テクノロジー

ctrl/tinycolor and 40+ NPM Packages Compromised - StepSecurity

1: gabill 2025/09/17 08:12

食品が腐るように、 packages.jsonも時間とともにどこからかバイキンが入り込んで腐敗するものとして考えた方がいいのかもしれない

2: tohokuaiki 2025/09/17 08:52

定期的にaudit掛けてるけど、こういうのあったりメンテナンス放棄は掴めないからなぁ。あそして“alongside 40+ other NPM packages ”ってどれなんだって、それすらnpmからわかるわけでもなし。

3: Shisama 2025/09/17 09:23

weekly 200万ダウンロードされている[@]ctrl/tinycolorというnpmパッケージや40以上のnpmパッケージがサプライチェーン攻撃を受けた。対象となるパッケージ名とバージョンの一覧が記載されている。

4: abekoh 2025/09/18 00:52

“Shai-Hulud”

5: efcl 2025/09/18 04:59

Shai-Hulud サプライチェーン攻撃。 envやGithub tokenなどを集めて、Shai-Huludリポジトリとしてdata.jsonにbase64を2回かけた公開。 所有してるパッケージに対して自動的にマルウェアを入れて公開する