419」が明らかとなったもの。
署名が検証されていないオリジナルのレスポンスドキュメントを処理することに起因しており、未検証の部分を改ざんすることで認証の回避が可能となる。
北朝鮮の脅威アクターが組織した新たなサイバー攻撃がソケット脅威調査チームによって暴露され、npm レジストリを通じてソフトウェア開発者を標的とした高度なサプライ チェーン攻撃が明らかになりました。
Contagious Interview 作戦に関連して、これらの攻撃者は 24 のアカウントにわたって 35 個の悪意のある npm パッケージを公開しており、そのうち react-plaid-sdk や vite-plugin-next-refresh など 6 個がレジストリ上でまだアクティブ...
北朝鮮の脅威アクターが組織した新たなサイバー攻撃がソケット脅威調査チームによって暴露され、npm レジストリを通じてソフトウェア開発者を標的とした高度なサプライ チェーン攻撃が明らかになりました。
Contagious Interview 作戦に関連して、これらの攻撃者は 24 のアカウントにわたって 35 個の悪意のある npm パッケージを公開しており、そのうち react-plaid-sdk や vite-plugin-next-refresh など 6 個がレジストリ上でまだアクティブ...
設定手順、ブラウザで完結するリリースフロー、
新規/既存/monorepoパッケージの運用方法、GitHubのProtectionの設定などについて
"npm Trusted Pub…" https://efcl.info/2025/09/07/npm-oidc/
設定手順、ブラウザで完結するリリースフロー、
新規/既存/monorepoパッケージの運用方法、GitHubのProtectionの設定などについて
"npm Trusted Pub…" https://efcl.info/2025/09/07/npm-oidc/
npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
この記事は、npmパッケージやGitHub Actionsのサプライチェーン攻撃対策として、利用側と公開側の双方に推奨される具体的な手法を解説しています。
利用側はロックファイル、SHA Pin、最小権限設定、安全なパッケージ利用を徹底。
公開側は秘密情報の管理、トークン使用の最小化、CI/CDのセキュリティ強化、多要素認証の活用などを通じて、攻撃リスクの低減を目指すことが重要だと伝えています。
npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ
この記事は、npmパッケージやGitHub Actionsのサプライチェーン攻撃対策として、利用側と公開側の双方に推奨される具体的な手法を解説しています。
利用側はロックファイル、SHA Pin、最小権限設定、安全なパッケージ利用を徹底。
公開側は秘密情報の管理、トークン使用の最小化、CI/CDのセキュリティ強化、多要素認証の活用などを通じて、攻撃リスクの低減を目指すことが重要だと伝えています。
Fezboxという悪意のあるnpmパッケージが、有害なコードを隠すための異例の手法を使用していることが判明しました。 このパッケージは、難読化戦略の一環としてQRコードを利用しており、最終的にはウェブクッキーからユーザー名やパスワードを盗み出すことを目的としています。 この発見はSocket脅威リサーチチームによって行われました。 新たな難読化手法…
Fezboxという悪意のあるnpmパッケージが、有害なコードを隠すための異例の手法を使用していることが判明しました。 このパッケージは、難読化戦略の一環としてQRコードを利用しており、最終的にはウェブクッキーからユーザー名やパスワードを盗み出すことを目的としています。 この発見はSocket脅威リサーチチームによって行われました。 新たな難読化手法…
https://gigazine.net/news/20251031-npm-malware-phantomraven/
https://gigazine.net/news/20251031-npm-malware-phantomraven/
#CybersecurityNews
www.securityweek.com/snyk-says-ma...
#CybersecurityNews
www.securityweek.com/snyk-says-ma...