TanStack Queryコードジェネレーターに自己増殖型サプライチェーンワーム
TanStack Queryコードジェネレーターに自己増殖型サプライチェーンワーム
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-29 |
| 元記事 | Aikido Security Blog |
要約
Aikido SecurityはTanStack Query向けの人気コードジェネレーター「@7nohe/openapi-react-query-codegen」がサプライチェーンワームに感染していたことを発見した。このマルウェアは開発者の認証情報を窃取すると同時に、被害者が公開している他のnpmパッケージにも自動的に自己伝播する高度な感染機構を持っている。TeamPCP逮捕後もサプライチェーン攻撃のリスクが続いていることを示す事例であり、単一パッケージへの感染が連鎖的に多数のパッケージを汚染するワーム型の手法は被害範囲が急速に拡大する危険性を持つ。npmのパッケージ管理者はMFAの有効化、公開トークンの定期ローテーション、異常なリリースの監視を実施すべきだ。