何が起きたか
2026年で最も重要なキャンペーンの1つとしてすでにフラグが立てられており(StepSecurity、Semgrep、Tenable)、Miasmaマルウェアファミリー(Mini Shai-Huludの派生型)は2026年7月14日、正規の信頼済みパブリッシャーパイプライン経由でAsyncAPIのnpmネームスペースを侵害することにエスカレートし、同時にTenableとStepSecurityによって文書化された確立済みの手法(2026年7月21~23日に積極的に議論)を継続してAIコーディングエージェント設定サーフェス(Claude Codeフック、Cursorルール、Gemini CLI設定、VS Codeタスク)を直接的に武器化し、開発者がAI支援IDE内で感染したリポジトリを開いた瞬間に自動的で静かな悪意のある実行を行っています。
なぜ重要か
これは攻撃者がAIコーディングエージェント自身の設定とフックサーフェスを第一級の初期アクセスベクトルとして扱い、npm installスクリプトと同等に扱う最も明確な証拠です。つまり、署名/来歴証明されたパッケージへの信頼、そして評判の良い上流リポジトリへの信頼でさえ、AIエージェントがフックトリガーコードを自動実行すると安全性は保証されなくなります。Claude Code、Cursor、Gemini CLI、GitHub Copilot、または同様のツールを侵害された、または悪意のあるリポジトリで使用している組織は、プロジェクトを開くこと以上のユーザーインタラクションを必要とせずに、静かな認証情報盗聴、永続性、または破壊的な「デススイッチ」ペイロードのリスクにさらされています。
攻撃経路
攻撃者はasyncapi/generatorリポジトリのnextブランチへのプッシュアクセスを取得し、プロジェクト自身の正規なGitHub ActionsリリースワークフローとnpmのOIDC信頼済みパブリッシャー統合を悪用して、有効なSLSA来歴を持つ悪意のあるリリースを製作しました。注入されたドロッパーはrequire()で実行され(インストール時ではなく)、デタッチされたNode.jsプロセスを起動してIPFSから暗号化されたセカンドステージMiasma v3ペイロードをフェッチし、GitHub/npm/PyPI/AWS/Kubernetes/SSH/ブラウザ/macOS Keychain認証情報を収集します。同じキャンペーンの以前/並行するウェーブでは、攻撃者はAIコーディングエージェント設定/ルールファイル(SessionStartフック、Cursor alwaysApplyルール、VS Code folderOpenタスク)を直接変更したため、開発者がClaude Code、Gemini CLI、Cursor、GitHub Copilot、ChatGPT Codex、Cline、またはAiderでリポジトリを開いた瞬間に悪意のあるコードが自動実行され、AIエージェントハーネス自体がペイロードトリガーになっていました。
影響を受けるシステム
npmエコシステムパッケージ(@asyncapi/generatorおよび関連、2026年7月14日までの悪意のあるリリースを持つバージョン);AIコーディングエージェントハーネス設定ファイル:.claude/settings.json、.gemini/settings.json、.cursor/rules/setup.mdc、.vscode/tasks.json(攻撃者がプッシュできるすべてのリポジトリ)
緩和策
影響を受けたAsyncAPIパッケージをインポートしたシステムのすべてのGitHub、npm、PyPI、クラウド、およびSSH認証情報をローテーション;予期しない.claude/.gemini/.cursor/.vscode設定変更についてリポジトリを監査;ロックファイルを侵害前バージョンにピン留め;来歴/SLSA証明を必要だが十分ではないものとして扱う-公開時の署名チェックだけでなく、ビルド時の動作ポリシーを適用します。