keyv 等 複数著名パッケージへのソフトウェアサプライチェーン攻撃の概要と対応指針
DRANK

2026年7月14日、npm ユーザー jaredwray が管理に関与する、複数の npm パッケージに悪性コードが注入されました。 一部は週間で一億回以上ダウンロードされている、広く利用されているパッケージです。 注入された悪性コードは Infostealer 型マルウェアです。Lifecycle script 経由で開発者のもつ認証情報を盗み出し、C2 へ送出します。 (他の機能も搭載されている可能性がありますが、弊社 GMO Flatt Securityも未だ解析作業中につき、詳細は控えます。) 本記事は、弊社が Takumi Guard の解析基盤をベースに観測&分析した情報を踏まえ…

blog.flatt.tech
Related Topics: