開発者狙いのフィッシングが多発、Trend Microがサプライチェーン直結の手口に警鐘

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「メンテナアカウントの乗っ取りで、なぜ100万社規模に被害が広がる?」
「開発者を狙う攻撃って、結局どう守ればいいの?」

チップス

ボス、最近npmやPyPIのパッケージ汚染ばっかり聞くでしゅ…なぜ開発者が狙われるんでしゅか?

ボス

うむ、開発者一人を落とせば、その人がメンテナンスする数千万ダウンロードのパッケージ全体が乗っ取れる。
攻撃者にとってROIが極めて高い領域なのだ。

Trend Microが2026年4月24日に公表した解説で、開発者・エンジニア狙いのソーシャルエンジニアリングが多発している実態が改めて浮上しました。
本記事では具体的な手口、サプライチェーンへの波及、日本企業が打つべき手を整理します。

  • 偽MFA更新ページなど、メンテナ向けに巧妙化したフィッシングが急増
  • 2026年3〜4月にかけてLiteLLM・axios等の人気パッケージが連続汚染
  • 多要素認証、依存関係検査、コードレビューを「開発者向けに最適化」する必要

自社プロダクトを内製・受託開発している組織はもちろん、OSSに依存するすべての企業に関係する内容です。
ぜひ社内勉強会の素材として活用してください。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

開発者を狙う攻撃が増えている理由

攻撃者の狙いは個人ではなく、その人が握る「公開ルート」全体です。

メンテナを落とせば数千万ユーザーに到達できる

Trend Microの解説では、開発者個人を起点にしたフィッシングがコードリポジトリや依存関係経由で多数の利用企業に波及していると指摘されています。
とくに人気OSSのメンテナ権限が乗っ取られると、悪意あるバージョンが正規ルートで配布されてしまいます。

事例(2026年)影響範囲の目安侵害ルート
axios汚染週間1億超ダウンロードのHTTPクライアントメンテナnpmアカウント乗っ取り
LiteLLM汚染1日340万ダウンロードのPythonパッケージ悪意バージョン公開+認証情報窃取
Vercel経由侵害SaaSプラットフォーム経由の顧客流出OAuth/環境変数を悪用

「偽MFA更新」型ソーシャルエンジニアリング

近年特徴的なのが、レジストリ公式に酷似した「MFA更新ページ」を装ってメンテナ資格情報を奪う手口です。
本物のドメインに似せたフィッシングサイトに誘導する、開発者ならではの落とし穴があります。

  • レジストリを装った偽MFA更新ページで認証情報を窃取
  • 過去の漏洩パスワードでクレデンシャルスタッフィング
  • OSS活動経由で関係者を装い、PR・Issueから接近する手口

サプライチェーンを守る現実的な対策

派手な技術ではなく、開発者の日常運用に組み込めるかが鍵です。

アカウント保護とリリースフローの強化

チップス

うちのチームもMFAは入れてるけど、それで大丈夫でしゅか?

ボス

SMSや時刻ベースより、フィッシング耐性のあるパスキーやハードウェアキーが望ましい。
リリース署名やトークンの権限分離も同時に進めるべきだ。

技術的な対策は順序が大切です。
下記の順番で導入すれば、運用負荷を抑えながら攻撃面を減らせます。

  • パッケージレジストリのアカウントにパスキー・FIDO2を必須化
  • リリース用トークンを最小権限・短命に
  • npm provenance/sigstoreなどでパッケージ署名を有効化

利用側で押さえる依存関係チェック

OSSを利用する側にも備えが必要です。
「悪意あるバージョンが配布される瞬間」を前提に、検知と切り戻しを設計します。

  • lockfileによるバージョン固定と差分レビュー
  • postinstallスクリプトの監査・サンドボックス化
  • 新規依存追加時のSBOM生成と脆弱性スキャン
  • 異常な通信を検知するEDRをCI/CDノードにも展開

まとめ

チップス

開発者が狙われる時代って、もう普通の対策じゃ追いつかないでしゅね…

ボス

うむ、社員教育+技術的ガードレールの二段構えが現実解だ。
「開発者は強い」と決めつけず、人にも仕組みにも保険をかけよう。

2026年は早くもLiteLLMやaxiosが立て続けに汚染された年です。
開発者を狙う攻撃を「社員教育不足」で片付けず、認証強化と署名・SBOMの整備までセットで運用しましょう。

サプライチェーンを設計しながらセキュリティ運用も担えるエンジニアは、慢性的に不足しています。
開発と防御の両面に強みを持つ方は、案件単位での挑戦も十分視野に入ります。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次