要対応  2026-08-28(金)配信

PyPIパッケージ「pantheon-agents」におけるトロイの木馬化されたバージョンの混入

脆弱性
PyPIアカウントの侵害により、悪意のあるコードが埋め込まれた「pantheon-agents」バージョン0.6.1および0.6.2がPyPIに直接アップロードされた。これは2026年6月に発生した「Hades」サプライチェーン攻撃の一環である。悪意のあるコードは、Pythonの起動時に実行されるpthファイルを悪用し、環境変数、各種設定ファイル(~/.pypirc, ~/.npmrc)、クラウド認証情報(~/.aws等)、SSHキー、APIトークンなどの窃取を試みる。GitHub上のソースコードや以前のバージョン(0.6.0以下)は影響を受けていないことが確認されている。
なぜご自身の組織で確認すべきかPyPIパッケージへの悪意あるコード混入によるサプライチェーン攻撃が確認されており、該当バージョンのアンインストールと認証情報の再発行が必要です。
攻撃手法(確認済み)
攻撃対象のシステム上で当該パッケージがインストールまたは実行された場合、保存されている全ての認証情報(APIキー、トークン、SSHキー、クラウド認証情報など)が窃取され、外部に流出する。
自組織チェックポイント
配布が再開されるまでPyPIから「pantheon-agents」をインストールしないこと。0.6.1または0.6.2をインストールした場合は、直ちに `pip uninstall pantheon-agents` を実行し、当該マシン上に存在した全ての認証情報をローテーション(再発行)すること。修正バージョンである0.6.4以降への移行、または信頼できるGitHubソースからのインストールを検討すること。

2026-08-28 の内容をすべて読む(全13件)→

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →