セキュリティ複数の@redhat-cloud-services npm Packageが自己拡散Wormに侵害
2026年6月1日、StepSecurityは@redhat-cloud-servicesのnpmスコープに含まれる複数パッケージが、npm installのたびにpreinstallフックで自動実行される多段階クレデンシャルハーベスターを含んでいることを発見しました。4.2 MBの悪意あるindex.jsは、ROT-21・AES-128-GCM・obfuscator.io・独自B5暗号の4層難読化で検出を回避します。ペイロードは/proc/<pid>/memを読み取りRunner.Workerプロセスメモリからマスク済みGitHub Actionsシークレットを直接抽出し、AWS・GCP・Azure・Kubernetes・HashiCorp Vault・npm・CircleCIのトークンを収集します。さらに盗んだnpmトークンとbypass_2faパラメータを使って他パッケージのバックドア版を自律的に公開する自己拡散ワームとして機能します。C2通信は正規のGitHub APIコールに偽装し、Claude CodeのSessionStartフックとVS CodeのfolderOpenタスクを注入して永続化を図ります。
Read Articlearrow_forward Article · AI政策READ TIME: 6m
Trump、Cybersecurity重視の大統領令で撤回済みAI Orderを復活
2026年5月21日に広範なAI大統領令の署名を撤回してから2週間も経たないうちに、トランプ大統領は「先端人工知能イノベーションとセキュリティの推進」と題する狭い範囲の新しい指令に署名しました。この命令は連邦機関にAI活用サイバーセキュリティ能力の加速を指示し、NSAおよびCISAと協議のうえ財務省にAIサイバーセキュリティクリアリングハウスを設置し、フロンティアAIモデルの評価のための自発的フレームワークを創設します。60日以内にNSA・CISA・財務省・NISTは指定「カバードフロンティアモデル」の機密ベンチマークプロセスを策定しなければならず、開発者は信頼できるパートナーへの公開の最大30日前に政府へ自発的にモデルへのアクセスを提供できます。命令はAI開発者への強制ライセンシング・事前承認・許可要件を明示的に禁じ、イノベーション優先の方針を維持します。CISAには農村病院・地域銀行・地方公益事業体へのサイバーセキュリティツールアクセス拡大を、司法省にはAI活用サイバー犯罪への取締り強化を指示しています。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 18m
Miasma npm Supply Chain Attack:Phantom Gyp Techniqueによる自己拡散Worm
2026年6月3日、2時間足らずのローリングキャンペーンでMiasmaワームが57個のnpmパッケージ・286以上の悪意あるバージョンを侵害しました。月間ダウンロード数408,000以上の@vapi-ai/server-sdkや120,000以上のai-sdk-ollamaが主要な被害パッケージです。この攻撃は「Phantom Gyp」と呼ぶ新手法を使用します。157バイトのbinding.gypファイルがnode-gyp rebuildをトリガーし、gypのコマンド置換で悪意あるペイロードを実行することで、package.jsonのpreinstall/postinstallスクリプトしか検査しないセキュリティツールを回避します。4段階の難読化ペイロードは実行時にBun v1.3.13をダウンロードし、AWS・GCP・Azure・HashiCorp Vault・GitHub Actions・Claude Code・Cursor・Geminiを含むAIコーディングアシスタントから包括的にクレデンシャルを窃取します。ワームはSLSA v1 Sigstoreプロベナンス証明を偽造してnpmとRubyGemsにまたがって拡散します。流出先は236個のデッドドロップリポジトリを持つGitHubアカウントliuende501に追跡されました。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 7m
Laravel-Lang Supply Chain Attack:全Git Tagを書き換えCI Secretを窃取
