開発者狙いのフィッシングが多発、Trend Microがサプライチェーン直結の手口に警鐘

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「メンテナアカウントの乗っ取りで、なぜ100万社規模に被害が広がる?」
「開発者を狙う攻撃って、結局どう守ればいいの?」

チップス

ボス、最近npmやPyPIのパッケージ汚染ばっかり聞くでしゅ…なぜ開発者が狙われるんでしゅか?

ボス

うむ、開発者一人を落とせば、その人がメンテナンスする数千万ダウンロードのパッケージ全体が乗っ取れる。
攻撃者にとってROIが極めて高い領域なのだ。

Trend Microが2026年4月24日に公表した解説で、開発者・エンジニア狙いのソーシャルエンジニアリングが多発している実態が改めて浮上しました。
本記事では具体的な手口、サプライチェーンへの波及、日本企業が打つべき手を整理します。

  • 偽MFA更新ページなど、メンテナ向けに巧妙化したフィッシングが急増
  • 2026年3〜4月にかけてLiteLLM・axios等の人気パッケージが連続汚染
  • 多要素認証、依存関係検査、コードレビューを「開発者向けに最適化」する必要

自社プロダクトを内製・受託開発している組織はもちろん、OSSに依存するすべての企業に関係する内容です。
ぜひ社内勉強会の素材として活用してください。

オススメ案件

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【セキュリティ推進課向けプリセールス支援】フルリモート(稼働80~100%)/提案・PM・コンサル

月額単価
1,100,000円 / 月
稼働場所
フルリモート
業務領域
その他
作業内容:
顧客のセキュリティ体制構築に向けたプリセールス業務をご支...

【メガバンク向けSASE導入支援】東京・中野(リモート併用)/Zscalerトラブルシューティング・テックリード

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
Zscaler導入における移行フェーズにて、課題解決及び早期安定...

【金融機関向けAVD・Zscaler導入】フルリモート/アーキテクチャ策定・上流設計支援

月額単価
1,300,000円 / 月
稼働場所
フルリモート
業務領域
要件定義
作業内容:
既存Zscaler環境へAVDを新規導入するプロジェクトの立ち上げ...

【認証基盤統合プロジェクト】東京・八王子(リモート併用)/Entra ID・SSO統合・稼働50%~

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
認証基盤統合プロジェクトにおけるアーキテクチャ検討~設計...
目次

開発者を狙う攻撃が増えている理由

攻撃者の狙いは個人ではなく、その人が握る「公開ルート」全体です。

メンテナを落とせば数千万ユーザーに到達できる

Trend Microの解説では、開発者個人を起点にしたフィッシングがコードリポジトリや依存関係経由で多数の利用企業に波及していると指摘されています。
とくに人気OSSのメンテナ権限が乗っ取られると、悪意あるバージョンが正規ルートで配布されてしまいます。

事例(2026年)影響範囲の目安侵害ルート
axios汚染週間1億超ダウンロードのHTTPクライアントメンテナnpmアカウント乗っ取り
LiteLLM汚染1日340万ダウンロードのPythonパッケージ悪意バージョン公開+認証情報窃取
Vercel経由侵害SaaSプラットフォーム経由の顧客流出OAuth/環境変数を悪用

「偽MFA更新」型ソーシャルエンジニアリング

近年特徴的なのが、レジストリ公式に酷似した「MFA更新ページ」を装ってメンテナ資格情報を奪う手口です。
本物のドメインに似せたフィッシングサイトに誘導する、開発者ならではの落とし穴があります。

  • レジストリを装った偽MFA更新ページで認証情報を窃取
  • 過去の漏洩パスワードでクレデンシャルスタッフィング
  • OSS活動経由で関係者を装い、PR・Issueから接近する手口

サプライチェーンを守る現実的な対策

派手な技術ではなく、開発者の日常運用に組み込めるかが鍵です。

アカウント保護とリリースフローの強化

チップス

うちのチームもMFAは入れてるけど、それで大丈夫でしゅか?

ボス

SMSや時刻ベースより、フィッシング耐性のあるパスキーやハードウェアキーが望ましい。
リリース署名やトークンの権限分離も同時に進めるべきだ。

技術的な対策は順序が大切です。
下記の順番で導入すれば、運用負荷を抑えながら攻撃面を減らせます。

  • パッケージレジストリのアカウントにパスキー・FIDO2を必須化
  • リリース用トークンを最小権限・短命に
  • npm provenance/sigstoreなどでパッケージ署名を有効化

利用側で押さえる依存関係チェック

OSSを利用する側にも備えが必要です。
「悪意あるバージョンが配布される瞬間」を前提に、検知と切り戻しを設計します。

  • lockfileによるバージョン固定と差分レビュー
  • postinstallスクリプトの監査・サンドボックス化
  • 新規依存追加時のSBOM生成と脆弱性スキャン
  • 異常な通信を検知するEDRをCI/CDノードにも展開

まとめ

チップス

開発者が狙われる時代って、もう普通の対策じゃ追いつかないでしゅね…

ボス

うむ、社員教育+技術的ガードレールの二段構えが現実解だ。
「開発者は強い」と決めつけず、人にも仕組みにも保険をかけよう。

2026年は早くもLiteLLMやaxiosが立て続けに汚染された年です。
開発者を狙う攻撃を「社員教育不足」で片付けず、認証強化と署名・SBOMの整備までセットで運用しましょう。

サプライチェーンを設計しながらセキュリティ運用も担えるエンジニアは、慢性的に不足しています。
開発と防御の両面に強みを持つ方は、案件単位での挑戦も十分視野に入ります。

オススメ案件

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【セキュリティ推進課向けプリセールス支援】フルリモート(稼働80~100%)/提案・PM・コンサル

月額単価
1,100,000円 / 月
稼働場所
フルリモート
業務領域
その他
作業内容:
顧客のセキュリティ体制構築に向けたプリセールス業務をご支...

【メガバンク向けSASE導入支援】東京・中野(リモート併用)/Zscalerトラブルシューティング・テックリード

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
Zscaler導入における移行フェーズにて、課題解決及び早期安定...

【金融機関向けAVD・Zscaler導入】フルリモート/アーキテクチャ策定・上流設計支援

月額単価
1,300,000円 / 月
稼働場所
フルリモート
業務領域
要件定義
作業内容:
既存Zscaler環境へAVDを新規導入するプロジェクトの立ち上げ...

【認証基盤統合プロジェクト】東京・八王子(リモート併用)/Entra ID・SSO統合・稼働50%~

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
認証基盤統合プロジェクトにおけるアーキテクチャ検討~設計...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次