npmエコシステムに影響を与える広範囲なサプライチェーン侵害 ノート

npmエコシステムに影響を与える広範囲なサプライチェーン侵害

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)は、npmパッケージのエコシステムに影響を与える広範なサプライチェーン侵害に関するアラートを発行しました。「Shai-Hulud」と名付けられた自己複製型ワームが、npmjs.comレジストリ内の500以上のパッケージに感染しています。このマルウェアは、GitHubの個人アクセストークンやクラウドサービスのAPIキーなど、機密性の高い認証情報をスキャンします。そして、収集した認証情報を抽出し、公開リポジトリにアップロードします。このワームは、悪意のあるコードを他のパッケージに注入し、侵害されたバージョンを公開することで急速に拡散します。CISAは、組織に対し、ソフトウェアの包括的な依存関係レビューを実施することを強く推奨しています。組織は、package-lock.jsonまたはyarn.lockファイルを使用して、影響を受けたパッケージを確認する必要があります。npmパッケージのバージョンを2025年9月16日以前の安全なリリースに固定し、すべての開発者認証情報を直ちにローテーションする必要があります。開発者アカウントにフィッシング耐性のあるMFA(多要素認証)を実装し、異常なネットワークアクティビティを監視し、疑わしいドメインへの接続をブロックすることが重要です。不要なアプリの削除や保護ルールの有効化など、推奨される対策を通じてGitHubのセキュリティを強化することも推奨されます。GitHub、Palo Alto Networks、Socket、ReversingLabsのリソースは、侵害に関する詳細情報を提供しています。このアラートは、組織がこの重大なセキュリティ脅威を検出し、修復するためのガイダンスを提供することを目的としています。