モヤスティル・セキュリティチームがたった今警告を発しました。npmユーザーおよびDeFi開発者を狙った協調的な悪意のあるサプライチェーン攻撃を検知したとのことです⚠️

監視によると、攻撃者は偽のトランザクション・ボットのコードリポジトリと、DeFi関連のテーマnpmパッケージを通じてJavaScriptの情報窃取トロイの木馬を配布しています。現在、すでに30個の悪意あるnpmパッケージが見つかっており、その中にはstake-math@3.5.4が含まれています。

攻撃者は巧妙に罠を仕掛け、悪意あるパッケージを依存関係として設定しています。関連するコードリポジトリでは、さらに異常に約2300個もの高い同質性を持つ大量のフォークが、poly-stocksアカウント配下に集中して出現しており、非常に欺瞞的です。

一度感染すると、あなたのローカル上の機微情報は全面的に窃取されます。暗号ウォレットのデータ、ブラウザのcookies、保存パスワード、閲覧履歴、開発者の認証情報、shell履歴、パスワードマネージャーの内容、さらには秘密鍵、ニーモニック、コード内のAPIトークンまで盗まれます😱

モヤスティルが緊急の対処推奨を提示:
1️⃣ 直ちに影響を受けたnpmパッケージを削除
2️⃣ package.json/package-lock.jsonおよびCIログを監査
3️⃣ npm installを実行したことのあるシステムはすべて、攻撃の可能性があるとみなす
4️⃣ 速やかに露出したウォレット、秘密鍵、各種認証情報、トークンを交換
5️⃣ クリーンなイメージから影響を受けた環境を再構築

DeFi開発者の皆さん、くれぐれも警戒を高めてください。依存パッケージを直ちに確認しましょう!安全は小さなことではありません。サプライチェーン攻撃は防ぐのが難しい🔒

#npm安全 #慢雾预警 #サプライチェーン・セキュリティ