My News ← 戻る

pub.devの侵害されたFlutterパッケージにXCSSETマルウェアが混入——サプライチェーン攻撃を確認

pub.devの侵害されたFlutterパッケージにXCSSETマルウェアが混入——サプライチェーン攻撃を確認

項目 内容
ジャンル セキュリティ
日付 2026-09-09
元記事 Aikido Security Blog

要約

Aikido Securityは、Dartパッケージリポジトリ「pub.dev」に公開されていたFlutterパッケージがXCSSETマルウェアに感染していることを発見した。XCSSETはmacOSを主なターゲットとする情報窃取型マルウェアであり、感染チェーン・自己伝播モジュール・スティーラーロジックの詳細が分析されている。オープンソースのパッケージリポジトリを標的にしたサプライチェーン攻撃は、npm・PyPI・RubyGemsに続きDartエコシステムでも確認された形だ。Flutterはクロスプラットフォームのモバイル・Webアプリ開発で広く使われており、影響範囲は多岐にわたる可能性がある。開発者はpub.devからインポートするパッケージのセキュリティスキャンとバージョン固定を徹底すべきだ。


元記事を読む →