Binance Square
#npm

npm

閲覧回数 20,412
36人が討論中
雪奈的白子
·
--
ミスト雾セキュリティチームはただちに、深刻な悪意あるnpmサプライチェーン攻撃活動を検知しました。現在、npmユーザーおよびDeFi開発者を攻撃中⚠️ ミスト雾MistEyeの検知によると、これは連携された攻撃です。攻撃者は、偽の取引ロボットのコードリポジトリとDeFiテーマのnpmパッケージを作成し、JavaScriptの情報窃取ツールを配布しています。すでに30個の悪意あるnpmパッケージが確認されており、その中にはstake-math@3.5.4が含まれています。 特に注目すべき点は、コードリポジトリdonoaccestag/forex-mt5-trading-botがこの悪意あるパッケージに依存していることです。そしてこのコードリポジトリは、約2300個の高度に同質なフォークを生成しており、攻撃者が大量に自動生成した可能性が高いです。主にpoly-stocksアカウント配下に集中しています。 一度端末が感染すると、攻撃者は次を窃取できます: 🔴 暗号ウォレットの秘密鍵、助記フレーズ 🔴 ブラウザのcookiesおよび保存されたパスワード 🔴 開発者の認証情報、SSHキー 🔴 シェル履歴、APIトークン 🔴 パスワードマネージャーのデータなどの機密情報 **開発者は直ちに次の防護を行ってください:** 1️⃣ 影響を受けたすべてのnpmパッケージを削除する 2️⃣ package.jsonとpackage-lock.json、ならびにCIログを監査する 3️⃣ npm installを実行したことのあるシステムはすべて、攻撃されている可能性があるとみなす 4️⃣ すでに露出したウォレットの鍵、npmトークン、クラウド認証情報などの機密情報を速やかに入れ替える 5️⃣ クリーンなイメージから開発環境を再構築する 安全は些細なことから、サプライチェーン攻撃は近年ますます頻繁になっています。すべてのDeFi開発者は警戒を高める必要があります! #npm #慢雾 #サプライチェーン・セキュリティ
ミスト雾セキュリティチームはただちに、深刻な悪意あるnpmサプライチェーン攻撃活動を検知しました。現在、npmユーザーおよびDeFi開発者を攻撃中⚠️

ミスト雾MistEyeの検知によると、これは連携された攻撃です。攻撃者は、偽の取引ロボットのコードリポジトリとDeFiテーマのnpmパッケージを作成し、JavaScriptの情報窃取ツールを配布しています。すでに30個の悪意あるnpmパッケージが確認されており、その中にはstake-math@3.5.4が含まれています。

特に注目すべき点は、コードリポジトリdonoaccestag/forex-mt5-trading-botがこの悪意あるパッケージに依存していることです。そしてこのコードリポジトリは、約2300個の高度に同質なフォークを生成しており、攻撃者が大量に自動生成した可能性が高いです。主にpoly-stocksアカウント配下に集中しています。

一度端末が感染すると、攻撃者は次を窃取できます:
🔴 暗号ウォレットの秘密鍵、助記フレーズ
🔴 ブラウザのcookiesおよび保存されたパスワード
🔴 開発者の認証情報、SSHキー
🔴 シェル履歴、APIトークン
🔴 パスワードマネージャーのデータなどの機密情報

**開発者は直ちに次の防護を行ってください:**
1️⃣ 影響を受けたすべてのnpmパッケージを削除する
2️⃣ package.jsonとpackage-lock.json、ならびにCIログを監査する
3️⃣ npm installを実行したことのあるシステムはすべて、攻撃されている可能性があるとみなす
4️⃣ すでに露出したウォレットの鍵、npmトークン、クラウド認証情報などの機密情報を速やかに入れ替える
5️⃣ クリーンなイメージから開発環境を再構築する

安全は些細なことから、サプライチェーン攻撃は近年ますます頻繁になっています。すべてのDeFi開発者は警戒を高める必要があります!

#npm #慢雾 #サプライチェーン・セキュリティ
🚨 安全警報:30個の悪意あるnpmパッケージが取引ロボットを装い、開発者の秘密鍵と助記フレーズをピンポイントで窃取! #npm #DeFi
🚨 安全警報:30個の悪意あるnpmパッケージが取引ロボットを装い、開発者の秘密鍵と助記フレーズをピンポイントで窃取! #npm #DeFi
Slow Fogのセキュリティチームがたった今警報を発令し、npmユーザーとDeFi開発者を狙った協調的な悪意あるサプライチェーン攻撃を検知しました⚠️ Slow FogのMistEye監視によると、攻撃者は偽の取引ボットのコードリポジトリとDeFi関連のテーマのnpmパッケージを通じて、JavaScriptの情報窃取ツールを展開しています。現在、30件の悪意あるnpmパッケージが確認されており、そのうちstake-math@3.5.4は公開コードリポジトリ内のロック依存関係に既に登場しています。 さらに警戒すべきは、関連する異常なコードリポジトリから約2300件の高い同質性を持つフォークが生成されていることで、攻撃者が一括で大量生成した可能性が高く、主にpoly-stocksアカウント配下に集中しています。 一度感染すると、攻撃者はあなたの以下を窃取できます: 🔴 暗号ウォレットの秘密鍵、助記フレーズ 🔴 ブラウザのcookie、保存されたパスワード、閲覧履歴 🔴 開発者の認証情報、shell履歴、パスワードマネージャーのデータ 🔴 ソースコード内のAPIトークンなどの機密情報 すべての開発者に、直ちに次の対応を推奨します: 1️⃣ 影響を受けたnpmパッケージを削除する 2️⃣ package.json / package-lock.json とCIログを監査する 3️⃣ かつてnpm installを実行したシステムを確認し、露出した鍵や認証情報を速やかに入れ替える 4️⃣ クリーンなイメージから、影響を受けた環境を再構築する サプライチェーン攻撃はもはや新しい話ではありませんが、暗号開発者を狙った標的型攻撃がますます頻繁になっています。皆さんは必ずセキュリティ意識を高め、依存関係をすぐに確認してください❗️ #npm #供应链安全 #DeFi安全
Slow Fogのセキュリティチームがたった今警報を発令し、npmユーザーとDeFi開発者を狙った協調的な悪意あるサプライチェーン攻撃を検知しました⚠️

Slow FogのMistEye監視によると、攻撃者は偽の取引ボットのコードリポジトリとDeFi関連のテーマのnpmパッケージを通じて、JavaScriptの情報窃取ツールを展開しています。現在、30件の悪意あるnpmパッケージが確認されており、そのうちstake-math@3.5.4は公開コードリポジトリ内のロック依存関係に既に登場しています。

さらに警戒すべきは、関連する異常なコードリポジトリから約2300件の高い同質性を持つフォークが生成されていることで、攻撃者が一括で大量生成した可能性が高く、主にpoly-stocksアカウント配下に集中しています。

一度感染すると、攻撃者はあなたの以下を窃取できます:
🔴 暗号ウォレットの秘密鍵、助記フレーズ
🔴 ブラウザのcookie、保存されたパスワード、閲覧履歴
🔴 開発者の認証情報、shell履歴、パスワードマネージャーのデータ
🔴 ソースコード内のAPIトークンなどの機密情報

すべての開発者に、直ちに次の対応を推奨します:
1️⃣ 影響を受けたnpmパッケージを削除する
2️⃣ package.json / package-lock.json とCIログを監査する
3️⃣ かつてnpm installを実行したシステムを確認し、露出した鍵や認証情報を速やかに入れ替える
4️⃣ クリーンなイメージから、影響を受けた環境を再構築する

サプライチェーン攻撃はもはや新しい話ではありませんが、暗号開発者を狙った標的型攻撃がますます頻繁になっています。皆さんは必ずセキュリティ意識を高め、依存関係をすぐに確認してください❗️

#npm #供应链安全 #DeFi安全
モウズ最新警報:npm サプライチェーンが大規模侵入を受ける⚠️ Keyv/Cacheable のエコシステムが標的となり、攻撃者は 2000 件以上の悪意あるソフトウェアパッケージのバージョンを公開しています。そのうち keyv@6.0.0 はバックドアが仕込まれていたことが確認されました。Keyv は、Redis、SQLite、PostgreSQL、MongoDB など複数バックエンドをサポートするキー・バリュー ストレージ抽象ライブラリで、週あたりのダウンロード数は約 1.27 億回に達し、影響範囲は非常に広範です。 攻撃手法は、これまでの Shai-Hulud の npm ワームウイルスの活動と高度に類似しており、非常に自動化されていて大規模な複製が可能です。主なリスクは次のとおりです: 🔴 認証情報の窃取と環境変数の漏えい 🔴 CI/CD キーの破壊 🔴 リモートでの悪意あるペイロードの投入 🔴 感染した開発環境を通じた横方向への拡散 セキュリティ上の推奨: 1️⃣ 直ちに影響を受けたパッケージのバージョンを特定し、削除する 2️⃣ 検証済みの安全なバージョンへアップグレードする 3️⃣ 依存関係のロックファイルとビルドログを徹底的に確認する 4️⃣ 不審なアウトバウンド接続を監視する 5️⃣ 露出している可能性のあるすべての認証情報をローテーションする サプライチェーン攻撃は、静かに開発の導線へ侵入することが多いので、すべてのチーム、特に Web3 の関係者は今すぐ自社調査を開始し、決して軽視しないでください。 #供应链安全 #npm #ネットワークセキュリティ
モウズ最新警報:npm サプライチェーンが大規模侵入を受ける⚠️

Keyv/Cacheable のエコシステムが標的となり、攻撃者は 2000 件以上の悪意あるソフトウェアパッケージのバージョンを公開しています。そのうち keyv@6.0.0 はバックドアが仕込まれていたことが確認されました。Keyv は、Redis、SQLite、PostgreSQL、MongoDB など複数バックエンドをサポートするキー・バリュー ストレージ抽象ライブラリで、週あたりのダウンロード数は約 1.27 億回に達し、影響範囲は非常に広範です。

攻撃手法は、これまでの Shai-Hulud の npm ワームウイルスの活動と高度に類似しており、非常に自動化されていて大規模な複製が可能です。主なリスクは次のとおりです:

🔴 認証情報の窃取と環境変数の漏えい
🔴 CI/CD キーの破壊
🔴 リモートでの悪意あるペイロードの投入
🔴 感染した開発環境を通じた横方向への拡散

セキュリティ上の推奨:
1️⃣ 直ちに影響を受けたパッケージのバージョンを特定し、削除する
2️⃣ 検証済みの安全なバージョンへアップグレードする
3️⃣ 依存関係のロックファイルとビルドログを徹底的に確認する
4️⃣ 不審なアウトバウンド接続を監視する
5️⃣ 露出している可能性のあるすべての認証情報をローテーションする

サプライチェーン攻撃は、静かに開発の導線へ侵入することが多いので、すべてのチーム、特に Web3 の関係者は今すぐ自社調査を開始し、決して軽視しないでください。

#供应链安全 #npm #ネットワークセキュリティ
🚨 ChainDrop のソフトウェア攻撃が npm パッケージを標的にし、1300 件に感染 セキュリティレポートにより、ChainDrop のソフトウェア攻撃の影響範囲が広いことが明らかになりました。同攻撃は、有名な npm リポジトリ内の 1300 以上のパッケージを標的にしています。攻撃者は正規の GitHub Actions のワークフローを使用して悪意のあるコードを配布し、これらのパッケージに依存するソフトウェアプロジェクトに影響を与えています。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 出典: 4sysops.com
🚨 ChainDrop のソフトウェア攻撃が npm パッケージを標的にし、1300 件に感染

セキュリティレポートにより、ChainDrop のソフトウェア攻撃の影響範囲が広いことが明らかになりました。同攻撃は、有名な npm リポジトリ内の 1300 以上のパッケージを標的にしています。攻撃者は正規の GitHub Actions のワークフローを使用して悪意のあるコードを配布し、これらのパッケージに依存するソフトウェアプロジェクトに影響を与えています。

━━━━━━━━━━━━━━
📊 影響: 📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 出典: 4sysops.com
⚠️ 悪意のあるマルウェア攻撃が Vite を npm パッケージ経由で狙う サイバーセキュリティ研究者は、ソフトウェアサプライチェーン攻撃の一環として、フロントエンド開発ツールの環境 Vite を標的にする 7 つの悪意のある npm パッケージを発見しました。これらのパッケージは Blockchain C2 技術を使用して RAT(リモート・アクセス・トロイの木馬)へ接続するため、ソフトウェア開発エコシステムにおけるリスクの高まりが浮き彫りになります。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 出典: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ 悪意のあるマルウェア攻撃が Vite を npm パッケージ経由で狙う

サイバーセキュリティ研究者は、ソフトウェアサプライチェーン攻撃の一環として、フロントエンド開発ツールの環境 Vite を標的にする 7 つの悪意のある npm パッケージを発見しました。これらのパッケージは Blockchain C2 技術を使用して RAT(リモート・アクセス・トロイの木馬)へ接続するため、ソフトウェア開発エコシステムにおけるリスクの高まりが浮き彫りになります。

━━━━━━━━━━━━━━
📊 影響: 📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 出典: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 セキュリティアラート:ハッカーがインジェクティブのnpmパッケージにバックドアを仕掛け、ウォレットキーを盗もうとしました。 現在、サプライチェーン攻撃が暗号資産(クリプト)開発者スタックを直接狙っています。セキュリティ企業Socketによると、インジェクティブのウォレットのワークフローに紐づいたnpmパッケージに悪意あるコードが注入されたとのことです。これは、開発者や開発したアプリから秘密鍵や認証情報を静かに抜き取るために設計されており、ユーザーがログインする瞬間にキーを流出させる可能性があります。 重要な理由: • npmパッケージは、ほとんどのWeb3フロントエンドやツールの中核にある • 1つの侵害された依存関係で、数え切れないユーザーのウォレットが流出し得る • 今回の事案は、DeFiやオンチェーントレーディングで人気のCosmosベースL1であるインジェクティブに影響 Socketの研究者は、特にインジェクティブのウォレット接続を扱うアプリではリスクが深刻だと警告しました。汚染されたパッケージが、ユーザーがサインインしたタイミングでキーを外部送信する可能性があるためです。 朗報:広範な採用の前に、そのパッケージは検知されました。しかしこれは、「暗号領域での“npm installだけで大丈夫”はもう安全ではない」という厳しい現実を突きつける注意喚起です。チームは依存関係を固定し(バージョン固定)、ロックファイルを監査し、不審なpost-installスクリプトを見つけるためのスキャナーツールを活用すべきです。 オンチェーン上で価値が増すほど、攻撃対象はコードそのものへと移っていきます。警戒を怠らないでください、開発者の皆さん。🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 セキュリティアラート:ハッカーがインジェクティブのnpmパッケージにバックドアを仕掛け、ウォレットキーを盗もうとしました。

現在、サプライチェーン攻撃が暗号資産(クリプト)開発者スタックを直接狙っています。セキュリティ企業Socketによると、インジェクティブのウォレットのワークフローに紐づいたnpmパッケージに悪意あるコードが注入されたとのことです。これは、開発者や開発したアプリから秘密鍵や認証情報を静かに抜き取るために設計されており、ユーザーがログインする瞬間にキーを流出させる可能性があります。

重要な理由:
• npmパッケージは、ほとんどのWeb3フロントエンドやツールの中核にある
• 1つの侵害された依存関係で、数え切れないユーザーのウォレットが流出し得る
• 今回の事案は、DeFiやオンチェーントレーディングで人気のCosmosベースL1であるインジェクティブに影響

Socketの研究者は、特にインジェクティブのウォレット接続を扱うアプリではリスクが深刻だと警告しました。汚染されたパッケージが、ユーザーがサインインしたタイミングでキーを外部送信する可能性があるためです。

朗報:広範な採用の前に、そのパッケージは検知されました。しかしこれは、「暗号領域での“npm installだけで大丈夫”はもう安全ではない」という厳しい現実を突きつける注意喚起です。チームは依存関係を固定し(バージョン固定)、ロックファイルを監査し、不審なpost-installスクリプトを見つけるためのスキャナーツールを活用すべきです。

オンチェーン上で価値が増すほど、攻撃対象はコードそのものへと移っていきます。警戒を怠らないでください、開発者の皆さん。🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 2,000件の毒入りパッケージが押し寄せ $KEYV — 爆風半径内で1億2700万ダウンロード!💥 1週間で1億2700万ダウンロードなら、これは不具合ではありません。巨大な爆風半径を伴う“武器化された侵害”です。🦈 攻撃者はKeyv/Cacheableエコシステムに2,000件以上の悪意あるバージョンを氾濫させ、Shai-Huludワームの自動化を模倣しました。🔍 こうしてプロジェクトは内側から壊されます。資格情報の窃取、CI/CDキーの漏えい、リモートペイロード、開発環境を介した横展開。 このライブラリに触れる下流のアプリはすべて露出しています。📊 Node.jsでキーを保持している、またはビルドパイプラインを実行している場合、監査するまで依存関係を“侵害済み”として扱ってください。今すぐ資格情報をローテーションし、ロックファイルを確認してください。⚠️ 💬 あなたのプロジェクトの依存関係ツリーはきれいですか?それとも、悪夢まであと1パッケージという状態ですか?👇 ⚠️ これは投資助言ではありません。常にリスクを管理してください。🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000件の毒入りパッケージが押し寄せ $KEYV — 爆風半径内で1億2700万ダウンロード!💥

1週間で1億2700万ダウンロードなら、これは不具合ではありません。巨大な爆風半径を伴う“武器化された侵害”です。🦈 攻撃者はKeyv/Cacheableエコシステムに2,000件以上の悪意あるバージョンを氾濫させ、Shai-Huludワームの自動化を模倣しました。🔍

こうしてプロジェクトは内側から壊されます。資格情報の窃取、CI/CDキーの漏えい、リモートペイロード、開発環境を介した横展開。 このライブラリに触れる下流のアプリはすべて露出しています。📊

Node.jsでキーを保持している、またはビルドパイプラインを実行している場合、監査するまで依存関係を“侵害済み”として扱ってください。今すぐ資格情報をローテーションし、ロックファイルを確認してください。⚠️ 💬 あなたのプロジェクトの依存関係ツリーはきれいですか?それとも、悪夢まであと1パッケージという状態ですか?👇

⚠️ これは投資助言ではありません。常にリスクを管理してください。🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
ログインして、さらにコンテンツを読む
厳選トピックで世界の暗号資産トレーダーの仲間入り
⚡️ 暗号資産に関する最新かつ有益な情報が見つかります。
💬 世界最大の暗号資産取引所から信頼されています。
👍 認証を受けたクリエイターから、有益なインサイトを得られます。
メール / 電話番号