Asayomu Tech
最重要★★★★★Hacker News

npm 人気キャッシュライブラリ 11 種 43 億回/月ダウンロード侵害・認証情報盗む自己複製型マルウェア

30秒で把握

  • 1npm keyv ほか 11 キャッシュライブラリ侵害・計 43 億回/月ダウンロード・自己複製ワーム実装
  • 2npm/GitHub/AWS/Kubernetes/Vault/Stripe/Slack 認証情報を盗取・434 パッケージに拡大中
  • 3影響パッケージ使用チーム即座に package-lock.json 確認・全認証情報 rotate・ 不審なリリース履歴検査

要約

2026 年 8 月 4 日、keyv など複数のキャッシュ・ストレージライブラリの保守者の GitHub アカウントが侵害され、npm パッケージ全体に認証情報盗取ワームが注入されました。keyv (6 億回/月)、flat-cache (5.8 億回/月)、file-entry-cache (5.7 億回/月) など 11 パッケージが同時に汚染され、合計 43 億回/月のダウンロードに影響を受けました。攻撃者は setup.mjs と Math_Symbol.js ファイルをパッケージに追加し、npm install 実行時に自動的に実行されるよう仕掛け、npm トークン・GitHub トークン・AWS 認証情報・Kubernetes シークレット・Vault トークン・Stripe・Slack トークンなど複数の認証系情報を盗取して暗号化した上で GitHub リポジトリと外部ドメイン経由で流出させました。さらにワームは盗んだ認証情報を使って他の保守者のパッケージにも自己複製され、執筆時点で少なくとも 434 パッケージ (1,381 バージョン) が侵害されています。

あなたへの影響

npm install を実行するすべての開発者・CI/CD パイプライン・本番デプロイ環境が同時に危険にさらされるため。

推奨:影響パッケージ使用チームは緊急で (1) package-lock.json の lockfileVersion を確認して影響バージョンの有無を即座に調査、(2) npm token list で盗まれた可能性のあるトークンをリスト化して全削除、(3) GitHub Classic PAT・OAuth トークン・AWS アクセスキー・Kubernetes ServiceAccount・Vault トークン・Stripe/Slack キーの rotate を直ちに実行する必要があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。