Microsoft Threat Intelligenceは、2026年8月4日付のセキュリティブログで、npm上の大規模サプライチェーン攻撃ChainDropを詳報した。影響は無関係な複数パブリッシャーにまたがる400超のパッケージで、keyv、flat-cache、cache-managerなどが例示されている。悪性リリースにはMini Shai-Hulud系の自己増殖ワームが含まれ、npmのpreinstallフック経由で難読化されたBunベースのペイロードが起動する。
実行後は開発ワークステーションとCI/CDからnpm、GitHub、AWS、Kubernetes、HashiCorp Vaultなどの資格情報を探索し、暗号化したうえで外部へ送信する。奪ったnpm公開権限で最新tarballを改変・パッチ版として再公開するほか、GitHub資格情報で.claudeや.vscode設定を注入し、二次感染経路を作る。OIDCによるtrusted publishing経由では、正当なワークフロー由来のprovenanceが付いたまま公開される可能性がある。
エンジニア視点
lifecycle scripts有効のまま該当版を入れた環境は、開発機・ランナーとも侵害疑いとして扱うのが公式の立場だ。ロックファイルとCIキャッシュの点検、既知良版へのピン留め、クリーン環境からの資格情報ローテーション、npm CLI v12のmin-release-age活用が推奨される。依存の「普通のパッチ」更新でも、ソースコミットと対応しない公開は警戒対象になる。