B
今週中
NPMとRubyGemsにおいて、人気パッケージを装った56個の悪意あるパッケージが配布されました
📌 一言でいうと
NPMとRubyGemsにおいて、人気パッケージを装った56個の悪意あるパッケージが配布されました。これらのパッケージをインストールすると、Windows環境でブラウザのパスワード、クレジットカード情報、暗号資産ウォレット、Telegramのデータなどを窃取するマルウェアが実行されます。攻撃者はpostinstall.jsやextconf.rbなどのインストールスクリプトを利用して、メモリ上で解凍されるGo言語製の窃密プログラムをロードさせます。
🔍該当判定
- 社内でJavaScript(Node.js)やRubyを用いたシステム開発を行っている
- 開発者がNPMやRubyGemsからライブラリ(chalk, lodash, react, axios等)をインストールして利用している
- Windows OSを搭載したPCで、上記のようなプログラミング開発環境を構築している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
パッケージインストール時にタイポスクワッティング(名称の類似)に十分注意し、公式のドキュメントで正確なパッケージ名を確認すること。また、不審なインストールスクリプトの実行を検知・制限するセキュリティツールの導入を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NPMおよびRubyGemsにおけるサプライチェーン攻撃への対応について
お疲れさまです。NPMおよびRubyGemsで配布された悪意あるパッケージに関する情報共有です。
■ 概要
人気パッケージ(chalk, lodash, react, axios, bundler等)に酷似した名称の悪意あるパッケージが計56個配布されました。インストール時に自動実行されるスクリプトを通じて、Windows上のブラウザ情報や暗号資産ウォレット等の機密情報を窃取するGo言語製マルウェアが展開されます。
■ 影響範囲
- Windows OS上でNPMまたはRubyGemsを利用して開発を行う環境
- 誤ってタイポスクワッティングパッケージをインストールした開発者
■ 対応手順
1. 開発チームに対し、パッケージ導入時の名称確認の徹底を周知してください。
2. 依存関係管理ファイル(package.json, Gemfile等)に不審なパッケージが含まれていないか確認してください。
3. EDR等のエンドポイントセキュリティ製品にて、不審なGitHubからのバイナリダウンロードおよびメモリ上での実行を監視してください。
■ 参考情報
- OpenSourceMalware 研究レポート
対応優先度: 高
対応期限: 即時
お疲れさまです。NPMおよびRubyGemsで配布された悪意あるパッケージに関する情報共有です。
■ 概要
人気パッケージ(chalk, lodash, react, axios, bundler等)に酷似した名称の悪意あるパッケージが計56個配布されました。インストール時に自動実行されるスクリプトを通じて、Windows上のブラウザ情報や暗号資産ウォレット等の機密情報を窃取するGo言語製マルウェアが展開されます。
■ 影響範囲
- Windows OS上でNPMまたはRubyGemsを利用して開発を行う環境
- 誤ってタイポスクワッティングパッケージをインストールした開発者
■ 対応手順
1. 開発チームに対し、パッケージ導入時の名称確認の徹底を周知してください。
2. 依存関係管理ファイル(package.json, Gemfile等)に不審なパッケージが含まれていないか確認してください。
3. EDR等のエンドポイントセキュリティ製品にて、不審なGitHubからのバイナリダウンロードおよびメモリ上での実行を監視してください。
■ 参考情報
- OpenSourceMalware 研究レポート
対応優先度: 高
対応期限: 即時
Subject: [Alert] Supply Chain Attack via Malicious NPM and RubyGems Packages
Dear IT/Security Team,
We are sharing information regarding a campaign involving 56 malicious packages distributed via NPM and RubyGems.
■ Overview
Attackers published packages impersonating popular libraries (e.g., chalk, lodash, react, axios, bundler). These packages use installation scripts (postinstall.js / extconf.rb) to deploy a Go-based stealer that targets browser credentials, payment data, and crypto wallets on Windows systems.
■ Scope
- Windows-based development environments using NPM or RubyGems.
- Developers who may have fallen victim to typosquatting.
■ Recommended Actions
1. Instruct development teams to strictly verify package names against official documentation before installation.
2. Audit dependency files (package.json, Gemfile, etc.) for any unrecognized or suspicious packages.
3. Monitor EDR logs for suspicious binary downloads from GitHub and subsequent in-memory execution.
■ Reference
- OpenSourceMalware Research
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a campaign involving 56 malicious packages distributed via NPM and RubyGems.
■ Overview
Attackers published packages impersonating popular libraries (e.g., chalk, lodash, react, axios, bundler). These packages use installation scripts (postinstall.js / extconf.rb) to deploy a Go-based stealer that targets browser credentials, payment data, and crypto wallets on Windows systems.
■ Scope
- Windows-based development environments using NPM or RubyGems.
- Developers who may have fallen victim to typosquatting.
■ Recommended Actions
1. Instruct development teams to strictly verify package names against official documentation before installation.
2. Audit dependency files (package.json, Gemfile, etc.) for any unrecognized or suspicious packages.
3. Monitor EDR logs for suspicious binary downloads from GitHub and subsequent in-memory execution.
■ Reference
- OpenSourceMalware Research
Priority: High
Deadline: Immediate