
.avif)

Ilyas Makari
執筆者: Ilyas Makari
TanStackクエリ用の人気コードジェネレータが、サプライチェーンワームの被害に遭う
TanStack Query用の人気コードジェネレータである@7nohe/openapi-react-query-codegenに、サプライチェーンワームが潜んでいることが判明しました。このワームは認証情報を盗み出し、被害者が管理するすべてのパッケージに自身を拡散させています。
人気のあるRustクレート「arrayref」、「append-only-vec」、「internment」がサプライチェーン攻撃により侵害された
サプライチェーン攻撃により、人気のあるRustクレートである「arrayref」、「append-only-vec」、「internment」が侵害され、ビルド時にリモートのペイロードをダウンロードして実行する悪意のある「proc-macro1」パッケージへの依存関係が注入されました。
Keyvとその仲間たちが、現在進行中のShai-Huludによるサプライチェーン攻撃の被害に遭った
2026年8月4日、攻撃者がメンテナンス担当者のGitHubアカウントを乗っ取ったことを受け、keyvおよび関連する8つのnpmパッケージに「Mini Shai-Hulud」マルウェアが仕込まれた。
140を超える人気のあるMastraのnpmパッケージがサプライチェーン攻撃の被害に遭う
141個のMastra npmパッケージが、インストール時にペイロードを密かにダウンロードして実行する悪意のある依存関係を注入するサプライチェーン攻撃により侵害されました。
複数のJetBrains IDEプラグインがAIキーの盗用で発覚
7つのベンダーアカウントの下で公開されている、少なくとも15個のJetBrains IDEプラグインによる組織的な攻撃により、ユーザーが設定画面に貼り付けたAIプロバイダーAPI 盗み出される。
改ざんされたRustのcrate「onering」がコードの流出を引き起こす
crates.io で公開されている、脆弱性が確認された onering Rust クレート v1.4.1 には、ビルドを行うたびに最新のコミットの差分データをホストされた Sentry エンドポイントへ送信する悪意のある build.rs が同梱されていました。
ちょっと待って、binding.gypって一体何ができるの? npmで最も奇妙なビルドシステムを探る
binding.gypについて深く掘り下げてみましょう。これは見過ごされがちなnpmビルドファイルですが、シェル展開、サンドボックス脱出、コンパイラの乗っ取りを通じて、インストール時に悪意のあるコードを実行する可能性があります。
Red Hatのnpmパッケージが侵害され、認証情報を盗むワームが拡散
@redhat-cloud-services の公式 npm パッケージが複数、オープンソース化されたマルウェア「Mini Shai-Hulud」を起源とする認証情報窃取型ワームに感染しました。このワームは、クラウドの認証情報や、CI/CD にわたる開発者向けツールを標的としています。
認証情報窃取型マルウェアを用いたサプライチェーン攻撃が、Laravel-Langパッケージを標的としている
攻撃者は、人気のあるLaravel-Langパッケージの200以上のバージョンに認証情報窃取型マルウェアを仕込み、クラウドキー、SSHキー、ブラウザ、暗号資産ウォレットなどを標的とした攻撃を仕掛けた。
人気のPyTorchライブラリ「Lightning」が「Mini Shai-Hulud」によって侵害される
人気のあるPyTorch Lightningのバージョン2.6.2および2.6.3にマルウェアが発見され、「Mini Shai-Hulud」キャンペーンの一環として、認証情報、暗号資産ウォレット、VPN設定情報が盗み出されていた。
今すぐ、安全な環境へ。
コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。

