何が起きたか
CloudSEK(2026年9月20日〜22日頃に開示)は、これまで未報告のJavaScriptローダーであるGHAPPIERを文書化した。これは2026年9月9日に正規のnpm MCPパッケージ @dforge-core/dforge-mcp の改ざんを介して配布された。悪意のあるリリースには有効な attested provenance が付いていた。攻撃者がGitHub ActionsのOIDCトラステッドパブリッシングを悪用し、ビルド自体が悪意のあるソースからのものであることを隠蔽したためである。ローダーは65以上のリポジトリに広がり、PolinRiderキャンペーンに関連している。
なぜ重要か
AI/エージェントツールエコシステムへの直接的なサプライチェーン攻撃:MCPサーバーパッケージ(2026年に広く攻撃されているのと同じクラスのコンポーネント)がリモートシェルローダーを配布し、そのパッケージは誤って信頼を拡大する証明書で署名されていた。侵害されたMCPサーバーに接続するAIエージェント展開は、エージェントランタイムコンテキストで攻撃者のシェルを実行することになる。
攻撃経路
攻撃者は @dforge-core/dforge-mcp npm パッケージ(MCPサーバー展開ツール)のメンテナーアカウントを侵害し、GitHub Actionsリリースワークフローを変更して OIDCトラステッドパブリッシングを介して自動公開し、有効なSigstore provenance の背後にGHAPPIERローダーを含むバージョン0.2.21を配布した。ローダーはMCPサーバーが起動されたときに発火し(インストール時ではなく)、自己削除するリモートシェルで終了する4段階のチェーンを実行した。
影響を受けるシステム
@dforge-core/dforge-mcp npm パッケージ(MCPサーバー)バージョン0.2.21;キャンペーンは65以上の公開リポジトリ/22アカウントに及ぶ
緩和策
クリーンな @dforge-core/dforge-mcp >= 0.2.22 にアップグレードする。以前にインストールされたコピーの起動を確認する。署名済み/npm由来証明書付きパッケージも信頼できないものとして扱う。ローダーとそのステージングホストについてCloudSEKのIoCを確認する。悪意のあるリリースが公開されてから約35分後にクリーンなバージョンが復元された。