セキュリティ
TanStack含む416件のnpmパッケージにワーム感染
週間1200万ダウンロードのJavaScriptルーティングライブラリが今日、CIシークレットを盗み自律的に拡散するワームに感染した。攻撃は現在も進行中で、Mistral AIやUiPathにも被害が広がっている。 GitHub Actionsの信頼を逆手に取った侵入経路 今日(日本時間2026年5月12日)午前4時台、npmレジストリに異常が発生した。TanStack名前空間の42パッケージに対し、84バージョンが立て続けに公開されたが、それらはいずれも悪意あるコードを含んでいた。 攻撃者の手口は三段階で構成される。まずGitHubアカウント「voicproducoes」がTanStack/routerにフォークを作成し、2.3MBの難読化されたJavaScriptペイロードを含むコミットを追加。次に、フォークからのPRに対しても本リポジトリの権限で動く pull_request_target トリガーを悪用し、GitHub Actionsのキャッシュにマルウェアを混入させた。 正規のPRがマージされると汚染されたキャッシュが復元される。その後、ワークフロー実行中にランナー