npmサプライチェーン攻撃——AIフレームワーク「Mastra」の人気パッケージ141件が侵害
npmサプライチェーン攻撃——AIフレームワーク「Mastra」の人気パッケージ141件が侵害
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-18 |
| 元記事 | Aikido Security |
要約
広く利用されているJavaScript AIフレームワーク「Mastra」のnpmパッケージ141件がサプライチェーン攻撃を受けていたことが明らかになった。悪意ある依存関係が注入され、パッケージのインストール時に有害なペイロードが実行される仕組みになっていた。npmエコシステムを狙ったサプライチェーン攻撃は年々増加しており、AI開発ツールにも被害が拡大している。対策としてはlock fileの活用・依存パッケージの定期的な監査・--ignore-scriptsオプションの使用が推奨される。Mastraを利用しているプロジェクトはパッケージのハッシュ検証と影響の確認が急務となっている。