2026-09-22

ハッカーが65のGitHubリポジトリを侵害し、npmパッケージに隠れたバックドアを仕込む

ハッカーが少なくとも65の公開GitHubリポジトリを侵害し、npmの信頼された公開機能を悪用して隠れたバックドアを持つ悪意のあるパッケージを配布しました。この攻撃は、@dforge-core/dforge-mcpというnpmパッケージを通じて行われ、攻撃者は約105分間にわたりメンテナアカウントを悪用しました。最初に公開されたバージョン0.2.20はパッケージのインストールを破壊し、その後、機能するローダーを含むバージョン0.2.21が公開されました。この悪意のあるバージョンは、35分38秒間最新のリリースとして残され、その後撤回されました。攻撃は、ソフトウェアの出所を確認するシステムの重要な制限を浮き彫りにしました。

メトリクス

このニュースのスケール度合い

5.5 /10

インパクト

6.5 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.0 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10

主なポイント

  • 攻撃者は、65の公開GitHubリポジトリを侵害し、npmパッケージに隠れたバックドアを仕込みました。
  • この攻撃は、信頼された公開機能を悪用し、悪意のあるパッケージが正当なリポジトリから配布されることを可能にしました。

社会的影響

  • ! この攻撃は、ソフトウェア開発者や企業に対して、セキュリティの重要性を再認識させるきっかけとなります。
  • ! 特に、CI/CD環境やリポジトリの管理において、より厳格なセキュリティ対策が求められるようになるでしょう。

編集長の意見

今回の攻撃は、ソフトウェア供給チェーンにおける脆弱性を浮き彫りにしています。特に、npmの信頼された公開機能が悪用されることで、攻撃者が正当なリポジトリから悪意のあるコードを配布できる状況が生まれました。このような攻撃は、開発者や企業にとって深刻なリスクをもたらします。特に、CI/CDパイプラインが攻撃者によって悪用されると、信頼性の高いソフトウェアが悪意のあるコードを含む可能性が高まります。今後、開発者はリポジトリの管理やCI/CDの設定において、より厳格なセキュリティ対策を講じる必要があります。また、ソフトウェアの出所を確認するためのシステムの強化も求められます。具体的には、リポジトリへのアクセス権限を厳格に管理し、変更履歴を定期的に監査することが重要です。さらに、開発者は、信頼された公開機能を利用する際には、そのリスクを十分に理解し、適切な対策を講じることが求められます。これにより、今後の攻撃を未然に防ぐことができるでしょう。

背景情報

  • i npmは、JavaScriptのパッケージ管理システムであり、開発者がパッケージを簡単に共有できるように設計されています。しかし、信頼された公開機能が悪用されると、攻撃者は正当なリポジトリから悪意のあるコードを配布することが可能になります。
  • i 今回の攻撃では、攻撃者がメンテナアカウントにアクセスし、CI/CDパイプラインを通じて悪意のあるパッケージを公開しました。この手法は、従来のnpmマルウェアとは異なり、パッケージのインストール時に実行されるのではなく、特定の条件下でのみ実行されるため、発見されにくくなっています。