脆弱性  ·  2026-09-26

GHAPPIERサプライチェーンキャンペーン:改ざんされた mcp-server npm パッケージが有効な npm 由来証明書付きで配布された

脆弱性High 影響度Global
CloudSEK(2026年9月20日〜22日頃に開示)は、これまで未報告のJavaScriptローダーであるGHAPPIERを文書化した。これは2026年9月9日に正規のnpm MCPパッケージ @dforge-core/dforge-mcp の改ざんを介して配布された。悪意のあるリリースには有効な attested provenance が付いていた。攻撃者がGitHub ActionsのOIDCトラステッドパブリッシングを悪用し、ビルド自体が悪意のあるソースからのものであることを隠蔽したためである。ローダーは65以上のリポジトリに広がり、PolinRiderキャンペーンに関連している。
AI/エージェントツールエコシステムへの直接的なサプライチェーン攻撃:MCPサーバーパッケージ(2026年に広く攻撃されているのと同じクラスのコンポーネント)がリモートシェルローダーを配布し、そのパッケージは誤って信頼を拡大する証明書で署名されていた。侵害されたMCPサーバーに接続するAIエージェント展開は、エージェントランタイムコンテキストで攻撃者のシェルを実行することになる。
攻撃者は @dforge-core/dforge-mcp npm パッケージ(MCPサーバー展開ツール)のメンテナーアカウントを侵害し、GitHub Actionsリリースワークフローを変更して OIDCトラステッドパブリッシングを介して自動公開し、有効なSigstore provenance の背後にGHAPPIERローダーを含むバージョン0.2.21を配布した。ローダーはMCPサーバーが起動されたときに発火し(インストール時ではなく)、自己削除するリモートシェルで終了する4段階のチェーンを実行した。
@dforge-core/dforge-mcp npm パッケージ(MCPサーバー)バージョン0.2.21;キャンペーンは65以上の公開リポジトリ/22アカウントに及ぶ
クリーンな @dforge-core/dforge-mcp >= 0.2.22 にアップグレードする。以前にインストールされたコピーの起動を確認する。署名済み/npm由来証明書付きパッケージも信頼できないものとして扱う。ローダーとそのステージングホストについてCloudSEKのIoCを確認する。悪意のあるリリースが公開されてから約35分後にクリーンなバージョンが復元された。
CloudSEK - GHAPPIER malware loader npm supply chain attackInfosecurity Magazine - Attackers abuse npm trusted publishing in GHAPPIER campaignThe Hacker News - GHAPPIER / PolinRider
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →