技術2026年8月5日(水)keyvのnpmワームはprovenance有効のまま公開、トークン失効より先に監視デーモンを消す2026年8月4日のkeyv侵害を調べた。汚染版にはGitHub Actions署名のprovenanceが付いたままで、34分のあいだに8組織へ広がった。npmレジストリとGitHub側を実際に叩いて確認した現状と、失効を先にやると起動条件を満たす監視デーモンの除去順序まで書いた。セキュリティnpmサプライチェーンマルウェアClaude CodeNode.js
技術2026年7月20日(月)ViteVenomの7件のnpmパッケージはVite風scopeとブロックチェーンC2でRATを配るCheckmarxがViteVenomとして報告した7件のVite風npmパッケージを確認する。Vite風scope、bin/vite.js、Tron/Aptos/BSC C2、npm v12やage gateで止まる範囲の違いまで追う。セキュリティnpmサプライチェーンマルウェアViteNode.js
技術2026年7月4日(土)北朝鮮系攻撃者がRollupポリフィル風npmパッケージで開発者端末を狙うJFrogがRollupポリフィルを装う6件のnpmパッケージを報告。CommonJS読み込み時に第2段をnpm installし、JSONKeeper経由でRATを動かすため、postinstall対策だけでは拾えない。セキュリティnpmサプライチェーンマルウェアNode.jsNorth Korea
技術2026年6月24日(水)Ghost CMSのCVE-2026-26980悪用で700サイト超がClickFix配布元になったGhost 3.24.0〜6.19.0のContent API SQLインジェクションが、Admin APIキー窃取と記事本文の一括改ざんに使われた。Ghost 6.19.1以降への更新だけでなく、記事末尾のJavaScript、APIキー、訪問者通知まで確認する。セキュリティCVECMSJavaScriptマルウェア脆弱性
技術2026年6月18日(木)Chainguardがnpmグレーウェアを検知し5万2,000件超を遮断Chainguardのグレーウェアスキャナ発表を、npmの公開経過時間ゲートやnpm v12 allowScriptsの範囲外として読む。5万2,000件超の遮断、npmの公開例、開発端末とCIで確認する差分まで。セキュリティnpmサプライチェーンOSSマルウェア
技術2026年6月18日(木)Mastraのnpm侵害はeasy-day-js依存でpostinstall発火、公式116件・外部143〜144件Mastraの@mastra/*侵害は、正規パッケージ本体ではなくeasy-day-js依存のpostinstallが入口。公式116件・外部143〜144件の差、npmトークンpublish、provenance欠落、age gateとallowScriptsで止まる範囲を確認する。セキュリティnpmサプライチェーンマルウェアAIエージェントNode.js
技術2026年6月11日(木)Microsoft系73リポジトリ停止、MiasmaはAIエージェント起動へGitHubが2026年6月5日にMicrosoft系73リポジトリを停止。Azure/durabletaskへの悪意あるコミットはnpm installではなく、Claude Code、Gemini CLI、Cursor、VS Codeの設定読み込みで発火する。セキュリティnpmサプライチェーンマルウェアMicrosoftAIエージェント
技術2026年5月31日(日)npm・PyPI・Crates.ioをまたぐTrapDoorが、Rustのbuild.rsとSui/Moveのキーストアを狙う暗号資産ステイラーSocketがTrapDoorとして追跡する34パッケージは、npmのpostinstall・PyPIのimport時実行・Crates.ioのbuild.rsを同時に使うクロスレジストリ型の暗号資産ステイラー。Sui/Move/Solana/Aptos開発者の鍵を主目的に、レジストリごとに発火点も暗号化方式も違う点を整理した。セキュリティnpmPyPIRustサプライチェーンマルウェアAIエージェント
技術2026年5月28日(木)KnowledgeDeliverの共通machineKeyでViewState RCEからGodzillaとCobalt Strikeまで到達2026年2月24日以前にKnowledgeDeliverを入れてweb.configのmachineKeyを変えていない環境が対象。ViewStateデシリアライズの仕組み、Godzillaのメモリ内実行、JS改ざんによるCobalt Strike配布までの攻撃チェーンと、Event ID 1316からの追跡手順セキュリティCVE脆弱性RCEマルウェアゼロデイ
技術2026年5月20日(水)更新Mini Shai-Huludが@antvへ拡散、依存を戻してもClaude Code/VS Codeに痕跡が残るMini Shai-Huludの新しい波が@antv系npm 314パッケージに広がった。依存を戻したあとも、Claude CodeのSessionStart hookとVS Codeのfolder openタスクに起動経路が残る。端末側の永続化IoCと、ローテーション前のネットワーク隔離手順まで。セキュリティnpmサプライチェーンマルウェアClaude Code
技術2026年5月19日(火)Homebrew偽広告のMacSync Stealerは225バイトのzshから3段展開、Keychain・ウォレット・.sshを抜くSANS ISCが2026年4月30日に観測したHomebrew偽広告の感染チェーン。225バイトのzshから1,448バイト・2,647バイトの3段で展開し、osascriptで偽System Preferencesダイアログを出してKeychain・ブラウザ保存パスワード・暗号資産ウォレット・.sshを `glowmedaesthetics[.]com` へHTTP送信するMacSync Stealerの挙動・IoC・MITRE ATT&CKマッピング。セキュリティmacOSGoogleマルウェア
技術2026年5月17日(日)更新Shai-HuludワームがGitHubでオープンソース化、TeamPCPがBreachForumsで派生攻撃チャレンジを開催2026年5月12日にTeamPCPがShai-HuludワームをGitHub公開。Datadog解析でモジュール構成(Loader/Provider/Collector/Dispatcher/Sender/Mutator)とClaude Code SessionStartフック実装が判明、5月15日にBreachForumsで金銭報酬付き派生攻撃チャレンジが始動、コピーキャットによるFreeBSD対応PRも既に投下。検知の追加ポイントまで整理セキュリティnpmサプライチェーンマルウェアGitHub Actions