npmワーム攻撃「Mini Shai-Hulud」よりTanStackなど160以上のパッケージがマルウェアに感染

4月末ごろからnpmパッケージを標的にした「Mini Shai-Hulud キャンペーン」と呼ばれるソフトウェアサプライチェーン攻撃により、MistralやTanStackといったパッケージに感染が広がっていることが複数のセキュリティ監視組織によって報告されている。

このマルウェアはビルドシステム内で実行され、npmやGitHubへのアクセス権を盗み出し、信頼された公開経路を悪用して新たに改ざんされたパッケージをプッシュする。盗み出した開発者のCI/CD認証情報を使ってさらに多くのパッケージにアクセスするように作られているため、感染が広がっている模様。

最も大きな被害を受けているのがTanStackで、パッケージは非推奨化され、npmセキュリティが対応中で、公開が遮断されている状態となっている。

おすすめ記事

記事・ニュース一覧