本文へスキップ
MameTechNews
バックエンド

Microsoft、npmワームChainDropを解析 400超パッケージに感染

## POINTS

  • 400超パッケージにpreinstall経由のBun製ワームが入り、開発機とCIの資格情報を窃取して自己増殖する
  • GitHub経由でClaude/VS Code設定へ永続化し、OIDC公開では正当なprovenance付きで再配布し得る
  • 該当環境は侵害疑いとしてローテーションとキャッシュ掃除が必要で、npm CLIのmin-release-ageも有効だ

Microsoft Threat Intelligenceは、2026年8月4日付のセキュリティブログで、npm上の大規模サプライチェーン攻撃ChainDropを詳報した。影響は無関係な複数パブリッシャーにまたがる400超のパッケージで、keyv、flat-cache、cache-managerなどが例示されている。悪性リリースにはMini Shai-Hulud系の自己増殖ワームが含まれ、npmのpreinstallフック経由で難読化されたBunベースのペイロードが起動する。

実行後は開発ワークステーションとCI/CDからnpm、GitHub、AWS、Kubernetes、HashiCorp Vaultなどの資格情報を探索し、暗号化したうえで外部へ送信する。奪ったnpm公開権限で最新tarballを改変・パッチ版として再公開するほか、GitHub資格情報で.claudeや.vscode設定を注入し、二次感染経路を作る。OIDCによるtrusted publishing経由では、正当なワークフロー由来のprovenanceが付いたまま公開される可能性がある。

エンジニア視点

lifecycle scripts有効のまま該当版を入れた環境は、開発機・ランナーとも侵害疑いとして扱うのが公式の立場だ。ロックファイルとCIキャッシュの点検、既知良版へのピン留め、クリーン環境からの資格情報ローテーション、npm CLI v12のmin-release-age活用が推奨される。依存の「普通のパッチ」更新でも、ソースコミットと対応しない公開は警戒対象になる。