6分に1つのペースで悪性パッケージが見つかる オープンソースエコシステムを狙う攻撃の実態:リポジトリやビルドシステムが標的になるワケ
Sonatypeのレポートによると、2026年第1四半期(1〜3月)に2万1764件の悪意のあるオープンソースパッケージを検出したという。
Sonatypeは2026年4月14日(米国時間、以下同)、「2026年第1四半期オープンソースマルウェアインデックス」を公開した。同調査は、開発者の作業環境やCI/CD(継続的インテグレーション/継続的デリバリー)環境を狙う攻撃の実態を分析したものだ。
2026年1〜3月に特定された悪意のあるオープンソースパッケージは2万1764件で、2017年以降の累計は134万6867件に達した。Sonatypeは「6分に1つのペースで悪意のあるパッケージが検出された」と報告している。
なぜ企業システムではなくリポジトリやビルドシステムが狙われるのか
同調査によると、JavaScriptの「npm」レジストリを狙った攻撃は全体の75%を占めていた。開発者およびCI/CD環境を標的とした認証情報の窃取、ホスト偵察、段階的なペイロード配信が特徴になっているという。
Sonatypeの共同創業者兼CTO(最高技術責任者)であるブライアン・フォックス氏は「第1四半期の大規模なオープンソース攻撃は、目新しさによって成功したわけではない。信頼されているパッケージ名、ツール、リリースワークフローといった、すでにソフトウェアライフサイクルに組み込まれた信頼を悪用したからこそ成功している」と述べている。
同氏は「現代のソフトウェアサプライチェーン攻撃は危険度が増している。もはや不審なものを見つけ出すことだけではなく、見慣れたものがいつ自分たちへの攻撃に転用されたのかどうかを認識することが課題になっている」と指摘している。
2026年第1四半期中に発生した、HTTPリクエスト用JavaScriptライブラリ「axios」の侵害事例、脆弱(ぜいじゃく)性スキャナー「Trivy」やAPIゲートウェイツール「LiteLLM」を標的としたキャンペーンは、信頼されたパッケージやリリースワークフロー内部での小さな変更が、下流に大きなリスクをもたらし得ることを示している。
2026年1〜3月に確認されたマルウェアの内訳
Sonatypeの報告によれば、第1四半期のマルウェアの22%(約4900件)はホスト情報を窃取するもの、19%(約4200件)は機密情報を窃取するもの、16%(約3500件)は二次ペイロードの配信基盤を構築するものだったという。いずれも開発者のマシンやソフトウェア配信基盤を、再利用可能なアクセス経路として狙っていることを示している。
これらのキャンペーンは、トークン、APIキー、クラウド認証情報など、リポジトリやビルドシステム、本番環境をまたいで再利用可能な機密情報の取得を目的として設計されていた。特にサプライチェーン攻撃キャンペーン「SANDWORM_MODE」は、オープンソースマルウェアが適応性を高め、開発者環境やCI環境内での拡散に適した形へと進化していることを示している。
防衛側から見れば、これは最も広く使われているレジストリが、依然としてマルウェア配信の最も魅力的な経路(チャネル)であり続けていることを意味する。
npmが引き続きマルウェア配信の中心に
第1四半期にはnpmで1日当たり46件に相当する悪意のあるパッケージが確認された。JavaScriptのエコシステムは、オープンソースマルウェアの主要な配信経路であり続けている。
Pythonの公式パッケージリポジトリ「PyPI」は、同四半期のマルウェア全体の18%を占め、他のレジストリは大きく下回った。Sonatypeは「攻撃者は規模、速度、下流への波及力が大きいエコシステムに集中しており、広く使われているレジストリほど攻撃の誘因が強いことを示している」と述べている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
ランサムウェア攻撃が相次ぐ今、100兆件超の兆候を分析したMicrosoftが10のセキュリティ対策を提言
Microsoftはサイバーセキュリティ動向に関する年次レポート「Microsoft Digital Defense Report 2025」を公開した。サイバー攻撃の現状、主要な標的、国家が関与する攻撃の脅威、AI活用の動向に焦点を当て、組織に求められる10の取り組みを紹介したものだ。
事業停止50日、被害額17億円――物流の「関通」社長が語るランサムウェア感染、復旧までのいきさつと教訓
兵庫県尼崎市に本社を置く総合物流企業、関通。2024年9月にランサムウェア感染被害に遭い、約50日間にわたって事業が停止、被害額は17億円にも上ったという。2025年7月末に開かれたセミナーで、関通の代表取締役社長である達城久裕氏が、ランサムウェア攻撃被害に遭った当時の状況を振り返り、被害の教訓を紹介した。
「ソフトウェア産業は『未曾有の危機』に突入」 GMO Flatt Security米内氏に聞く“axios侵害”の教訓
2026年3月31日、毎週約1億ダウンロードされていた主要HTTPクライアントライブラリ「axios」の主要開発者アカウントが乗っ取られ、同ライブラリの依存関係にマルウェアが仕込まれた悪意のあるバージョンが公開された。影響範囲は大きく、侵害の全体像と対応の指針を示したGMO Flatt Securityのブログ記事が注目を集めた。本稿は同社で記事を執筆した米内貴志氏にインタビュー。記事では書かれなかった執筆者としての思い、相次ぐ「ソフトウェアサプライチェーン攻撃」の教訓を聞いた。
npmパッケージを狙った2度目の大規模攻撃 492のパッケージが自己増殖型ワーム「Shai Hulud」に感染
セキュリティSaaSを手掛けるAikido Securityは、npmパッケージを標的とした自己複製型ワーム「Shai Hulud」による2回目の大規模サプライチェーン攻撃を観測したと発表した。
npmとCDNが「フィッシングコードのホスティング」に悪用 標的型フィッシング攻撃の実態
Socketは、npmレジストリをホスティングおよび配布元として悪用した標的型フィッシング攻撃キャンペーンに関する調査報告を公開した。