Malicious npm packages detected across Red Hat Cloud Services
Red Hat の
コメントの要約
Red Hat の
コメントでは npm の install スクリプト悪用がまた繰り返されたという受け止めが大勢で、2025 年 5 月以降の攻撃手法と事例を一覧化したサイトを挙げる投稿がある。対策として、yarn 4 の公開後一定日数はパッケージを入れない設定で大半は防げるという報告や、依存を全てフォークして自前リポジトリから入れるのが筋だという意見が出た。
侵入経路については、同社が nx を使っていることから nx の VS Code 拡張経由の開発者端末の侵害ではないかという推測がある。Red Hat の存在意義はこうした事態を防ぐことのはずだという指摘もあった。