1758397218
2025-09-20 19:39:00
もう驚かない。
ここに私たちは再び、人々です。 2025年9月、JavaScriptエコシステムはさらに別の壮大なサプライチェーン攻撃を提供しました。今回は、セキュリティ研究者が「Shai-Hulud」と呼んでいるもので40を超えるパッケージ(現在は180以上)を侵害しました。
攻撃:Tinycolorはそれほど小さなマルウェアを取得します
侵害されたバージョンには、パッケージTarballをダウンロードし、Package.jsonを変更し、ローカルスクリプト(bundle.js)を注入し、アーカイブを再び挿入し、再発行し、下流パッケージの自動トロジャン化を可能にする関数(npmmodule.updatePackage)が含まれます。皮肉は明白です。色を操作するように設計されたパッケージは、資格を盗むために操作されました。
JavaScriptのセキュリティ失敗の最大のヒットに従っていない人のために、これを分解させてください。
- 攻撃者は @ctrl/tinycolor、人気のある色の操作ライブラリのタイプスクリプトフォークを侵害しました
- 彼らは悪意を注入しました
bundle.jsスクリプト…
#別の週別のNPMサプライチェーン攻撃デビッドリーによって #9月2025年