📰 過去報告:8/4
npmレジストリに約800個の悪意あるパッケージが公開され、Windows、Mac、Linuxを標的としたクロスプラットフォームのRAT(遠隔操作ツール)や情報窃取マルウェアを配信するキャンペーンが確認されました。これらはライフサイクルスクリプトを使わず、READMEでrequire()による読み込みを指示する手口が特徴です。
8/4 報告の事例と同様、悪質なnpmパッケージを介したRAT配信が確認されています。ライブラリの導入や依存関係の確認など警戒が必要です。
なぜご自身の組織で確認すべきか開発環境に直接影響を及ぼす大規模な悪意あるパッケージの配布によるサプライチェーン汚染であるため。