npmパッケージおよびGoエコシステムを標的とした「Miasma」マルウェアの新たな攻撃キャンペーンが確認されました。攻撃者は開発者の認証情報を窃取し、トロイの木馬化したパッケージを配布することで、CI/CD環境の機密情報や開発者トークンを標的にしています。
脅威の概要
Miasmaマルウェアは、npmパッケージやGoモジュールを汚染し、開発者の環境やCI/CDパイプラインから機密情報を窃取するサプライチェーン攻撃です。インストール時のスクリプト実行やGitHub Actionsの悪用を通じ、認証情報やトークンを収集します。
対象となる組織・利用者
npmパッケージやGoモジュールを利用する開発者、およびCI/CDパイプライン(GitHub Actions等)を運用する組織。
推奨される防御アクション
依存関係の更新を厳格に管理し、信頼できないパッケージの利用を避ける