npmサプライチェーン攻撃「ChainDrop」が1300以上のパッケージに感染——月間20億DLのエコシステムに影響
npmサプライチェーン攻撃「ChainDrop」が1300以上のパッケージに感染——月間20億DLのエコシステムに影響
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-05 |
| 元記事 | Bleeping Computer |
要約
npmエコシステムを標的にした大規模サプライチェーン攻撃「ChainDrop」が確認された。攻撃者はkeyv等の人気パッケージのメンテナーアカウントをGitHubで侵害し、自己増殖型マルウェア「Shai-Hulud」を注入。感染パッケージは1300件超に達し、合算の月間ダウンロード数は20億件に上る。Claude CodeやVS Codeのフックを悪用して開発者マシンへの永続的アクセスを確立するほか、APIキーや認証情報を窃取する。Wiz・Aikido・The Hacker Newsも同攻撃を独立して報告しており、エンタープライズ開発環境への影響範囲の確認と、依存パッケージの即時アップデートが推奨される。