Gateアプリをダウンロードするにはスキャンしてください
qrCode
その他のダウンロードオプション
今日はこれ以上表示しない

巨大なワームスタイル攻撃がNPMを襲い、暗号資産ウォレットの認証情報が危険にさらされる

robot
概要作成中

「Shai-Hulud」として知られる迅速に広がるサプライチェーン攻撃が、数百のnpmパッケージに感染し、GitHubトークン、クラウドキー、暗号ウォレットデータなどの機密開発者資格情報を露呈させています。このキャンペーンは2025年9月中旬に始まり、ワームがメンテナーアカウントや広く使用されているJavaScriptライブラリを移動するにつれて急速にエスカレートしています。

シャイ・フルードワームの広がり方

セキュリティ機関は、攻撃者が最初にメンテナーアカウントを侵害し、しばしばフィッシングを通じて、その後、正当なパッケージの改変されたバージョンをアップロードすることを報告しています。開発者がこれらのバージョンのいずれかをインストールすると、bundle.jsという悪意のあるスクリプトがmacOSまたはLinuxシステムで実行されます。

ワームは、オープンソースツールTruffleHogを使用して、マシンやCIパイプラインの秘密をスキャンします。次のようなアイテムを検索します:

  • GitHub 個人用アクセストークン
  • npm公開トークン
  • AWS、GCP、Azureのクラウドキー
  • ウォレットキーと暗号開発の資格情報

有効なnpmトークンが見つかると、同じメンテナーが所有する追加のパッケージを即座に更新し再公開します。この動作により、マルウェアはエコシステム全体に迅速に複製されることが可能になります。

###永続性とデータ露出

研究者たちは、ワームが被害者のリポジトリ内でGitHub Actionsワークフローを作成することでアクティブであり続けようとすることを発見しました。また、盗まれた認証情報やプライベートリポジトリのデータをShai-Huludとラベル付けされた新しいパブリックGitHubリポジトリにアップロードします。一部の侵害されたライブラリは、毎週数十億回のダウンロードを受けており、露出の範囲について深刻な懸念を引き起こしています。

Ethereumネームサービスや人気のweb3ライブラリの直接感染を示す確認されたケースはないものの、リスクは依然として高い。npmやPyPIでの以前の攻撃は、特に暗号ツールを標的にしているため、ウォレット、スマートコントラクト、またはweb3アプリに取り組んでいる開発者は注意を怠らないべきである。

クリプトプロジェクトが直面する高まるリスク

開発者は、CI/CDシステム、コンテナ、プロダクション環境内でnpmパッケージに依存することがよくあります。したがって、単一の侵害された依存関係が全体のブロックチェーンワークフローに影響を及ぼす可能性があります。攻撃者は、ウォレット操作を傍受したり、シードフレーズをキャプチャしたり、スマートコントラクト管理に関連するデプロイメントシークレットを読み取ったりすることができます。

開発者が今やるべきこと

専門家はチームに直ちに行動するよう促しています:

  • 2025年9月16日以前に使用されているすべての依存関係を監査する
  • 安全なパッケージバージョンを固定する
  • すべての開発者認証情報を回転させる、GitHub、npm、SSH、クラウドトークンを含む
  • すべてのアカウントでフィッシング耐性のあるMFAを有効にする

シャイ・フルード事件は、オープンソースのセキュリティにおける大きな変化を浮き彫りにしています。自律的なサプライチェーンワームはもはや理論上のものではありません。エコシステムは、より厳格な依存関係の確認、より良いツール、およびメンテイナーに対するより厳しい権限を必要としています。

ETH1.97%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
0/400
コメントなし
  • ピン