C
月内に
npmパッケージマネージャー上で、Windows、macOS、Linuxを標的とした800件以上の悪意あるパッケージ
📌 一言でいうと
npmパッケージマネージャー上で、Windows、macOS、Linuxを標的とした800件以上の悪意あるパッケージが発見されました。攻撃者はAIによる生成名称やタイポスクワッティングを用いて開発者を欺き、RATや情報窃取マルウェアを感染させます。特筆すべきは、通常のインストールスクリプトではなく、モジュールインポート関数を介して実行させる手法や、DNSトンネリングによるコード取得などの高度な回避策が用いられている点です。
🔍該当判定
- 社内でJavaScriptやTypeScriptを用いたシステム開発を行っている
- 開発環境でパッケージ管理ツール「npm」を利用してライブラリをインストールしている
- 外部のエンジニアや開発会社に、npmを利用したWebアプリケーション等の開発を委託している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. パッケージ導入時の名称確認を徹底し、信頼できないソースからのインストールを避ける。2. 依存関係の整合性を確認するためのロックファイル(package-lock.json等)を適切に管理する。3. 開発環境における不審なネットワーク通信(特にDNSクエリの急増)を監視する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】npmにおける悪意あるパッケージ(サプライチェーン攻撃)への対応について
お疲れさまです。npm上の悪意あるパッケージに関する情報共有です。
■ 概要
Windows, macOS, Linuxを標的とした約800件の悪意あるnpmパッケージが検出されました。AIによる巧妙な名称設定やタイポスクワッティングを用いて開発者を誘導し、RATや情報窃取マルウェアを配布します。DNSトンネリングを用いたコード取得など、検知回避策が盛り込まれているのが特徴です。
■ 影響範囲
- npmパッケージを利用して開発を行っている全エンジニアおよびシステム
■ 対応手順
1. 開発チームに対し、不審なパッケージの導入禁止と、導入前名称の再確認を周知してください。
2. 開発環境において、不審な外部ドメインへのDNSリクエストや通信が発生していないかログを確認してください。
3. 可能な限り、社内で承認されたプライベートレジストリの利用を検討してください。
■ 参考情報
- ThaiCERT アドバイザリ
対応優先度: 高
対応期限: 即時
お疲れさまです。npm上の悪意あるパッケージに関する情報共有です。
■ 概要
Windows, macOS, Linuxを標的とした約800件の悪意あるnpmパッケージが検出されました。AIによる巧妙な名称設定やタイポスクワッティングを用いて開発者を誘導し、RATや情報窃取マルウェアを配布します。DNSトンネリングを用いたコード取得など、検知回避策が盛り込まれているのが特徴です。
■ 影響範囲
- npmパッケージを利用して開発を行っている全エンジニアおよびシステム
■ 対応手順
1. 開発チームに対し、不審なパッケージの導入禁止と、導入前名称の再確認を周知してください。
2. 開発環境において、不審な外部ドメインへのDNSリクエストや通信が発生していないかログを確認してください。
3. 可能な限り、社内で承認されたプライベートレジストリの利用を検討してください。
■ 参考情報
- ThaiCERT アドバイザリ
対応優先度: 高
対応期限: 即時
Subject: [Alert] Malicious npm Packages Targeting Cross-Platform Environments
Dear IT/Security Team,
We are sharing information regarding a campaign involving over 800 malicious packages on the npm registry.
■ Overview
Attackers are distributing RATs and data-stealing malware across Windows, macOS, and Linux. They employ AI-generated names and typosquatting to deceive developers. Notably, the malware uses DNS tunneling to retrieve malicious components if standard communication channels are blocked.
■ Scope
- All developers and systems utilizing npm packages.
■ Action Plan
1. Instruct development teams to verify package names rigorously before installation.
2. Monitor development environments for anomalous DNS traffic or unexpected outbound connections.
3. Consider implementing a private registry to control and vet approved packages.
■ Reference
- ThaiCERT Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a campaign involving over 800 malicious packages on the npm registry.
■ Overview
Attackers are distributing RATs and data-stealing malware across Windows, macOS, and Linux. They employ AI-generated names and typosquatting to deceive developers. Notably, the malware uses DNS tunneling to retrieve malicious components if standard communication channels are blocked.
■ Scope
- All developers and systems utilizing npm packages.
■ Action Plan
1. Instruct development teams to verify package names rigorously before installation.
2. Monitor development environments for anomalous DNS traffic or unexpected outbound connections.
3. Consider implementing a private registry to control and vet approved packages.
■ Reference
- ThaiCERT Advisory
Priority: High
Deadline: Immediate