GMO Flatt Securityが分析

npmやPyPIなどで悪性パッケージ約3万1000件 開発端末から秘密鍵を奪う手口

脆弱性対策や機能追加のために開発者が実行する利用ライブラリの更新。その日常的な作業を狙うサプライチェーン攻撃が急増している。なぜ安全なはずのパッケージ取得で被害が拡大するのか。

 ソフトウェア開発において脆弱(ぜいじゃく)性対策を目的とした高頻度な更新が求められる中、正規のパッケージ更新作業を狙うソフトウェアサプライチェーン攻撃が常態化している。影響の大きい侵害事案は報道されるものの、小規模な悪性パッケージの公開状況やその技術的な活動実態について、定量的に把握するための情報は不足しがちだ。

 セキュリティサービスベンダーのGMO Flatt Securityは、パッケージレジストリの継続的な観測を通じて得たデータを分析し、「ソフトウェアサプライチェーン 脅威レポート 2026」を公開した。調査の期間は2026年2月19日から8月18日までの181日間だ。調査対象集団として「npm」「PyPI」「RubyGems」「Go Modules」「crates.io」「Packagist」の6つの主要レジストリを選定し、パッケージの検体数は約1900万件に上る。解析の結果、利用者への配布をやめるべきと判断された悪性パッケージは約3万1000件検出された。

 攻撃者が利用者の開発端末からどのような機密情報を探索し、連鎖的な侵害を広げているのか、レポートが明らかにした詳細な攻撃の手口と対策の要点を解説する。

開発端末から「秘密鍵」が奪われる?

印刷する
SNSでシェア

TechTarget ニュースプラス

国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。

この連載の記事をもっと見る

関連記事

新着ホワイトペーパー PR

こんなメディアも見られています

TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

IT導入や運用管理に関する技術資料やレポートが閲覧でき、興味や必要性に合致した情報を、的確かつ迅速に入手できます

いますぐ無料会員登録

ベンダーコンテンツ PR

From Informa TechTarget

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ホワイトペーパーランキング PR

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

TechTargetジャパン SNS

X @techtarget_itmをフォロー

インフォメーション

TechTargetジャパンをフォロー

TechTargetジャパンについて