B
今週中
npmレジストリに、Windows、Mac、Linuxを標的とした約800個の悪意あるパッケージ
📌 一言でいうと
npmレジストリに、Windows、Mac、Linuxを標的とした約800個の悪意あるパッケージが公開されました。これらのパッケージはAIを用いて生成されたタイポスクワッティング名を使用しており、READMEの指示に従いrequire()で読み込むことで、RATおよび情報窃取ツールを配布します。ダウンローダー「WEL1DROPPER」を介して、Cloudflare WorkersからOSに適合したペイロードが取得される仕組みです。
🔍該当判定
- JavaScriptやTypeScriptを用いたシステム開発を自社または外注先で行っている
- パッケージ管理ツールである「npm」を利用してライブラリを導入している
- 開発者がnpmから新しいライブラリをインストールし、コード内で「require()」を用いて読み込んでいる
上記いずれにも該当しない → 静観でOK
✅該当時の対応
信頼できないnpmパッケージのインストールを避け、パッケージ名の正確性を確認すること。また、開発環境における不審なアウトバウンド通信(特にCloudflare Workers等への通信)を監視することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】npmにおける悪意あるパッケージ(RAT/Infostealer)の配布について
お疲れさまです。npmレジストリにおけるサプライチェーン攻撃に関する情報共有です。
■ 概要
AIを用いて生成されたタイポスクワッティング名の悪意あるnpmパッケージ(約800個)が確認されました。READMEの指示に従いrequire()で読み込むことで、ダウンローダー「WEL1DROPPER」が動作し、最終的にクロスプラットフォーム対応のRATおよび情報窃取ツールがインストールされます。
■ 影響範囲
- npmパッケージを利用して開発を行う全OS(Windows, Mac, Linux)環境
■ 対応手順
1. 開発チームに対し、不審なパッケージのインストール禁止と、パッケージ名の再確認を徹底させる。
2. ネットワークログを確認し、不審なCloudflare Workersドメイン(oob-worker.cf1等)への通信が発生していないか調査する。
3. 依存関係管理ツール(npm audit等)を用いて、既知の悪意あるパッケージが含まれていないかスキャンを実施する。
■ 参考情報
- OpenSourceMalware 研究報告
対応優先度: 高
対応期限: 本日中
お疲れさまです。npmレジストリにおけるサプライチェーン攻撃に関する情報共有です。
■ 概要
AIを用いて生成されたタイポスクワッティング名の悪意あるnpmパッケージ(約800個)が確認されました。READMEの指示に従いrequire()で読み込むことで、ダウンローダー「WEL1DROPPER」が動作し、最終的にクロスプラットフォーム対応のRATおよび情報窃取ツールがインストールされます。
■ 影響範囲
- npmパッケージを利用して開発を行う全OS(Windows, Mac, Linux)環境
■ 対応手順
1. 開発チームに対し、不審なパッケージのインストール禁止と、パッケージ名の再確認を徹底させる。
2. ネットワークログを確認し、不審なCloudflare Workersドメイン(oob-worker.cf1等)への通信が発生していないか調査する。
3. 依存関係管理ツール(npm audit等)を用いて、既知の悪意あるパッケージが含まれていないかスキャンを実施する。
■ 参考情報
- OpenSourceMalware 研究報告
対応優先度: 高
対応期限: 本日中
Subject: [Alert] Malicious npm Packages Delivering Cross-Platform RAT/Infostealer
Dear IT/Security Team,
We are sharing information regarding a supply chain attack targeting the npm registry.
■ Overview
Approximately 800 malicious npm packages using AI-generated typo-squatting names have been identified. These packages trick developers into using the require() function to execute a downloader named WEL1DROPPER, which subsequently fetches a cross-platform RAT and infostealer from Cloudflare Workers hosts.
■ Scope
- All development environments (Windows, Mac, Linux) utilizing npm packages.
■ Action Plan
1. Instruct development teams to verify package names strictly and avoid installing untrusted packages.
2. Monitor network logs for suspicious outbound traffic to Cloudflare Workers domains (e.g., oob-worker.cf1).
3. Perform dependency scans using tools like 'npm audit' to identify any compromised packages in existing projects.
■ Reference
- OpenSourceMalware Research
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a supply chain attack targeting the npm registry.
■ Overview
Approximately 800 malicious npm packages using AI-generated typo-squatting names have been identified. These packages trick developers into using the require() function to execute a downloader named WEL1DROPPER, which subsequently fetches a cross-platform RAT and infostealer from Cloudflare Workers hosts.
■ Scope
- All development environments (Windows, Mac, Linux) utilizing npm packages.
■ Action Plan
1. Instruct development teams to verify package names strictly and avoid installing untrusted packages.
2. Monitor network logs for suspicious outbound traffic to Cloudflare Workers domains (e.g., oob-worker.cf1).
3. Perform dependency scans using tools like 'npm audit' to identify any compromised packages in existing projects.
■ Reference
- OpenSourceMalware Research
Priority: High
Deadline: Immediate