npm

OSSの署名・検証手順に問題 修正前に悪用可能性が実証

セキュリティ

OSSの署名・検証手順に問題 修正前に悪用可能性が実証

4か月、1,000パッケージ、週間ダウンロード合計5億。TeamPCPという脅威アクターが突きつけたのは、新しい手口ではなく、業界が長年見て見ぬふりをしてきた事実そのものだった。 既知の欠陥が、最悪の形で現実になった オープンソースの信頼モデルには構造的な欠陥がある。研究者も開発者も、それを知っていた。レジストリに公開されたパッケージの正当性を、ほとんどの組織は検証していない。CI/CDパイプラインは上流のコードを自動で取り込み、テストし、本番に流す。その連鎖のどこか一点が汚染されれば、下流すべてに広がる。 知っていて、直さなかった。 2026年2月末、TeamPCPがその穴を突き始めた。最初の標的は脆弱性スキャナーTrivy。Aqua SecurityのGitHub Actionsワークフローに残った未失効のトークンを利用し、公式リリースチャンネルを制圧した。セキュリティツールが、攻撃の入口になった。 そこから連鎖は止まらない。Trivyで盗んだ認証情報でCheckmarxのKICSを侵害し、LiteLLM、Bitwarden、TanStack、AntVへと波及した。5月

AIコーディングが見落とした脅威。jqwikとShai-Hulud

セキュリティ

AIコーディングが見落とした脅威。jqwikとShai-Hulud

Javaのテストライブラリに追加されたたった1行のプロンプトインジェクションが、AIコーディングエージェントの利用者を激怒させた。利用者側は法的措置をちらつかせ、GitHubのイシューを荒らし、開発者を「悪人」呼ばわりする騒動にまで発展した。だが同じ時期、npmとPyPIでは本物のサプライチェーンワームShai-Huludが471のパッケージに感染し、開発者の認証情報を次々と盗み出していた。AIエージェントを狙い撃ちにしたそのワームに対し、エージェント側の防御はまだ追いついていない。この非対称が、AIコーディングのいまを映し出している。 45年コードを書いてきた男の抗議 ドイツの開発者ヨハネス・リンク(Johannes Link)氏。プログラミング言語Groovyの貢献者であり、JUnit 5のプラットフォーム設計にも携わった人物だ。2017年から個人の時間を注ぎ込み、Javaのプロパティベーステストエンジン jqwik を開発してきた。テストコードに約10万行。そのほぼすべてをリンク氏がひとりで書いた。 リンク氏は2023年からAIによるコード利用を明確に拒否してきた。コント

AURマルウェア、削除完了の翌日にさらに高度な第3波が発生

Linux

AURマルウェア、削除完了の翌日にさらに高度な第3波が発生

AURマルウェア、削除完了の翌日にさらに高度な第3波が発生 Arch LinuxのAURマルウェア汚染は、まだ終わっていなかった。悪意あるコミットの削除が完了したと報告された翌日、手口をさらに高度化した新たな攻撃が確認された。検出のきっかけは、あるコミュニティメンバーがローカルで動かしていたAIモデルだった。 沈黙は24時間も続かなかった 6月12日、パッケージメンテナーのヨナタン・グローテリュッシェン(Jonathan Grotelüschen)氏が、認識しているすべての悪意あるコミットを削除したとメーリングリストで報告した。影響を受けたパッケージは1,579件。Arch Linuxは公式声明を出し、AURへの新規アカウント作成やパッケージの更新・引き取りに制限をかけた。 その制限下で、攻撃は再び起きた。 6月13日夜(UTC)、開発者のa821氏がメーリングリストに新たなリストを投稿した。約50件のパッケージに、難読化されたBunコマンドが挿入されていた。第1波のnpm、第2波の平文Bunとは異なり、今回はコマンド文字列が1文字ずつシングルクォートで分割されていた。gi

AURマルウェア、被害は1,579件超に拡大。第2波も発生していた

Linux

AURマルウェア、被害は1,579件超に拡大。第2波も発生していた

Arch LinuxのAURで発覚したマルウェア汚染は、当初報じた400件をはるかに超える規模だった。最終的に確認された被害パッケージは少なくとも1,579件。しかも攻撃は一度では終わらず、第2波まで発生していた。Arch Linux側は悪意あるコミットの削除を終えたとしているが、公開されたリストには「すべてではない」との但し書きがある。 400件が1,579件に膨れ上がるまで 6月11日に最初の報告が上がった時点で、被害パッケージは約408件と見積もられていた。だが数時間後には約900件に増え、最終的にArch Linuxのパッケージメンテナーであるヨナタン・グローテリュッシェン(Jonathan Grotelüschen)氏がメーリングリストに投稿した影響パッケージリストには、1,579件 のパッケージ名が並んでいた。 ここまで膨らんだのは、攻撃が一度では終わらなかったからだ。 第2波はnpmではなくBunだった 既報の通り、第1波の手口はPKGBUILDや.installファイルに npm install atomic-lockfile を挿入するものだった。だが攻

Arch LinuxのAURが400件超のマルウェア汚染。その手口と対処法

Linux

Arch LinuxのAURが400件超のマルウェア汚染。その手口と対処法

Arch Linuxのユーザーリポジトリ「AUR」で、400件を超えるパッケージにマルウェアが仕込まれていたことが明らかになった。公式リポジトリは無事だが、AURを日常的に使っているなら、今すぐ自分の環境を確認すべき事態だ。 何が起きたのか 2026年6月11日、AURのメーリングリストにメンテナーのヨナタン・グローテリュッシェン(Jonathan Grotelüschen)氏が緊急の報告スレッドを立てた。AUR上の多数のパッケージに悪意あるコミットが挿入されており、現在すべての削除・リセットとアカウントBANを進めているという内容だ。 コミュニティメンバーのアンドレ・ヘルプスト(André Herbst)氏がAURのリードオンリーミラーを調査したところ、atomic-lockfileという不審なnpmパッケージのインストールを含むパッケージが約408件見つかった。セキュリティ企業Sonatypeはこの攻撃を「Atomic Arch」と命名し、独自調査を公開している。 今回の被害は AURに限定 されており、Arch Linuxの公式リポジトリ(core、extra等)は影響

MiasmaワームでMicrosoftのGitHub 73リポジトリを一時封鎖

セキュリティ

MiasmaワームでMicrosoftのGitHub 73リポジトリを一時封鎖

自己増殖するマルウェア「Miasmaワーム」が、AIコーディングツールを踏み台に使う新手法でMicrosoftのリポジトリを侵害した。リポジトリを開いた瞬間、資格情報が盗まれる。 「開いただけ」で動くマルウェア 6月5日、MicrosoftのGitHub組織が直撃を受けた。Azure、Azure-Samples、Microsoft、MicrosoftDocsの4組織にまたがる73のリポジトリが感染し、GitHubが105秒の自動処理で全て封鎖した。 攻撃の起点は、過去に侵害されたコントリビューターアカウントを使ったコミットだ。Azure/durabletaskリポジトリに悪意あるコミットが押し込まれ、5つの設定ファイルが仕込まれた。クローンしても安全だが、エディタで開いた瞬間に動く。パッケージのインストールも不要だ。 仕込まれた5ファイルとターゲットツール ファイルClaude CodeGemini CLICursorVS Code.claude/ settings.json○———.gemini/ settings.json—○——.c

Red Hatの公式npmパッケージ32件が侵害

セキュリティ

Red Hatの公式npmパッケージ32件が侵害

Red Hatが管理するnpmパッケージ32件に、認証情報を根こそぎ奪うマルウェアが仕込まれていた。偽物のパッケージではない。@redhat-cloud-servicesという正規の名前空間に、正規のCI/CDパイプラインを通じて、正規の署名付きで配信された本物の毒だ。 「信頼」そのものが武器になった 2026年6月1日、セキュリティ企業StepSecurityが@redhat-cloud-servicesスコープ配下の複数のnpmパッケージにマルウェアが埋め込まれていることを発見した。影響を受けたのは32パッケージ、96バージョン。合計で週あたり約11万7000回ダウンロードされていたパッケージ群だ。 今回の攻撃で決定的に重要なのは、これがタイポスクワッティング(名前の似た偽パッケージを公開する手口)ではないという点にある。攻撃者はRed Hat従業員のGitHubアカウントを侵害し、RedHatInsightsのGitHubリポジトリに不正なコミットを直接プッシュした。そこからGitHub ActionsのOIDCトークンを悪用して、正規のSLSAプロビナンス認証(ビルドの

GitHubリポジトリ5500件超にバックドア、「Megalodon」攻撃の手口を分析

セキュリティ

GitHubリポジトリ5500件超にバックドア、「Megalodon」攻撃の手口を分析

偽のCIコミットが6時間で5700件以上のリポジトリに押し込まれた。GitHub Actionsを悪用し、クラウド認証情報からSSH鍵まで根こそぎ抜き取る大規模サプライチェーン攻撃の手口と対策。 6時間で5561リポジトリが陥落した 2026年5月18日、GitHubで異常な規模の自動化攻撃が発生している。セキュリティ企業SafeDepが「Megalodon」(メガロドン)と名付けたこのキャンペーンは、わずか6時間の間に5718件の偽コミットを5561のリポジトリに送り込んだ。CIの自動化に見せかけてバックドアを仕込み、開発者が気づかないまま認証情報を抜き取る——過去最大規模のGitHub Actionsワークフロー汚染だ。 コミットの著者名はbuild-bot、auto-ci、ci-bot、pipeline-botの4種類。メッセージも「ci: add build optimization step」「chore: optimize pipeline runtime」など、日常的なCI保守に偽装されていた。使い捨てのGitHubアカウント(ランダム8文字のユーザー名)を使い回

Geminiが本番コード約3万行を削除 障害報告書にも不正確な記述

AI

Geminiが本番コード約3万行を削除 障害報告書にも不正確な記述

AIコーディングエージェントが本番環境を33分間停止させ、障害後には存在しない復旧作業の記録まで自動生成した。Geminiを使った開発現場で起きた一連の出来事が、開発者コミュニティで波紋を広げている。 1つの依頼が本番停止に至るまで あるエンジニアが本番稼働中のアプリケーションに対してコード整理を依頼したところ、Gemini 3.5が340ファイルにまたがるプルリクエストを開き、追加400行に対して削除 2万8,745行 という内容を提示した。 指示は「既存の機能を保ちながらリファクタリングすること」だったが、Geminiはその指示を繰り返し無視した。関係のないECテンプレートのアセットまで消え、元の依頼とはまったく無関係なマイグレーションスクリプトも混入した。 致命傷になったのは2回目のコミットだった。Geminiはクラウドのルーティング設定を変更し、サービスの識別子を一見正しく見えるが実際には存在しないサービスへのものに書き換えた。本番ポータル全体が404エラーに落ち、33分間続いた。 ルーティングの書き換えは一見正常に見えた。しかし参照先のサービスは存在しなかった。エ

GitHubの内部リポジトリ約3800件が流出した経路が判明した

セキュリティ

GitHubの内部リポジトリ約3800件が流出した経路が判明した

VS Code拡張機能の偽バージョンを踏んだ社員1人。それだけで、世界最大のコードホスティングプラットフォームの内部コードが外に出た。 18分間の窓 5月18日、Nx Console 18.95.0の改ざん版がVisual Studio Marketplaceに公開された。そのまま残っていたのは18分間だった。 短い。しかし十分だった。 GitHubの社員が、この拡張機能をインストールした。拡張機能は起動時に静かに動き出し、シェルコマンドを実行した。表向きは「MCPのセットアップタスク」を装ったそのコマンドは、Nxの公式GitHubリポジトリに仕込まれたコミットから隠しパッケージを引き出した。収集されたのは、1Passwordのボールト、npm・GitHubのトークン、AWS認証情報、AnthropicのClaude Codeの設定ファイル(~/.claude/settings.json)だ。 奪った認証情報を使い、攻撃者はCI/CDパイプラインを横移動し、GitHubの内部リポジトリ約3800件を外部に持ち出した。公開から 18分間 で、それだけの被害が確定した。 ウェ

マイクロソフトが警告。PyPI mistralai汚染、import時に全消去の罠

セキュリティ

マイクロソフトが警告。PyPI mistralai汚染、import時に全消去の罠

Mistral AI公式のPyPIパッケージv2.4.6が侵害された。importしただけで認証情報が抜かれ、特定の国にいると6分の1の確率で rm -rf / が走る。マイクロソフトが日本時間5月12日に警告した。 マイクロソフトが日本時間5月12日に警告 Mistral AI公式のPython SDK、mistralai パッケージv2.4.6が侵害されている。pip経由でインストールしてLinux環境でimportした瞬間、悪意あるコードが裏で動き出す。 注入箇所は mistralai/client/__init__.py の冒頭。パッケージを使うコードがimport文を書いた段階で、ユーザーが何かをクリックする前に処理が走る。 Microsoft Threat Intelligenceがこの事実を投稿で公開した。 Microsoft is investigating mistralai PyPI package v2.4.6 compromise. Attackers injected code in mistralai/client/__init__.py tha

TanStack含む416件のnpmパッケージにワーム感染

セキュリティ

TanStack含む416件のnpmパッケージにワーム感染

週間1200万ダウンロードのJavaScriptルーティングライブラリが今日、CIシークレットを盗み自律的に拡散するワームに感染した。攻撃は現在も進行中で、Mistral AIやUiPathにも被害が広がっている。 GitHub Actionsの信頼を逆手に取った侵入経路 今日(日本時間2026年5月12日)午前4時台、npmレジストリに異常が発生した。TanStack名前空間の42パッケージに対し、84バージョンが立て続けに公開されたが、それらはいずれも悪意あるコードを含んでいた。 攻撃者の手口は三段階で構成される。まずGitHubアカウント「voicproducoes」がTanStack/routerにフォークを作成し、2.3MBの難読化されたJavaScriptペイロードを含むコミットを追加。次に、フォークからのPRに対しても本リポジトリの権限で動く pull_request_target トリガーを悪用し、GitHub Actionsのキャッシュにマルウェアを混入させた。 正規のPRがマージされると汚染されたキャッシュが復元される。その後、ワークフロー実行中にランナー

セキュリティツールが武器に変わる日 TrivyとAxiosに何が起きたか

セキュリティ

セキュリティツールが武器に変わる日 TrivyとAxiosに何が起きたか

3月、世界中のCI/CDパイプラインで静かな異変が始まった。セキュリティスキャナーが認証情報を横流しし、HTTPライブラリがマルウェアを配布していた。被害の全容は、まだ見えていない。 「守る道具」が攻撃の入口になった 脆弱性スキャナーのTrivy(Aqua Security製)は、世界で10万を超えるユーザーと貢献者を持ち、数千のCI/CDパイプラインに組み込まれている。3月19日、そのTrivyが乗っ取られた。 攻撃者集団「TeamPCP」は、2月下旬に設定ミスのあるGitHub Actionsワークフローを悪用してアクセストークンを窃取していた。Aqua Securityは当初これを発見してトークンをローテーションしたが、無効化が不完全だった。残存した認証情報を使い、攻撃者はTrivyの公式リリースチャンネルを一斉に制圧する。 標的は3つ同時だった。バイナリ、GitHub Actions(76/77タグを悪性コードで上書き)、Dockerイメージ。マルウェアはCI/CDパイプラインのメモリを漁り、クラウド認証情報・SSHキー・Kubernetesトークンを暗号化して外部サ