Slide 8
Slide 8 text
© 2019-2026 OPTiM Corp. All rights reserved. 8
脆弱性・攻撃関連
npm サプライチェーン攻撃 Shai-Hulud
What
◼ 2025年11月末に発生した大規模なnpmサプライチェーン攻撃。数百のnpmパッケージが侵害され、
インストール時スクリプト(preinstall / postinstall / prepare)に悪意のあるコードが挿入された
Why
◼ preinstallフェーズで実行されるため、テストやセキュリティチェック前に悪意のあるコードが実行される。Zapier、PostHog、
Postmanなどの有名プロジェクトのメンテナーアカウントが侵害された
改竄パッケージ
インストール
.npmrc / env から
トークン収集
"aaa": "^1.57.0",
"bbb": "latest",
"ccc": "~2"
preinstall
マルウェア実行
他パッケージ
改竄
マルウェア実行
GitHub / クラウド
鍵窃取
悪いこと
パッケージ
更新
感染!!