npmワーム「Shai-Hulud」が111日ぶりに復活——スキャン回避して再公開
npmワーム「Shai-Hulud」が111日ぶりに復活——スキャン回避して再公開
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-08 |
| 元記事 | Aikido Security |
要約
npm上のワーム型マルウェア「Shai-Hulud」が111日間の休止後に再活性化し、既存のマルウェアスキャンツールを回避する形で再公開されたことをAikido Securityが報告した。ソフトウェアサプライチェーン攻撃の一形態であるnpmパッケージへの悪意あるコードの埋め込みは、開発者が依存関係を通じて意図せずマルウェアを取り込むリスクをはらむ。検知ツールの盲点を突いた長期潜伏と再出現のパターンは、従来の静的スキャン手法の限界を明確に示している。開発チームへの推奨対策としては、依存パッケージのロックファイルによるバージョンピン留め、定期的なnpm auditの実施、ならびにパッケージ整合性の継続的な検証体制の構築が挙げられる。