悪意のある npm パッケージが crypto キーや秘密情報を収穫

npm レジストリ上の 19 の悪意あるパッケージが SANDWORM_MODE として知られるワームを拡散しています。これらのパッケージは crypto キー、CI シークレット、API トークン、AI API キーを盗みます。盗難は MCP インジェクションを通じて発生します。

セキュリティ研究者らは、開発者のシステムから機密情報を積極的に収穫している 19 の悪意ある npm パッケージを特定しました。報告によると、これらのパッケージは SANDWORM_MODE と呼ばれるワームを拡散し、crypto キー、継続的インテグレーション (CI) シークレット、API トークン、AI API キーを標的にしています。 悪意あるソフトウェアは、このデータを抽出して外部に送信するための主な方法として MCP インジェクションを使用します。npm は、JavaScript および Node.js の人気のあるパッケージ マネージャーであり、これらの脅威の配布プラットフォームとして機能し、影響を受けるパッケージを何も知らずにインストールする開発者を潜在的に危険にさらします。 この事件は、オープンソースソフトウェア エコシステムにおける継続的なリスクを強調しており、サプライチェーン攻撃が広範なデータ侵害を引き起こす可能性があります。利用可能な情報では、19 のパッケージの正確な名前や影響を受けたユーザーの総数に関する具体的な詳細は提供されていません。 開発者は、依存関係を確認し、npm パッケージの脆弱性をスキャンするツールを使用してこのようなリスクを軽減することが推奨されます。

関連記事

Illustration depicting hackers hijacking Linux Snap Store apps to steal cryptocurrency recovery phrases, featuring a compromised Ubuntu laptop and digital seed phrase theft.
AIによって生成された画像

Attackers hijack Linux Snap Store apps to steal crypto phrases

AIによるレポート AIによって生成された画像

Cybercriminals have compromised trusted Linux applications on the Snap Store by seizing expired domains, allowing them to push malware that steals cryptocurrency recovery phrases. Security experts from SlowMist and Ubuntu contributor Alan Pope highlighted the attack, which targets established publisher accounts to distribute malicious updates impersonating popular wallets. Canonical has removed the affected snaps, but calls for stronger safeguards persist.

Researchers analyzing 10 million web pages have identified 1,748 active API credentials from 14 major providers exposed across nearly 10,000 websites, including those run by banks and healthcare providers. These leaks could enable attackers to access sensitive data or gain control over digital infrastructure. Nurullah Demir of Stanford University described the issue as very significant, affecting even major companies.

AIによるレポート

Anthropic's official Git MCP server contained worrying security vulnerabilities that could be chained together for severe impacts. The issues were highlighted in a recent TechRadar report. Details emerged on potential risks to the AI company's infrastructure.

Researchers have attributed a failed cyberattack on Poland's electric grid to Russian state hackers, coinciding with the 10th anniversary of a similar assault on Ukraine. The wiper malware aimed to disrupt power distribution but did not succeed in knocking out electricity. Security firm ESET linked the incident to the notorious Sandworm group.

AIによるレポート

Researchers at LevelBlue have identified a new variant of the SysUpdate malware aimed at Linux systems during a digital forensics and incident response engagement. The malware disguises itself as a legitimate system service and employs advanced encryption for command-and-control communications. By reverse-engineering it, the team created tools to decrypt its traffic more quickly.

A vulnerability in a popular WordPress quiz plugin has impacted over 40,000 sites, allowing potential SQL injection attacks. Security researchers have identified the flaw, urging site owners to check for exposure. The issue was reported on February 4, 2026.

AIによるレポート

Anthropic's Claude Code command line interface source code has leaked online after a packaging error in a recent release. The incident exposed over 512,000 lines of code from nearly 2,000 TypeScript files. The company described it as human error with no sensitive data involved.

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否