技術2026年5月20日(水)TeamPCPがGitHub内部リポジトリ約4,000件を販売告知、GitHubは調査中で件数は概ね一致TeamPCPがGitHub内部リポジトリ約4,000件を$50,000以上で販売中。GitHubは2026-05-20に調査開始を表明し件数は「方向性として一致」(約3,800件)と認めたが、ファイル一覧の真正性と攻撃ベクトル(TeamPCP主張のVS Code拡張機能経由)はまだ確認されていない。セキュリティGitHubTeamPCP脅威インテリジェンスサプライチェーン
技術2026年5月19日(火)更新pnpm 11がminimumReleaseAgeをデフォルト化、Yarn 4.10とnpm v11.10で同じ防御を書いてShai-Hulud波のinstallを止めるpnpm 11.0はminimumReleaseAge 1440分(1日)をデフォルトON、Yarn 4.10はnpmMinimalAgeGate 3日をデフォルト化、npm v11.10は明示設定。Axios(4-5時間)、debug+chalk波(2.5時間)、Shai-Hulud 2.0(12時間)の短い露出窓を踏まえた現実的な設定値と、ignore-scriptsでesbuild・sharp・node-gypが壊れるパターンの回避策セキュリティnpmpnpmサプライチェーンNode.js
技術2026年5月17日(日)更新Shai-HuludワームがGitHubでオープンソース化、TeamPCPがBreachForumsで派生攻撃チャレンジを開催2026年5月12日にTeamPCPがShai-HuludワームをGitHub公開。Datadog解析でモジュール構成(Loader/Provider/Collector/Dispatcher/Sender/Mutator)とClaude Code SessionStartフック実装が判明、5月15日にBreachForumsで金銭報酬付き派生攻撃チャレンジが始動、コピーキャットによるFreeBSD対応PRも既に投下。検知の追加ポイントまで整理セキュリティnpmサプライチェーンマルウェアGitHub Actions
技術2026年5月15日(金)node-ipc 9.1.6、9.2.3、12.0.1に開発者シークレット窃取バックドアnode-ipcの悪意ある3バージョンはpostinstallではなくCommonJSのrequire時に動く。9.xと12.0.1の実行条件、lockfile、__ntwプロセス、DNS TXT流出の痕跡まで確認する。セキュリティnpmサプライチェーンマルウェア
技術2026年5月14日(木)Composer CVE-2026-45793でGitHub ActionsトークンがCIログに平文露出Composer 2.9.8と2.2.28で修正されたCVE-2026-45793。GitHubの新形式GITHUB_TOKENがハイフンを含むことで検証に落ち、CIログへ平文表示される条件と、GitHubの再ロールアウト前に確認する範囲を整理する。PHPセキュリティCVEGitHub Actionsサプライチェーン
技術2026年5月13日(水)RubyGemsが500件超の悪性パッケージ対応で新規登録を一時停止RubyGems.orgは悪性スパム投稿への対応として新規アカウント登録を停止した。500件超の悪性パッケージはyank済みで、既存ユーザーのgem installとpushは影響なし。新規gem採用や公開アカウント作成時の確認対象を絞る。セキュリティサプライチェーンマルウェア
技術2026年5月12日(火)更新Mini Shai-HuludがTanStack・Mistralのnpmへ拡大、CVE-2026-45321とTeamPCPの連続キャンペーン2026年5月11日UTCのTanStack汚染(42パッケージ84バージョン、CVE-2026-45321 CVSS 9.6)からUiPath系60超・Mistral・OpenSearch・guardrails-ai・Checkmarx Jenkinsまで広がるTeamPCPの連続キャンペーン。トークン失効ワイプの順序、SLSA provenance付き悪性パッケージ初観測、Vectランサムウェア(実体はwiper)二次攻撃まで追跡。随時更新セキュリティnpmサプライチェーンマルウェアGitHub Actions
技術2026年5月9日(土)GoogleのAndroidアプリ公開検証は署名済みの別物を見つける仕組みGoogleが2026年5月以降のAndroidアプリにBinary Transparencyを拡大。署名は出自を示すが本番リリースかは別問題で、公開ログがその穴を埋める。対象はGoogle製のみ、検証はADB+CLIの研究者向きツール。AndroidGoogleセキュリティサプライチェーン
技術2026年4月24日(金)VercelがContext.ai起点と独立の先行侵害を4/23に確認、Lumma Stealer経由のVercelトークン直接窃取も想定Vercelが4/23に公開した続報で、Context.ai侵害とは独立した顧客アカウントの先行侵害を確認した。Lumma Stealerの感染経路、ShinyHuntersの$2M売却リスト、non-sensitive環境変数の実体まで含めて整理する。VercelセキュリティOAuthインシデントマルウェアサプライチェーン
技術2026年4月20日(月)更新Context.ai侵害がOAuthチェーンでVercel本体まで到達したセキュリティインシデントVercelが2026年4月19日に公開した公式インシデント告知。Context.aiのGoogle Workspace OAuthアプリ侵害を起点に、Vercel従業員のGoogle Workspaceアカウント乗っ取り、一部プロジェクトの環境変数アクセスまでつながった経緯と、利用者が今すぐ確認すべき項目を整理する。VercelセキュリティOAuthGoogle Workspaceインシデントサプライチェーン
技術2026年4月11日(土)GlassWormがZigコンパイルのネイティブドロッパーで全IDEに感染する新手口GlassWormキャンペーンの最新波がZig言語でコンパイルしたネイティブバイナリをVS Code拡張機能に同梱し、マシン上のVS Code・Cursor・Windsurf・VSCodium・Positron全てに第2段ペイロードをサイレントインストールする。セキュリティサプライチェーンVS CodeマルウェアZig
技術2026年4月11日(土)MarimoのCVSS 9.3 pre-auth RCEとAstralが公開したuvサプライチェーン防御Python notebookのMarimoでCVSS 9.3の未認証RCEが悪用された事例と、uvとruffを開発するAstralが公開したCI/CDパイプライン保護・Trusted Publishing・Sigstore attestationの包括的なOSSセキュリティ対策を対比する。SecurityPythonCVERCEサプライチェーンPyPISigstore