2026年5月22日、脅威アクターが新たな悪意あるバージョンを公開する代わりにすべての既存gitタグを悪意あるコミットに書き換える手法で、Laravel-Lang組織が管理する4つの人気Composerパッケージを侵害しました。攻撃は22:32 UTCに502タグを持つlaravel-lang/lang(Laravelメイン翻訳パッケージ)から始まり、00:00 UTCまでにlaravel-lang/http-statuses・laravel-lang/actions・laravel-lang/attributesにも及びました。悪意あるコミットはComposer autoload.filesマップにsrc/helpers.phpを追加し、LaravelやSymfonyアプリケーションが起動時にvendor/autoload.phpを読み込む瞬間にペイロードが自動実行されます。ペイロードはC2ドメインflipboxstudio.info(flipboxstudio.comのタイポスクワット)から第2段階を取得し、PHPローダーとELFバイナリを/tmp/.laravel_locale/にドロップ、ランナー環境変数を流出させて3秒以内に自己削除します。バージョン範囲を固定してcomposer updateを実行するプロジェクトが影響を受け、2026年5月22日以前のコミットSHAをcomposer.lockで固定しcomposer installのみ使うプロジェクトは安全です。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 5m
IronWormと新Miasma亜種が並行Supply Chain Attackでnpmを攻撃
2026年6月初旬、2つの異なるnpmサプライチェーン攻撃が同時に発生しました。JFrogが命名したIronWormは、compromisedなnpmアカウントasteroiddaoを通じて配布されたRust製情報窃取マルウェアで、86の環境変数とOpenAI Codex・Anthropic・Cursor・AWS・Docker・Kubernetesのクレデンシャルを標的にし、eBPFカーネルルートキットで潜伏しTor経由でC2通信を行います。9つのGitHub組織にまたがる悪意あるコミットはAnthropicのAIチャットボットを装うためにclaudeという作者名で行われました。別途、MiasmaワームはPhantom Gyp変種として再登場し、57のnpmパッケージ286以上のバージョンを侵害。ai-sdk-ollamaなど月間120,000以上のダウンロードパッケージも含まれます。OX SecurityはMiasmaがGitHubデッドドロップのキーワードfiredalazer検索で二次ペイロードを取得し永続感染ループを形成することも発見しました。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 4m
Claude Code GitHub ActionのFlawで一つの悪意あるIssueがRepositoryを乗っ取り
GMO Flatt SecurityのセキュリティリサーチャーRyotaKが、AnthropicのClaude Code GitHub Actionの深刻な脆弱性を公開しました。単一の悪意あるGitHubイシューだけで、そのアクションを実行するすべてのパブリックリポジトリを完全に乗っ取れる可能性があり、Anthropic自身のアクションリポジトリも潜在的な標的でした。根本原因はトリガー検証の欠陥で、agentモードが名前の末尾に[bot]を含むすべてのアクターを信頼していたことです。誰でもGitHub Appを登録しそのトークンでパブリックリポジトリにイシューを開くことができます。RyotaKは間接プロンプトインジェクションでClaudeに/proc/self/environを読み取らせ環境変数の値をイシューに書き戻させました。盗んだOIDCクレデンシャルを再利用するとClaude GitHub Appインストールトークンを取得でき、コード・イシュー・ワークフローファイルへの書き込み権限を得られます。Anthropicは1月の報告から4日以内に修正し、fixはclaude-code-action v1.0.94に含まれています(CVSS v4.0 7.8)。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 4m
codexui-android npm Supply Chain AttackでOpenAI Codex Authentication Tokenを窃取
Aikido SecurityリサーチャーのCharlie Eriksenは、週間ダウンロード数29,000以上の機能的npmパッケージcodexui-androidが約1ヶ月にわたりOpenAI Codex認証トークンを静かに流出させていたことを公開しました。悪意あるコードは~/.codex/auth.jsonを読み取り、access_token・refresh_token・id_token・アカウントIDを正規のSentryモニタリングプラットフォームを装うsentry.anyclaw[.]storeへ送信します。該当ドメインは最初のパッケージバージョンがアップロードされた2日後の2026年4月12日に登録されました。refresh_tokenは有効期限がないため、これを保持した攻撃者は被害者のCodexアカウントと関連リソースに永続的かつ静かにアクセスできます。同じ流出チェーンがBrutalStrikeがPlayストアに公開した2つのAndroidアプリでも発見されました。OpenClaw Codex Claude AI Agent(5万以上ダウンロード、パッケージ名gptos.intelligence.assistant)とCodex(1万以上、codex.app)が該当し、いずれもバージョン固定なしにPRoot Termuxサンドボックス内でnpmの現在のバージョンを実行します。
READ_FULL_LOGarrow_forwardsummarizeDigest_Summary
2026年6月1-7日の週は、npm サプライチェーン危機が連続的に発生しました。6月1日、StepSecurityは複数の@redhat-cloud-services npmパッケージがpreinstallフック経由で実行される多段階クレデンシャルハーベスターを含んでいたことを公開しました。4.2 MBの悪意あるindex.jsはROT-21・AES-128-GCM・obfuscator.io・独自B5暗号の4層難読化で/proc/pid/memを読み取り、Runner.Workerプロセスメモリから直接GitHub Actionsシークレットを抽出し、AWS・GCP・Azure・Kubernetes・HashiCorp Vault・npm・CircleCIのトークンを収集しました。ワームは盗んだnpmトークンとbypass_2faパラメータで他パッケージのバックドア版を公開し、Claude CodeのSessionStartフックとVS CodeのfolderOpenタスクを注入して永続化を図りました。侵害されたRedHatInsights/javascript-clients GitHub Actionsパイプラインが配布経路と確認されました。
2日後の6月3日、MiasmaワームがPhantom Gypという新手法で攻撃しました。157バイトのbinding.gypファイルがnode-gyp rebuildをトリガーし、gypのコマンド置換でペイロードを実行することで、package.jsonフックしかスキャンしないセキュリティツールを回避しました。Miasmaは2時間足らずで@vapi-ai/server-sdk(月408,000以上)とai-sdk-ollama(月120,000以上)を含む57パッケージ・286以上のバージョンを侵害しました。実行時にBun v1.3.13をダウンロードし、Claude Code・Cursor・GeminiなどのAIツールを含むクレデンシャルを窃取し、SLSA v1 Sigstoreプロベナンス証明を偽造しました。同時にJFrogはcompromisedなnpmアカウントasteroiddao経由で配布されたRust製IronWormを発見しました。86の環境変数を標的にeBPFルートキットで潜伏しTor経由でC2通信し、Anthropicを装うためclaudeという名前でコミットを行っていました。
今週の追加公開情報:Claude Code GitHub Action のCVSS 7.8の深刻な脆弱性(v1.0.94で修正済み)は、間接プロンプトインジェクションで/proc/self/environを読み取りOIDCクレデンシャルを再利用してパブリックリポジトリを乗っ取れるというものでした。また週間29,000以上ダウンロードのcodexui-android npmパッケージが約1ヶ月にわたりSentryを装うドメインへOpenAI Codex認証トークンを静かに流出させていました。Laravel-Langサプライチェーン攻撃(5月22日)は4つのComposerパッケージのすべてのgitタグを書き換え、vendor/autoload.phpの呼び出しごとにPHPオートロードペイロードを実行させました。トランプ大統領の行政指令は財務省にAIサイバーセキュリティクリアリングハウスを設置し、60日以内のフロンティアモデルの機密ベンチマーキングを指示しました。
Key Takeaways- MiasmaのPhantom Gyp手法はpackage.jsonのpreinstall/postinstallフックしかスキャンしないすべてのセキュリティツールを回避します。サプライチェーンセキュリティツールにbinding.gypスキャンを今すぐ追加してください。
- Miasmaと@redhat-cloud-servicesワームはどちらも正規インフラ(Sigstore SLSA証明・GitHub OIDC・Claude Code設定への注入)を偽造または悪用して信頼されたように見せます。境界ツールだけではこれらの攻撃を防ぐことはできません。
- Claude Code GitHub ActionのCVSS 7.8脆弱性(v1.0.94で修正)はGitHubイシュー本文経由のプロンプトインジェクションで/proc/self/environを読み取りOIDCトークンを再利用できることを示しました。まだ更新していない場合は今すぐv1.0.94に更新してください。