脅威動向  2026-07-18(土)配信

Vite向けnpmパッケージに悪意あるコード

ViteVenomと呼ばれるnpmパッケージ群によるサプライチェーン攻撃です。正規のパッケージを装った悪意あるコードが、ブロックチェーン上のトランザクションをC2サーバーの通信先として利用し、RATをダウンロード・実行します。
主要なTTP
npmパッケージのタイポスクワッティングおよびスコープ偽装
インポート時に実行されるローダー機能
ブロックチェーン(Tron, Aptos, BSC)を悪用したC2通信
ハードコードされたキーによるペイロードの復号
HTTPによる代替通信経路の保持
対象となる組織・利用者
Viteを利用したフロントエンド開発を行っている組織や開発者。
推奨される防御アクション
当該パッケージの即時削除と依存関係の監査
認証情報の全リセット
.bashrc, .zshrc, .profile等の設定ファイルに不正な変更がないか確認
npmパッケージ導入時の名前空間(スコープ)の正当性確認

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →