SleeperGem:休止中のRubyGemsメンテナアカウント乗っ取り、50万DL超のgemにマルウェア注入
SleeperGem:休止中のRubyGemsメンテナアカウント乗っ取り、50万DL超のgemにマルウェア注入
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-20 |
| 元記事 | Aikido Security |
要約
Aikido Securityが「SleeperGem」と命名したRubyGemsサプライチェーン攻撃を公表した。長期間活動していなかったRubyGemsメンテナのアカウント2つが乗っ取られ、合計50万件以上のダウンロードを持つ信頼性の高いgemにマルウェアが注入された。休眠状態のアカウントは再認証や多要素認証が設定されていない場合が多く、攻撃者にとって格好の標的となる。オープンソースエコシステムにおける「休眠アカウント乗っ取り」型のサプライチェーン攻撃は近年急増しており、npm・PyPI・RubyGemsいずれのエコシステムでも報告が続いている。パッケージレジストリの運営者には休眠アカウントの自動失効や強制MFA設定が、ユーザーには依存パッケージの整合性チェックが求められる。