tradingkey.logo
tradingkey.logo
検索

IronWormマルウェアは、Arweaveエコシステムのnpmライブラリにルートキットを仕込む。

CryptopolitanJun 6, 2026 4:16 AM
facebooktwitterlinkedin
すべてのコメントを見る0

攻撃者は、Arweaveエコシステムに関連する36個のnpmパッケージに情報窃盗マルウェアを仕込んだ。このマルウェアは、開発者dent情報、SSHキー、およびExodus暗号通貨ウォレットファイルを標的とした。セキュリティ企業JFrogは、この攻撃が侵害されたメンテナーアカウントに起因することを tracた。.

このマルウェアはIronWormと呼ばれ、Rustで構築されています。開発者がnpmパッケージをインストールした瞬間に起動します。JFrogdent情報ファイルを 研究 が標的となりますdent。

Arweaveプロジェクトパッケージには、隠されたRustマルウェアが含まれています。

攻撃者は、「asteroiddao」という名前のnpmアカウントを侵害した。このアカウントは、分散型データベースプロジェクトであるArweave/WeaveDBの一部であるasteroid-dao GitHubグループに属している。.

「asteroiddao」アカウントに関連付けられたすべてのパッケージは短時間のうちに再公開され、各新バージョンにはtools/ディレクトリに配置された976KBのLinuxファイルが含まれていました。.

そのファイルはmaticによってpackage.jsonpreinstallフックに実行されるように設定されていたため、npmが何もインストールを開始する前に起動した。被害者はnpm installを実行するだけでよかった。

JFrogのチームがファイルを解析したところ、標準的な解凍ツールを欺くように設計された方法で圧縮されていることがわかった。内部には、文字列を個別に暗号化し、それぞれを個別にロックする大規模なRustプログラムがあり、解析が非常に困難になっていた。.

これらの文字列が最終的に解読されると、GitHub APIのエンドポイント、認証情報ファイルへのパス、実際のGitHubユーザーIDにリンクされた偽のボットアカウント、および他のパッケージレジストリに悪意のあるコードを注入するためのテンプレートがdent。.

攻撃者は、ArweaveのWeaveDB npmパッケージにトロイの木馬を仕込み、マルウェアを拡散させた。.
Arweaveエコシステムに関連する感染したnpmパッケージを示すスクリーンショット。出典: Jfrog。

盗まれたGitHubトークンにより、マルウェアがコミットをプッシュし、さらに多くのリポジトリに感染する。

IronWormはdent情報を収集した後、被害者がアクセスできるリポジトリにコミットをプッシュするためにそれらを利用した。これらのコミットは、同じ悪意のあるバイナリを他のパッケージに埋め込み、それらがnpmに公開されることで、チェーン上の次の開発者を危険にさらす可能性があった。.

JFrogは、9つのGitHub組織にわたって、日付が遡った悪意のあるコミットを57件発見した。これらのコミットは、作成者名「claude」とメールアドレス「claude@users.noreply.github.com 」を使用していた。タイムスタンプは、各リポジトリの最新の正規コミットに一致するように偽造されていた。中には13年前のものとみられるものもあったが、GitHub Actionsのログによると、すべてのプッシュは発見から数日以内に行われたことが確認された。

影響を受けた組織には、asteroid-dao、weavedb、ArweaveOasis、および開発者「ocrybit」に関連する複数の個人アカウントが含まれる。

IronWormは、感染したマシン上に身を隠すためにeBPFカーネルルートキットも展開していた。オペレーターへの通信はTorネットワークを経由していた。Rustコンパイラはルートキットのソースコードをバイナリ内に残していたが、これは運用上のミスであり、分析を容易にした。.

奇妙な点の一つは、運営者が自身の仮想通貨ウォレットの復旧フレーズをマルウェアにハードコードしていたことだ。JFrogは、これは窃盗犯がテスト中に攻撃者自身のdent情報を漏洩するのを防ぐための安全策だと結論付けた。.

npmへのマルウェア攻撃が続いている

アプリケーションセキュリティ企業のOx Securityは、この攻撃はnpm上の他のパッケージに拡散する前に早期に発見されたと述べた。

悪意のあるバージョンは1日以内に非推奨としてマークされ、過去の日付のコミットのほとんどはその後まもなくGitHubから削除された。.

5月14日、 ハッカーは 、週82万2000回以上ダウンロードされているパッケージ「node-ipc」の、活動していないメンテナーアカウントを悪用した。この攻撃は、メンテナーの期限切れのメールアドレスのドメインを再登録し、npmのパスワードをリセットすることで実行された。侵害された3つの亜種には、dent90種類以上の開発者の機密情報を狙った認証情報窃盗ペイロード

セキュリティ企業のEndor LabsとStepSecurityは、JavaScriptベースのマルウェアbinding.gypを使用した同時発生的かつ別の攻撃をdent。この攻撃は、同じ期間内に同様のレジストリ汚染とGitHub Actionsへの感染を実行した。.

影響を受けるWeaveDBパッケージをインストールした開発者は、すべてのdent情報をローテーションし、ロックファイルで予期しないバージョン変更がないか確認し、npmおよびGitHubアカウントで二要素認証を有効にする必要があります。.

この記事を読んでいるあなたは、既に一歩先を行っています。 ニュースレターを購読して、その優位性を維持しましょう。

免責事項:本サイトで提供する情報は教育・情報提供を目的としたものであり、金融・投資アドバイスとして解釈されるべきではありません。

コメント (0)

$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。

0/500
コメントガイドライン
読み込み中...

おすすめ記事

tradingkey.logo
リスク告知:当社ウェブサイト及びモバイルアプリは特定の投資商品に関する一般的な情報のみを提供しており、Finsightsは金融アドバイスや投資商品の推奨を行うものではありません。本情報の提供をもってFinsightsが投資助言を行っていると解釈されることはありません。
投資商品には元本割れを含む重大なリスクが伴い、全ての投資家に適するものではありません。なお、過去の運用実績は将来の成果を保証するものではありません。
Finsightsは、第三者広告主または提携先が当社ウェブサイト・モバイルアプリ上に広告を掲載することを許可する場合があり、これら広告主から広告への反応に基づく報酬を受けることがあります。
© 著作権: FINSIGHTS MEDIA PTE. LTD. 無断複写・転載を禁じます。