技術2026年7月20日(月)約12分ViteVenomの7件のnpmパッケージはVite風scopeとブロックチェーンC2でRATを配るCheckmarxがViteVenomとして報告した7件のVite風npmパッケージを確認する。Vite風scope、bin/vite.js、Tron/Aptos/BSC C2、npm v12やage gateで止まる範囲の違いまで追う。セキュリティnpmサプライチェーンマルウェアViteNode.js
技術2026年7月4日(土)約15分北朝鮮系攻撃者がRollupポリフィル風npmパッケージで開発者端末を狙うJFrogがRollupポリフィルを装う6件のnpmパッケージを報告。CommonJS読み込み時に第2段をnpm installし、JSONKeeper経由でRATを動かすため、postinstall対策だけでは拾えない。セキュリティnpmサプライチェーンマルウェアNode.jsNorth Korea
技術2026年6月24日(水)約8分npmに2FA承認つきstaged publishingとinstall元制限が入ったnpm CLI 11.15.0でstaged publishingがGAになり、CIからstage queueへ出したtarballをメンテナが2FA承認してから公開できる。--allow-remoteなどのinstall元制限と、age gateやallowScriptsとの違いも確認する。セキュリティnpmサプライチェーンNode.jsGitHub
技術2026年6月20日(土)約7分npmアカウントaiの7パッケージは週964Mダウンロードでprovenance未設定PostCSS、nanoid、browserslistなどを公開するnpmアカウントaiの集中リスクを見る。provenance未設定、staged releases移行中、TanStackやMastraとの違いから、依存側で確認する差分を絞る。セキュリティnpmサプライチェーンNode.js
技術2026年6月18日(木)約9分Chainguardがnpmグレーウェアを検知し5万2,000件超を遮断Chainguardのグレーウェアスキャナ発表を、npmの公開経過時間ゲートやnpm v12 allowScriptsの範囲外として読む。5万2,000件超の遮断、npmの公開例、開発端末とCIで確認する差分まで。セキュリティnpmサプライチェーンOSSマルウェア
技術2026年6月18日(木)約8分Mastraのnpm侵害はeasy-day-js依存でpostinstall発火、公式116件・外部143〜144件Mastraの@mastra/*侵害は、正規パッケージ本体ではなくeasy-day-js依存のpostinstallが入口。公式116件・外部143〜144件の差、npmトークンpublish、provenance欠落、age gateとallowScriptsで止まる範囲を確認する。セキュリティnpmサプライチェーンマルウェアAIエージェントNode.js
技術2026年6月15日(月)約10分npm v12でinstall scriptsが既定で停止、allowScriptsとapprove-scriptsの移行手順2026年7月予定のnpm v12でpreinstall、postinstall、binding.gypの暗黙node-gypが未許可なら停止。npm 11.16.0でapprove-scriptsを実行し、allowScripts、--allow-git、--allow-remoteをCI前に確認する。セキュリティnpmサプライチェーンNode.js
技術2026年6月11日(木)約10分Microsoft系73リポジトリ停止、MiasmaはAIエージェント起動へGitHubが2026年6月5日にMicrosoft系73リポジトリを停止。Azure/durabletaskへの悪意あるコミットはnpm installではなく、Claude Code、Gemini CLI、Cursor、VS Codeの設定読み込みで発火する。セキュリティnpmサプライチェーンマルウェアMicrosoftAIエージェント
技術2026年5月31日(日)約8分npm・PyPI・Crates.ioをまたぐTrapDoorが、Rustのbuild.rsとSui/Moveのキーストアを狙う暗号資産ステイラーSocketがTrapDoorとして追跡する34パッケージは、npmのpostinstall・PyPIのimport時実行・Crates.ioのbuild.rsを同時に使うクロスレジストリ型の暗号資産ステイラー。Sui/Move/Solana/Aptos開発者の鍵を主目的に、レジストリごとに発火点も暗号化方式も違う点を整理した。セキュリティnpmPyPIRustサプライチェーンマルウェアAIエージェント
技術2026年5月20日(水)約9分Mini Shai-Huludが@antvへ拡散、依存を戻してもClaude Code/VS Codeに痕跡が残るMini Shai-Huludの新しい波が@antv系npm 314パッケージに広がった。依存を戻したあとも、Claude CodeのSessionStart hookとVS Codeのfolder openタスクに起動経路が残る。端末側の永続化IoCと、ローテーション前のネットワーク隔離手順まで。セキュリティnpmサプライチェーンマルウェアClaude Code
技術2026年5月19日(火)更新約9分pnpm 11がminimumReleaseAgeをデフォルト化、Yarn 4.10とnpm v11.10で同じ防御を書いてShai-Hulud波のinstallを止めるpnpm 11.0はminimumReleaseAge 1440分(1日)をデフォルトON、Yarn 4.10はnpmMinimalAgeGate 3日をデフォルト化、npm v11.10は明示設定。Axios(4-5時間)、debug+chalk波(2.5時間)、Shai-Hulud 2.0(12時間)の短い露出窓を踏まえた現実的な設定値と、ignore-scriptsでesbuild・sharp・node-gypが壊れるパターンの回避策セキュリティnpmpnpmサプライチェーンNode.js
技術2026年5月17日(日)更新約11分Shai-HuludワームがGitHubでオープンソース化、TeamPCPがBreachForumsで派生攻撃チャレンジを開催2026年5月12日にTeamPCPがShai-HuludワームをGitHub公開。Datadog解析でモジュール構成(Loader/Provider/Collector/Dispatcher/Sender/Mutator)とClaude Code SessionStartフック実装が判明、5月15日にBreachForumsで金銭報酬付き派生攻撃チャレンジが始動、コピーキャットによるFreeBSD対応PRも既に投下。検知の追加ポイントまで整理セキュリティnpmサプライチェーンマルウェアGitHub Actions