

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Amazon Inspector Security Research
<a name="security-research"></a>

 Amazon Inspector Security Research は、パブリックパッケージレジストリに公開された悪意のあるパッケージを識別する継続的なモニタリングプログラムです。オープンソースエコシステムをターゲットとするソフトウェアサプライチェーン攻撃は増大する脅威であり、悪意のあるパッケージは、疑わしい開発者によってダウンロードされた後にのみアップストリームレジストリから頻繁に削除されます。Amazon Inspector Security Research は、これらのパッケージを検出し、アドバイザリを発行し、このインテリジェンスを Amazon Inspector の検出結果に組み込み、既知の悪意のあるパッケージを消費するワークロードを自動的に表示することで、アプリケーションを保護するのに役立ちます。

 サポートされているパブリックパッケージレジストリ: 
+ **NPM** – Node.js パッケージレジストリ ([npmjs.com](https://www.npmjs.com))
+ **PyPI** – Python パッケージインデックス ([pypi.org](https://pypi.org))

## 調査方法
<a name="research-methodology"></a>

 Amazon Inspector セキュリティ調査チームは、自動検出パイプラインとエキスパートアナリストによるレビューを組み合わせて、サポートされているレジストリ全体の悪意のあるパッケージを特定します。確認された各悪意のあるパッケージには MAL-ID が割り当てられ、パブリックアドバイザリとして文書化され、Amazon Inspector の検出結果に統合されるため、ワークロードが影響を受けるパッケージを消費したときに顧客に通知されます。この調査の恩恵を受けるために顧客のアクションは必要ありません。検出は自動的に適用されます。

 Amazon Inspector は、[オープンソースセキュリティ基盤 (OpenSSF)](https://openssf.org/) [悪意のあるパッケージリポジトリの寄稿パートナーです](https://github.com/ossf/malicious-packages)。Amazon Inspector Security Research によって生成されたアドバイザリはこのオープンデータセットに公開され、Amazon Inspector が AWS 顧客を保護するために使用するのと同じ脅威インテリジェンスに、より広範なオープンソースコミュニティがアクセスできるようにします。各アドバイザリに割り当てられた MAL-ID は、OpenSSF アドバイザリ形式と互換性があります。

## 検出の概要
<a name="detection-summary"></a>

 次の表は、サポートされているすべてのレジストリにおける Amazon Inspector Security Research による悪意のあるパッケージ検出をまとめたものです。

**注記**  
**最終更新日:** 2026-05-13 21:00:00 UTC

### レジストリ別のライフタイム合計
<a name="lifetime-totals"></a>


| レジストリ | 識別されたライフタイムパッケージ | 
| --- | --- | 
| NPM | 188,538 | 
| PyPI | 12 | 
| 合計 | 188,550 | 

### レジストリ別の最近のアクティビティ
<a name="recent-activity"></a>


| Period | ウィンドウ (UTC) | NPM | PyPI | Total | 
| --- | --- | --- | --- | --- | 
| 今週 | 2026-05-11 .。2026-05-17 | 61 | 12 | 73 | 
| 先週 | 2026-05-04 .。2026-05-10 | 84 | 0 | 84 | 
| 今月 | 2026-05 | 180 | 12 | 192 | 
| 先月 | 2026-04 | 619 | 0 | 619 | 

## 最近の悪意のあるパッケージレポート
<a name="recent-malicious-packages"></a>

 次の表は、Amazon Inspector Security Research によって公開された最新の悪意のあるパッケージアドバイザリ 10 件を公開日順にまとめたものです。


| パッケージ名 | MAL-ID | レジストリ | 検出日 | 
| --- | --- | --- | --- | 
| d4rktg | MAL-2026-3688 | PyPI | 2026-05-13 | 
| @dropout-ai/ランタイム | MAL-2026-3683 | NPM | 2026-05-13 | 
| 批判的修正 | MAL-2026-3686 | PyPI | 2026-05-13 | 
| @gusmano/reext | MAL-2026-3684 | NPM | 2026-05-12 | 
| 常に更新する | MAL-2026-3685 | PyPI | 2026-05-12 | 
| @a91082900/test\_package | MAL-2026-3680 | NPM | 2026-05-12 | 
| kaggle-runner | MAL-2026-3693 | PyPI | 2026-05-12 | 
| 88q | MAL-2026-3676 | NPM | 2026-05-12 | 
| 66o | MAL-2026-3674 | NPM | 2026-05-12 | 
| 6cc | MAL-2026-3675 | NPM | 2026-05-12 | 

## 関連リソース
<a name="security-research-related-resources"></a>

 次の AWS セキュリティブログの投稿では、Amazon Inspector Security Research と最近のサプライチェーンの脅威キャンペーンに関する追加のコンテキストを提供します。
+  [Amazon Inspector がトークンファームキャンペーンにリンクされた 150,000 を超える悪意のあるパッケージを検出](https://aws.amazon.com/blogs/security/amazon-inspector-detects-over-150000-malicious-packages-linked-to-token-farming-campaign/) 
+  [chalk、debug、Shai-Hulud ワームなどのサプライチェーン攻撃に対する防御](https://aws.amazon.com/blogs/security/defending-against-supply-chain-attacks-like-chalk-debug-and-the-shai-hulud-worm/) 
+  [最近の npm サプライチェーン脅威キャンペーンへの対応から AWS Security が学んだこと](https://aws.amazon.com/blogs/security/what-aws-security-learned-from-responding-to-recent-npm-supply-chain-threat-campaigns/) 