IronWormとMiasmaワームがnpmを標的にサプライチェーン攻撃
IronWormとMiasmaワームがnpmをサプライチェーン攻撃
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-06 |
| 元記事 | The Hacker News |
要約
npmエコシステムを標的にした複数のサプライチェーン攻撃が同時進行していることが報告された。「IronWorm」はRust製の情報窃取ツールを50以上の正規npmパッケージの悪意あるバージョンに同梱して配布。「Miasma」はRedHatのnpmパッケージを起点に自己拡散する新型ワームであり、感染したシステムから別のパッケージへと横展開する。両攻撃はWizのセキュリティチームにより分析・報告されており、開発者のローカル環境や本番環境が侵害されるリスクがある。npm installの実行だけで悪意あるコードが自動的に実行される点が特に危険で、ソフトウェアサプライチェーン全体の完全性検証の重要性が改めて問われている。