毎週220万回の毎週ダウンロードボリュームを備えたNPMパッケージ「@ctrl/tinycolor」は、悪意のある情報スティーラーを含むサプライチェーンによって攻撃されました
ソース: BlockBeats
時間: 2025-09-16 09:52:09
BlockBeatsによると、9月16日、Scam Snifferの警告によると、220万の毎週ダウンロードされたNPMパッケージ「@Ctrl/Tinycolor」は悪意のあるバージョンに移植されました。 NPMポストインストールプロセス中に情報スティーラーを実行し、リーガルツールのトリュフホッグを使用して、機密データをスキャンおよびリークします。現在、約40の関連依存関係が影響を受けています。ユーザーは、影響を受けるバージョンがインストールされているかどうかをすぐに確認し、更新を一時停止し、安全なバージョンをロックする必要があります。