Packagist に悪意ある 13 パッケージ——未パッチの iOS 端末を狙い暗号資産ウォレットのシードを窃取
Packagist に悪意ある 13 パッケージ——未パッチの iOS 端末を狙い暗号資産ウォレットのシードを窃取
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-02 |
| 元記事 | The Hacker News |
要約
セキュリティ研究者が Composer(PHP)のパッケージリポジトリ Packagist で悪意ある 13 パッケージを発見した。これらはベトナムのストリーミングプラットフォームに JavaScript を注入し、アップデート未適用の iOS 端末を標的にスパイウェアを展開して暗号資産ウォレットのシードフレーズを盗む機能を持つ。さらにアドフロードやギャンブルサイトへのリダイレクトも行い、収益化と攻撃の多層化を図っている。PHP エコシステムを経由したサプライチェーン攻撃は、最終的にエンドユーザーのモバイル端末まで被害が及ぶことを示しており、オープンソースパッケージのセキュリティ審査の重要性を改めて示している。暗号資産保有者は iOS の最新アップデートを適用し、ウォレットのシードフレーズを厳重に管理することが急務だ。