npx Confusion: Packages That Forgot to Claim Their Own Name
## 概要...
AIKIDO Securityの研究により、npmエコシステムにおいて存在しないパッケージ名への「npx」コマンド実行が大規模に発生していることが判明しました。研究者は128個の「幽霊パッケージ」を予防的に登録し、7ヶ月間で121,539回のダウンロードを記録しました。この攻撃手法では、攻撃者がドキュメントで参照されているが実際には存在しないパッケージ名を登録し、開発者が無意識にマルウェアをインストールしてしまう危険性があります。
影響範囲: 開発者ワークステーション、CIサーバー、ビルド環境など、認証情報を含む環境変数を持つシステムが標的となります。ピーク時には週間約4,000台のマシンが感染する可能性があります。対策: ドキュメント作成時の正確なパッケージ名確認、npx実行前の慎重な確認、CI/CDパイプラインでの依存関係検証、環境変数の最小権限化が推奨されます。
原文を読む
AIKIDO Security Blog
英語で詳細な技術情報を確認