偽のログインサイトを使ったフィッシングキャンペーン、PyPIメンテナーを標的に

偽のPyPIログインサイトによるフィッシングキャンペーンが、開発者の認証情報とオープンソースのサプライチェーンを脅かしている。

執筆者
Ken Underhill
Ken Underhill
Sep 26, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Python Software Foundation(PSF)は、Python Package Index(PyPI)のユーザーを標的にした最近のフィッシングキャンペーンについて、開発者に警告を発した。

この攻撃では、偽のメールと偽装ログインサイトを利用して認証情報を盗み、オープンソースエコシステムへの脅威を拡大させている。

フィッシングの手口

このキャンペーンはPyPIからの正規の連絡に見せかけたフィッシングメールで始まる。

これらのメールは、いわゆる「保守およびセキュリティ手続き」のために「アカウント情報を確認する」よう受信者に求める。対応しなければアカウントを停止すると脅し、緊急性を植え付けて精査を妨げる狙いだ。

悪意のあるメールは、PyPIの公式ミラーを装ったドメイン、pypi-mirror[.]orgへ誘導する。ユーザーがこの偽サイトでログインしようとすると、攻撃者によって認証情報を抜き取られる。

偽装サイトはPyPIの正規ログインページとほぼ同一で、HTTPS暗号化、公式ロゴ、精密なスタイリングを採用して信頼性を高めている。

より広範なリスク

こうした攻撃の危険性は、個々のアカウントの侵害にとどまらない。盗まれた認証情報により、脅威アクターはPyPIで公開された信頼性の高いパッケージを改ざんしたり置き換えたりできる。

世界中の組織や開発者がオープンソースパッケージに依存していることを考えれば、メンテナーのアカウントが1つ侵害されるだけでも、広範な影響が及ぶ可能性がある。攻撃者がメンテナーの認証情報を入手すれば、既存のパッケージを改ざんしたり、正規のものに見える悪意のある更新をアップロードしたりできる。

PyPIのパッケージは無数のソフトウェアプロジェクトや自動ビルドパイプラインに組み込まれているため、この侵害によって、さまざまな業界で利用されるアプリケーションやサービスに、マルウェアが気付かれないまま入り込む可能性がある。

このリスクは理論上のものではない。たとえば過去のnpm攻撃では、1つの侵害されたパッケージがサプライチェーン全体に波及し、数千のプロジェクトに影響を及ぼし得ることが示された。その結果は典型的なソフトウェアサプライチェーン攻撃であり、流通プロセスにおける1つの弱点がシステム全体のリスクへと連鎖する。

このキャンペーンは前例のないものではない。2025年7月には、攻撃者がpypj[.]orgというドメインを使って同様の手口を展開した。ドメインを混同させる手口が繰り返されていることは、開発者の信頼を悪用する継続的な取り組みを示しており、攻撃者が検知を逃れるためにドメインを素早く切り替えられることも浮き彫りにしている。

攻撃者のドメイン選択戦略は、インフラの偽装に基づいている。多くの開発者は、冗長性と配布のためにパッケージリポジトリがミラーサイトを運用することに慣れている。攻撃者はドメイン名をpypi-mirror[.]orgとすることで、この認識を悪用し、フィッシングサイトに偽りの正当性を与えた。

さらに、この悪意のあるドメインはプロフェッショナルなWebデザイン要素やSSL証明書を使用し、PyPIのインターフェースを驚くほど正確に再現していた。これほど高度な手口であることは、このキャンペーンが十分な資金を持ち、成功率を最大化するために意図的に設計されたことを示唆している。

Advertisement

PyPIの対応

PyPIのメンテナーは迅速に対応し、レジストラやコンテンツ配信ネットワークと連携して悪意のあるドメインを削除するとともに、ブラウザーのブロックリストに登録した。また、他のオープンソースプラットフォームとも協力して削除対応を加速し、露出を抑えた。

PSFは、偽サイトに認証情報を入力した可能性のあるユーザーに対し、直ちにPyPIのパスワードを変更し、Security Historyで不審なアクティビティを確認するよう強調した。ユーザーには、フィッシングの試みをsecurity@pypi[.]orgへ報告することも推奨している。

組織と開発者のためのベストプラクティス

フィッシングと認証情報の窃取リスクを減らすため、組織と開発者は次のベストプラクティスに従うべきだ。

  • フィッシング耐性のある認証を使用し、ハードウェアセキュリティキー(YubiKeyなど)を使って認証情報の窃取を阻止する。
  • 活用するパスワードマネージャーは、確認済みのドメインでのみ自動入力されるものにして、偽装サイトへの入力を防ぐ。
  • 適用対象とする特権アクセス管理(PAM)ことで、最小権限を徹底し、ラテラルムーブメントを制限し、アクティビティを監視する。
  • ドメインとリンクを確認してから認証情報を入力し、求められていないメールのリンクはクリックしない。
  • フィッシングの試みを報告・共有し、同僚やコミュニティーのチャンネルに伝えて認識を高める。

ユーザーの注意と強力な技術的統制を組み合わせることで、開発者コミュニティーはオープンソースエコシステムを狙うフィッシングキャンペーンの常態化に、より効果的に対抗できる。

PyPIのメンテナーを狙うフィッシングキャンペーンが続いていることは、ソフトウェアサプライチェーンに対する持続的かつ進化する脅威を浮き彫りにしている。

こうした攻撃は、公式に見える連絡を開発者が信頼する心理を悪用する一方、技術的な巧妙さによって警戒心の強いユーザーさえだます。したがって防御戦略には、ユーザーの awareness とレジリエントな認証対策の両方を組み込む必要がある。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。