悪意あるPyPIパッケージがSymPyを装いXMRigマイナーを展開

PyPIリポジトリで、SymPyライブラリを装った欺瞞的なパッケージが発見された。この悪意あるソフトウェアはLinuxシステムを標的にし、メモリ内技術を通じてXMRig暗号通貨マイナーをダウンロード・実行する。セキュリティ研究者は、オープンソースエコシステムにおけるこうしたサプライチェーン攻撃のリスクを強調している。

Pythonパッケージインデックス(PyPI)は、Python開発者の主要なリポジトリであり、マルウェア配布の経路となっている。The Hacker Newsの研究者が、「sympy-dev」という偽のパッケージを発見したと報告した。これは正当なSymPy数値ライブラリを模倣するよう設計されている。インストールすると、期待される機能を提供せず、代わりに隠密なペイロードを開始する。具体的に、このマルウェアはLinuxホスト上でMonero暗号通貨マイニングに一般的に使用されるXMRigマイナーを取得・実行する。従来のウイルス対策ソフトによる検知を回避するため、メモリ内実行手法を採用し、ディスクにファイルを書き込まずにマイナーを動作させる。この手法はフォレンジック痕跡を最小限に抑え、除去作業を複雑化する。このような事件は、開発者が知らずに侵害された依存関係をインストールする可能性があるソフトウェアサプライチェーンの脆弱性を浮き彫りにする。科学計算で記号数学に広く使われるSymPyライブラリは、その人気から魅力的な標的だ。報告書では具体的な被害者や広範な影響は詳述されていないが、この出来事はパッケージの真正性を確認し、異常なシステム動作を監視するようユーザーに思い出させる。専門家は、pip-auditなどのツールで依存関係をスキャンし、ライブラリを最新に保つことを推奨する。オープンソースプラットフォームが成長する中、なりすまし戦術に対する警戒はエコシステムの信頼を維持するために不可欠だ。

関連記事

Illustration of a developer's desk with a computer screen showing malicious npm packages stealing credentials across platforms, highlighting cybersecurity risks.
AIによって生成された画像

悪意のあるnpmパッケージが複数のプラットフォームで開発者の認証情報を盗む

AIによるレポート AIによって生成された画像

2025年7月4日にアップロードされた10個のタイプミスを意図的に使ったnpmパッケージが、Windows、Linux、macOSシステム全体で機密データを狙うインフォスティーラーをダウンロードしていることが判明しました。これらのパッケージは、人気のライブラリを模倣し、複数の難読化層により検知を回避し、約10,000回のダウンロードを蓄積しました。サイバーセキュリティ企業Socketがこの脅威を報告し、パッケージがレジストリで依然として利用可能であると指摘しています。

サイバー犯罪者らがSnap Store上の信頼できるLinuxアプリケーションを侵害し、期限切れドメインを押さえてクリプトカレンシー復元フレーズを盗むマルウェアを配信。SlowMistのセキュリティ専門家とUbuntu貢献者Alan Popeがこの攻撃を指摘し、確立されたパブリッシャーアカウントを狙い、人気ウォレットを装った悪意あるアップデートを配布。Canonicalは影響を受けたsnapを削除したが、より強力な保護策の要請が続く。

AIによるレポート

ロシア支持のハッカー集団Curly COMradesは、MicrosoftのHyper-V技術を悪用して、侵害されたWindowsシステム内に軽量のAlpine Linux仮想マシンを埋め込んでいます。この戦術により、CurlyShellやCurlCatなどのカスタムマルウェアを、従来のエンドポイント検知ツールに検知されずに実行できます。このキャンペーンは、BitdefenderがグルジアCERTと協力して発見したもので、ヨーロッパおよびその他の地域の組織を標的にしています。

NDSS 2025カンファレンスで、ペンシルベニア州立大学のHengkai YeとHong Huが、Linuxシステムに実行可能スタックを再導入する微妙な脆弱性に関する論文を発表した。彼らの研究は、セキュリティ専門家を含む開発者がコードインジェクション攻撃に対する保護を偶然無効化する方法を強調している。この研究は、write-xor-executeポリシーの施行におけるギャップを明らかにするために、ツールとシステムコンポーネントを調査している。

AIによるレポート

専門家は、フィッシング攻撃がLinkedInのコメントに現れるようになったと警告しています。ハッカーはプラットフォームのコメントセクションを悪用してマルウェアを配布しています。ユーザーには、これらのやり取りで疑わしいリンクに注意するよう勧められています。

ロシア国営ハッカーが新たにパッチされたMicrosoft Officeの欠陥を迅速に武器化し、9カ国の組織を標的にした。APT28として知られるグループは、スピアフィッシングメールを使用して外交、防衛、交通機関に隠密なバックドアをインストールした。Trellixのセキュリティ研究者は、この悪名高いサイバー諜報部隊に高い確信を持って攻撃を帰属させた。

AIによるレポート

サイバーセキュリティ専門家らは、人工知能がサイバー犯罪を再構築していることにますます警鐘を鳴らしており、ディープフェイクやAIフィッシング、ダーク大型言語モデルなどのツールが初心者でも高度な詐欺を実行可能にしている。これらの進展は来年の企業に重大なリスクをもたらす。TechRadarが公開した洞察は、これらの新興脅威の規模と洗練度を強調している。

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否