ブログ一覧に戻る
マルウェア2026年1月23日1分で読めます

npm パッケージによるカスタム認証情報窃取ページの配信

Gone Phishin': npm Packages Serving Custom Credential Harvesting Pages

npmフィッシングサプライチェーン

この記事のポイント

AIKIDOの研究チームが、npmパッケージを利用した新しいフィッシングキャンペーンを発見しました。攻撃者は正規のパッケージに見せかけて、カスタム認証情報窃取ページを配信しています。...

AIKIDOの研究チームが、npmパッケージを利用した新しいフィッシングキャンペーンを発見しました。攻撃者は正規のパッケージに見せかけて、カスタム認証情報窃取ページを配信しています。

攻撃手法:

  • 人気パッケージに似た名前のtyposquattingパッケージを作成
  • パッケージ内に認証情報窃取ページを埋め込み
  • 開発者のGitHub、npm、クラウドサービスの認証情報を標的

影響:

  • 開発者アカウントの乗っ取り
  • さらなるサプライチェーン攻撃の足がかり
  • 組織の機密リポジトリへのアクセス

防御策:

  • パッケージ名のスペルを常に確認
  • lockfileを使用して依存関係を固定
  • AIKIDOのサプライチェーンスキャンを活用

重要ポイント

  • npmに関する最新のセキュリティ情報をAIKIDOが検出・報告
  • フィッシングに関する最新のセキュリティ情報をAIKIDOが検出・報告
  • サプライチェーンに関する最新のセキュリティ情報をAIKIDOが検出・報告

原文を読む

AIKIDO Security Blog

英語で詳細な技術情報を確認

原文を読む

コメント・質問

この記事についてのコメントや質問を投稿できます

コメントを投稿するにはログインが必要です

ログインする

読み込み中...