質問するログイン新規登録

意見交換

3回答

389閲覧

OSSサプライチェーン攻撃、今年多くないでしょうか?それとも例年こんなものでしょうか?

makurara

総合スコア8

npm

npmは、Node Packaged Modulesの略。Node.jsのライブラリ・パッケージを管理できるツールです。様々なモジュールを簡単にインストールでき、自分でモジュールを作成し公開する際にも使用できます。

オープンソースソフトウェア

オープンソースソフトウェアとは、オープンソースライセンスのもとに配布されるソフトウェアのことを指します。このライセンスはそのソフトウェアのソースコードがコピー・変更・拡張・再配布可能である事を示し、またこれらの行為によって元の作成者に使用料等を払う必要が無い事を明示しています。

0グッド

0クリップ

投稿2026/05/14 05:46

編集2026/05/14 06:18

0

0

先日、TanStackにサプライチェーン攻撃が行われたとニュースになっています。
https://gigazine.net/news/20260512-tanstack-supply-chain-attack/
https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

今年に入って、サプライチェーン攻撃に関するニュースをやたら多く目にしているなと思います。
・3月 Axios
・4月 Vercel
・5月 TanStack
※他にもあったと思いますが思い出せないです

ただ同時に「いや自分が気にするようになっただけでは?」とも思い、質問させていただきました。

今年が特に多いのでしょうか?それとも例年こんなものでしょうか?
多い場合、何か理由があるのでしょうか。。。

よろしくお願いいたします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

回答3

#1

yambejp

総合スコア118452

投稿2026/05/14 07:59

編集2026/05/15 00:08

AIを利用した攻撃ですから、AIが進化すればするほど攻撃が増加し、より正確に脆弱性をついてくるのですから、毎年増えていくのは仕方ありません

#2

blixor

総合スコア24

投稿2026/05/19 03:01

ご自身で気にし始めたから、というのももちろんあるとは思うんですけど。結論から言うと、実際に今年に入ってから、いや正確には去年あたりから、急激に増えてます。

あなたが挙げてくれたAxios、Vercel、TanStackの事例は氷山の一角ですね。セキュリティ企業のレポートをいくつか見てみると、2025年だけで悪意のあるOSSパッケージの検出数が、なんと前年比で73%から75%増というデータがあります。npmに至っては、悪意のある動きが2倍以上になってて、全オープンソースマルウェアのなんと90%近くをnpmが占めてるっていうデータもあるんですよ。

これが単なるパッケージの増加じゃなくて、手口もどんどん巧妙化・自動化してるのが怖いところで。去年発見された「シャイ・フルド」っていうワーム型マルウェアは、レジストリ内で自ら複製しながら拡散して、トークンを盗んだり、GitHubのリポジトリを暴露したりしたっていうから驚きです。

で、なぜこんなに増えたのかというと、まさにあなたの直感通り「AI」が大きな要因みたいです。

攻撃者はAIを使って、より洗練されたコードを生成したり、脆弱性を見つけたりしている。同時に、開発者もAIコーディングエージェントに頼るようになった結果、AIが存在しないパッケージ(ハルシネーション)を勧めて、そこを悪用されるという新たな攻撃経路も生まれています。まさに「AIが攻撃を加速させている」状況なんです。

#3

blixor

総合スコア24

投稿2026/05/19 03:01

OSSサプライチェーン攻撃はもはや「たまにある怖い話」ではなく、日常的なリスクになってしまっている。残念ながら、これからも増え続ける可能性が高いですね。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

この意見交換はまだ受付中です。

会員登録して回答してみよう

アカウントをお持ちの方は

関連した質問