悪意あるnpmパッケージがインストール時スクリプト防御を実行時に回避する手口が判明
悪意あるnpmパッケージがインストール時スクリプト防御を実行時に回避する手口が判明
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-21 |
| 元記事 | Bleeping Computer |
要約
npmのサプライチェーン攻撃で新たな回避手法が確認された。「indexed-btree」パッケージを使ったキャンペーンでは、従来検知されやすかったインストール時スクリプトではなく、パッケージが実際に呼び出された実行時に悪意あるコードを動作させる手口が用いられた。これにより、npmのインストール時スクリプト実行を禁止する防御策では検知できず、開発者の環境に侵入する。セキュリティチームはパッケージ選定において、インストール時だけでなく実行時の動作も監視する仕組みを構築する必要性が高まっており、依存関係管理ツールの強化が急務となっている。