警告:LaughTilYouCryランサムウェアがnpmパッケージを妨害(ダジャレ付き)
2022年4月1日
0 分で読めます2022年4月1日未明、さまざまなAPIからデータを取得するために使われる人気のnpmパッケージ0.4.1版のfaxios-completeで、奇妙なセキュリティ侵害が発生しました。PromiseベースのHTTPクライアントのユーザーは、ハードドライブがLaughTilYouCryランサムウェアによる親父ギャグで埋め尽くされたことにすぐ気づきました。
妨害行為の詳細
初期調査によると、この攻撃はfaxios-completeに含まれるネストされた依存関係が原因とみられます。しかし、悪意のあるdad-jokeパッケージの正確な出どころや内部の仕組みは、まだ明らかになっていません。コード自体はダジャレの寄せ集めにすぎないようですが、研究者たちはその意味を解き明かそうとしています。複数のハードドライブで繰り返し見つかっているフレーズがいくつかあり、このパッケージの出どころに関係していると考えられています。ハードドライブに次のようなダジャレが見つかった場合は、こちらまでご連絡ください。
メロンが結婚式をするのはなぜ?メロン同士で「実を結ぶ」から!
Amazonで鶏と卵を注文しました。どちらが先に届くか、またお知らせします。
短距離走の選手はレース前に何を食べる?何も食べません、断食(fast)します!
たった45セントで見られるコンサートは?50 Cent featuring Nickelback!
池に犬を連れて行けなくなりました。カモたちが襲ってくるんです。純血種(purebred)ならぬ、パン種(pure bread)の犬を買ったせいですね。
週に1,700万回以上ダウンロードされるこのサプライチェーン攻撃は、広範囲に影響を及ぼす可能性があります。現時点で身代金を支払う唯一の方法は、いかにもというひどいジョークやダジャレに笑うことのようです。数年前のpull-my-fingerフィッシング詐欺と同様、笑わなければランサムウェアの実行が阻止されます。
詳細がわかり次第、Snykブログやソーシャルメディア、アプリケーションのインターフェースを通じて最新情報をお知らせします。セキュリティ研究者は現在、faxios-completeを最後に安全が確認された0.4.0版に戻すことを推奨しています。
アプリケーションを保護する
開発者コミュニティは、アプリケーションの構築や保守にオープンソースソフトウェアを大いに活用しています。非常に貴重なリソースである一方、セキュリティインシデントや侵害につながる脆弱性を、メンテナーがすべて見つけるのはほぼ不可能です。
幸い、今日の発表はエイプリルフールのジョークでした。ひどいダジャレの脅威から、皆さんのハードドライブは(少なくとも今のところ)安全です。
しかし、リスクが現実に存在することに変わりはありません。peacenotwarライブラリがnode-ipcのユーザーに影響を及ぼした事例や、広範囲に影響したLog4Shellの脆弱性など、マルウェアからアプリケーションを守ることは最優先事項です。
ただし、セキュリティ対策を一人で担う必要はありません。Snykは、数百万件のオープンソースの脆弱性に関する包括的で正確な最新情報を提供し、悪意のある可能性のあるパッケージを追跡して、推奨される修正をいち早く受け取れるようにします。Snykの業界をリードするセキュリティインテリジェンスを基盤とするプラットフォームなら、既存の開発ワークフローを中断することなく、コード、オープンソースの依存関係、コンテナ、IaCの脆弱性を発見し、修正できます。今すぐ無料トライアルを始めるか、デモを予約して、現実の脅威も想像上の脅威も、Snykがどのように防御するかをご覧ください。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。
