モウズ最新警報:npm サプライチェーンが大規模侵入を受ける⚠️
Keyv/Cacheable のエコシステムが標的となり、攻撃者は 2000 件以上の悪意あるソフトウェアパッケージのバージョンを公開しています。そのうち keyv@6.0.0 はバックドアが仕込まれていたことが確認されました。Keyv は、Redis、SQLite、PostgreSQL、MongoDB など複数バックエンドをサポートするキー・バリュー ストレージ抽象ライブラリで、週あたりのダウンロード数は約 1.27 億回に達し、影響範囲は非常に広範です。
攻撃手法は、これまでの Shai-Hulud の npm ワームウイルスの活動と高度に類似しており、非常に自動化されていて大規模な複製が可能です。主なリスクは次のとおりです:
🔴 認証情報の窃取と環境変数の漏えい
🔴 CI/CD キーの破壊
🔴 リモートでの悪意あるペイロードの投入
🔴 感染した開発環境を通じた横方向への拡散
セキュリティ上の推奨:
1️⃣ 直ちに影響を受けたパッケージのバージョンを特定し、削除する
2️⃣ 検証済みの安全なバージョンへアップグレードする
3️⃣ 依存関係のロックファイルとビルドログを徹底的に確認する
4️⃣ 不審なアウトバウンド接続を監視する
5️⃣ 露出している可能性のあるすべての認証情報をローテーションする
サプライチェーン攻撃は、静かに開発の導線へ侵入することが多いので、すべてのチーム、特に Web3 の関係者は今すぐ自社調査を開始し、決して軽視しないでください。
#供应链安全 #npm #ネットワークセキュリティ
Keyv/Cacheable のエコシステムが標的となり、攻撃者は 2000 件以上の悪意あるソフトウェアパッケージのバージョンを公開しています。そのうち keyv@6.0.0 はバックドアが仕込まれていたことが確認されました。Keyv は、Redis、SQLite、PostgreSQL、MongoDB など複数バックエンドをサポートするキー・バリュー ストレージ抽象ライブラリで、週あたりのダウンロード数は約 1.27 億回に達し、影響範囲は非常に広範です。
攻撃手法は、これまでの Shai-Hulud の npm ワームウイルスの活動と高度に類似しており、非常に自動化されていて大規模な複製が可能です。主なリスクは次のとおりです:
🔴 認証情報の窃取と環境変数の漏えい
🔴 CI/CD キーの破壊
🔴 リモートでの悪意あるペイロードの投入
🔴 感染した開発環境を通じた横方向への拡散
セキュリティ上の推奨:
1️⃣ 直ちに影響を受けたパッケージのバージョンを特定し、削除する
2️⃣ 検証済みの安全なバージョンへアップグレードする
3️⃣ 依存関係のロックファイルとビルドログを徹底的に確認する
4️⃣ 不審なアウトバウンド接続を監視する
5️⃣ 露出している可能性のあるすべての認証情報をローテーションする
サプライチェーン攻撃は、静かに開発の導線へ侵入することが多いので、すべてのチーム、特に Web3 の関係者は今すぐ自社調査を開始し、決して軽視しないでください。
#供应链安全 #npm #ネットワークセキュリティ