pub.devの侵害されたFlutterパッケージにXCSSETマルウェアが混入——サプライチェーン攻撃を確認
pub.devの侵害されたFlutterパッケージにXCSSETマルウェアが混入——サプライチェーン攻撃を確認
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-09 |
| 元記事 | Aikido Security Blog |
要約
Aikido Securityは、Dartパッケージリポジトリ「pub.dev」に公開されていたFlutterパッケージがXCSSETマルウェアに感染していることを発見した。XCSSETはmacOSを主なターゲットとする情報窃取型マルウェアであり、感染チェーン・自己伝播モジュール・スティーラーロジックの詳細が分析されている。オープンソースのパッケージリポジトリを標的にしたサプライチェーン攻撃は、npm・PyPI・RubyGemsに続きDartエコシステムでも確認された形だ。Flutterはクロスプラットフォームのモバイル・Webアプリ開発で広く使われており、影響範囲は多岐にわたる可能性がある。開発者はpub.devからインポートするパッケージのセキュリティスキャンとバージョン固定を徹底すべきだ。