脆弱性  ·  2026-10-08

Shai-Hulud/ChainDrop npmサプライチェーンワームの波と、AI開発者を標的とした悪意のあるanthropic-sdk PyPIタイポスクワット

脆弱性High 影響度Global
2026-10-05に、メンテナーが信頼する@subql/common@5.8.3が、StepSecurityとSubQueryによってフラグが立てられたpostinstall認証情報窃取スクリプトを出荷しました(issue #3047)。研究者らはこれをShai-Huludマルウェアファミリーの自己増殖型バリアントである「ChainDrop」に関連付けています(Elastic Security Labsは数百のパッケージを報告)。同じ週に、悪意のあるanthropic-sdk v0.1.0がPyPIに登場しました(MAL-2026-17472)。これはGitHubホストのファイルからペイロードを取得し、DNS流出をフォールバックとして使用します—AI SDKコンシューマーを真っ直ぐに狙ったタイポスクワットです。対象期間内(10月5日〜7日)に報告されました。
これは、開発者ツールに対する能動的で自己増殖型のサプライチェーンキャンペーンであり、AI SDK(anthropic-sdk)へのタイポスクワットも含まれます。ワームは窃取された静的シークレットではなくGitHub Actions OIDC IDを介して拡散するため、標準的なローテーションでは拡散を止めることはできません—これはAIエージェントを組み立ててデプロイするまさにそのCI/ビルド環境を侵害し、攻撃者にエージェントが使用するのと同じシークレットを与えます。
Postinstall/インポート時ペイロード(Base64+XOR+gzip、マニフェストキャッシュリーダーに偽装)は、.npmrc、.env、AWS認証情報、SSHキー、kubeconfig、およびGitHub Actionsランナーメモリを収集し、リモートシェルアクセスを開き、DNS流出をフォールバックとして攻撃者のインフラストラクチャに流出させます。
npmエコシステム(例:@subql/common@5.8.3、2026-10-05公開、Elastic Security Labsによると数百のパッケージ);PyPIの悪意のあるanthropic-sdk v0.1.0(MAL-2026-17472、2026-10-04)
公開パッケージをデフォルトで信頼しないものとして扱う;不要なインストールスクリプトを無効化する;整合性ハッシュと provenance 検証を有効にする;CIランナーのエグレス制限とOIDCトークンの最小化/短スコープ化;悪いバージョンをインストールしたマシン上のシークレットはすべて焼き尽くされたものとして扱う。影響を受けたanthropic-sdk / @subql/commonのインストールをすべて削除してください。
PlayCISO: The npm Worm Came Back (@subql, ChainDrop)SubQuery issue #3047Cloud Security Alliance Mini-Shai-Hulud analysis
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →