terminal
Weekly Digest // TECH_NEWS — Week 25-2026
newspaperWeekly Report

140以上のMastra npm PackageがSupply Chain… — 2026年 第25週 テクノロジーニュース

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 25-2026bolt1 CRITICAL
セキュリティ

140以上のMastra npm PackageがSupply Chain Attackの被害

2026年6月17日、攻撃者はnpmの@mastraスコープにある141パッケージを侵害しました。対象には週間ダウンロード数91万8千件@mastra/coremastracreate-mastraが含まれます。攻撃手法は、人気の日付ライブラリdayjsを偽装した悪意のあるパッケージeasy-day-jsを依存関係として注入するものでした。easy-day-jsバージョン1.11.22postinstallフックを通じて、HostwindsのC2サーバー(23.254.164.92:8000)から第2段階のペイロードを取得し、デタッチされたバックグラウンドプロセスとして実行した後、自身を削除します。実行されたペイロードはMetaMask、Keplr、Coinbaseなど160以上のブラウザベースの暗号資産ウォレット拡張機能を標的にシステム情報を収集し、23.254.164.123:443にデータを送信します。この攻撃は2026年3月のaxios侵害と同様の手口を使用しています。影響を受けた@mastraパッケージを使用している開発者は、直ちにインストール内容を確認し、認証情報を更新してください。

140以上のMastra npm PackageがSupply Chain Attackの被害
Read Articlearrow_forward
Article · セキュリティREAD TIME: 5m

AI API Keyを盗む複数のJetBrains IDE Pluginを発見

Aikido Securityは、JetBrains Marketplaceで組織的なマルウェアキャンペーンを発見しました。7つのベンダーアカウントから公開された少なくとも15個のIDEプラグインが、設定に入力されたAIプロバイダーのAPIキーを密かに外部送信していました。大部分がDeepSeekベースのコーディングアシスタントを装ったこれらのプラグインは、2026年6月時点で約70,000件のインストールを記録しており、最も古いバージョンは2025年10月に遡ります。ユーザーがOpenAI、SiliconFlow、DeepSeekなどのAPIキーを入力して「適用」をクリックすると、ハードコードされたsave()ハンドラーが静的な認証トークンを使用してC2サーバー(39.107.60.51)にキーを平文のHTTPで即座に送信します。このキャンペーンは有料プランも運営しており、被害者が少額を支払うとAPIキーが返されます。このキーはおそらく他のユーザーから盗まれたものとみられ、事実上の認証情報転売サービスとなっています。最多インストールのプラグインはCodeGPT AI Assistant25,571件)とDeepSeek AI Assist27,727件)です。JetBrainsには報告済みです。開発者はインストール済みプラグインを確認し、これらのツールに入力したAPIキーを直ちに更新してください。

READ_FULL_LOGarrow_forward
Article · 業界動向READ TIME: 10m

GitHub CopilotのPricing Gamble

2026年6月1日GitHubはCopilotの定額リクエスト制を廃止し、使用量ベースのAIクレジット課金に移行しました。これは従来のSaaSサブスクリプションモデルではなく、OpenRouterに似た形でトークンコストを直接ユーザーに転嫁するものです。2年間Copilot Pro+を無料で使用してきたGitHub StarメンバーのNicholas Zakasは、業務量の少ない6月第1週に月間クレジットの33%を消費し、通常の業務週では50%以上になると分析しました。この転換の背景には、Copilotが単純なオートコンプリートから自律的なマルチエージェントワークフローへと進化し、トークン消費量が最大100倍に増加したことがあります。さらにGitHubがCopilot Code Review、Copilot Cloud Agent、Agentic Workflows、新デスクトップアプリなどのエージェント機能を積極的に拡充したことで、クレジットの枯渇が加速しました。ZakasはGitHubが計算されたギャンブルをしていると分析しています。IPOを控えたAnthropicとOpenAIが価格を据え置いているうちは、ユーザーを大量に失うことはないという賭けです。このギャンブルは2026年末までにAI開発ツール市場全体を再編する可能性があります。

READ_FULL_LOGarrow_forward
Article · AIセキュリティREAD TIME: 6m

AI Agentは王国の鍵を持つConfused Deputy

2026年6月初旬、攻撃者はMetaのAIサポートアシスタントと会話し、アカウントの回復メールを変更するだけで、オバマ元大統領の在任中の旧ホワイトハウスアカウントを含む2万件以上のInstagramアカウントを乗っ取りました。著者のFabio Salvadoriはこの事件を古典的な「confused deputy(混乱した代理人)」セキュリティ問題として分析しています。AIエージェントは実際の権限を持ちながら、要求の実際の主体を検証せず、もっともらしい自然言語の指示に従います。根本的な解決策はより賢いモデルではありません。同じワークフローにより優秀なモデルを配置しても、同じアカウントが奪われていたでしょう。解決策は会話レイヤーの外で強制されるprincipalの検証、つまり特権的な操作が実行される前にセッションのアイデンティティを確認することです。Salvadoriは、操作ごとのスコープを絞った短期間の認証情報の使用、支払いやアカウント回復などの取り消し不可能な操作に対するハードポリシーゲート(モデルが生成した確認応答ではなく)の適用、すべてのエージェント操作の完全な出所ログを推奨しています。Gartnerは2026年末までに企業アプリケーションの40%がタスク固有のAIエージェントを含むと予測しており、このセキュリティギャップの影響範囲は急速に拡大しています。

READ_FULL_LOGarrow_forward
Article · サプライチェーンREAD TIME: 6m

400以上のAUR PackageをHijack:Atomic Arch CampaignがSupply Chain Securityへ与える影響

2026年6月11日、セキュリティ研究者が「Atomic Arch」キャンペーンを公開しました。攻撃者はArch User Repository(AUR)の管理されていないパッケージを組織的に引き継ぎ、PKGBUILDに悪意のあるnpm依存関係atomic-lockfileを注入して400以上のコミュニティパッケージを侵害しました。当該悪意のあるパッケージはRustで書かれた認証情報窃取ツールで、ブラウザのCookie、SSHキー、GitHubトークン、npmトークン、クラウドアクセスキー、Slack/Discord/Teamsセッションを標的にしています。root権限で実行された場合、eBPFベースのルートキット機能によってプロセスを隠蔽することができます。直接影響を受けるのはArch Linux、Archベースのディストリビューション(EndeavourOS、Manjaro)、AURパッケージを使用するセルフホストCIランナーおよびWSL2環境です。ペイロードがrootとして実行されたホストは、クリーンなメディアから完全に再構築し、すべての認証情報を更新する必要があります。StepSecurityはより広い教訓として、パッケージ所有権のハイジャックはタイポスクワッティングより効果的であり、同じ攻撃パターンがnpm、PyPI、GitHub Actionsでも観察されていることを指摘しています。

READ_FULL_LOGarrow_forward
Article · AI政策READ TIME: 4m

米国、Anthropicへ外国人のFable 5・Mythos 5 Access停止を命令

米国政府は2026年6月15日Anthropicに対してClaude Fable 5Mythos 5への外国人のアクセスを即時無効化するよう命じました。中国と関連するグループが潜在的なジェイルブレイク手法を悪用した可能性があるとされたためです。Anthropicは東部時間の午後521分にこの指令を受けて従いましたが、異議を唱えました。主張されたバイパス手法 — モデルにコードベースを読ませてソフトウェアの欠陥を修正させるというもの — は、OpenAIのGPT-5.5を含む他の公開モデルでも既に可能な水準の能力だというのがその根拠です。サイバーセキュリティ用途で一部の安全制限が緩和されたMythos 5は、公開直前にN-day脆弱性を数時間で動作するエクスプロイトに変換できることが明らかになっていました。The Information、Reuters、Wall Street Journalは、今回の政府措置がAmazonの調査とAndy Jassy CEOがホワイトハウスに提起した懸念に部分的に起因すると報じています。Anthropicはいかなる汎用ジェイルブレイクも存在しないと主張し、アクセス復元に取り組んでいます。

READ_FULL_LOGarrow_forward
Article · セキュリティREAD TIME: 4m

AutoJack Attackで単一Web PageがAI AgentをHijackしHost Codeを実行

Microsoftの研究チームは、AutoGen StudioのMCP WebSocketハンドラーを標的としたエクスプロイトチェーン「AutoJack」を公開しました。この攻撃は認証情報や追加のユーザー操作なしに、攻撃者のURLをロードするだけでホストレベルのリモートコード実行を達成します。攻撃は3つの脆弱性を連鎖させます。WebSocketがlocalhostからのすべての接続を信頼し(同じマシン上で動作するブラウジングエージェントがこの信頼を継承)、認証ミドルウェアがMCPパスをスキップし(ハンドラーがトークンを検証すると仮定したが実際にはしなかった)、エンドポイントがリクエストパラメーターから直接コマンドを実行していました(許可リストなし)。AutoGen Studioの安定版PyPIリリース0.4.2.2はMCPルートがなく影響を受けません。しかし、PyPIから削除されていないプレリリースビルドの0.4.3.dev10.4.3.dev2には脆弱なハンドラーが含まれています。修正はGitHub mainのコミットb047730(PR #7362)にあり、コマンドはワンタイムセッションIDの裏側でサーバー側に保存されるようになりました。パッチ済みのPyPIリリースが公開されるまで、プレリリース使用者はGitHub mainから直接取得する必要があります。Microsoftは同様のアーキテクチャパターン — 特権ローカルサービスがlocalhostを信頼すること — がSemantic KernelのCVE-2026-26030CVE-2026-25592をはじめとする他のエージェントフレームワークにも存在すると警告しています。

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

第25週は、サプライチェーン、AIインフラ、開発者ツールにわたる連鎖的なセキュリティ危機が発生しました。6月17日@mastra npmスコープが組織的なサプライチェーン攻撃を受けました。週間ダウンロード数91万8千件@mastra/coreを含む141パッケージが、dayjsを偽装した悪意のあるパッケージeasy-day-jsを通じて汚染されました。そのpostinstallフックはMetaMask、Keplr、Coinbaseを含む160以上のブラウザ暗号資産ウォレット拡張機能を標的とする第2段階ペイロードを取得しました。この攻撃は2026年3月のaxios侵害と同じHostwindsインフラとpostinstall悪用パターンを使用しています。同日、Aikido Securityは7つのベンダーアカウントの少なくとも15個のJetBrains Marketplaceプラグインが、ユーザーが「適用」をクリックした瞬間にハードコードされたsave()ハンドラーを通じてOpenAI、SiliconFlow、DeepSeekなどのAI APIキーを39.107.60.51のC2サーバーに平文で送信していることを公開しました。累計インストール数はDeepSeek AI Assist(27,727件)とCodeGPT AI Assistant(25,571件)を含む約70,000件に達しています。

AIガバナンス面でも注目すべき事件が起きました。米国政府は6月15日、中国と関連するグループによる潜在的なジェイルブレイク手法の悪用の可能性を理由に、AnthropicClaude Fable 5Mythos 5への外国人のアクセスを即時停止するよう命じました。Anthropicは命令に従いながらも異議を唱え、コードベースを読んでソフトウェアの欠陥を修正させることはGPT-5.5でも既に可能な水準の能力だと主張しました。サイバーセキュリティ用途で一部の安全制限が緩和されたMythos 5は、N-day脆弱性を数時間で動作するエクスプロイトに変換できると公開されていました。

Atomic Archキャンペーン(6月11日公開)はさらなるサプライチェーンの事例を加えました。攻撃者はAURの管理されていないパッケージを引き継ぎ、SSHキー、GitHubトークン、npmトークン、クラウドアクセスキー、ブラウザセッションを標的とするRustベースの認証情報窃取ツールatomic-lockfileを注入し、Arch Linux、EndeavourOS、Manjaroの400以上のコミュニティパッケージに影響を与えました。StepSecurityはパッケージ所有権のハイジャックがタイポスクワッティングより効果的であり、同じパターンがnpmとPyPIでも観察されると指摘しました。6月1日から施行されたGitHub Copilotの定額制から使用量ベースのAIクレジットへの移行も注目を集めました。あるGitHub Starメンバーは業務量の少ない最初の週に月間クレジットの33%を消費し、Copilot Code Review、Cloud Agent、新デスクトップアプリなどのエージェント機能がすべて同じクレジットプールから引き落とされています。

Key Takeaways
  • @mastra npmサプライチェーン攻撃(141パッケージ、@mastra/coreは週間ダウンロード918千件)はpostinstall経由のtrojan化dayjsクローンを使って160以上の暗号資産ウォレットブラウザ拡張機能を標的にしました。影響を受けたパッケージがインストールされている場合は直ちに認証情報を更新してください。
  • 7つのベンダーアカウントの15個のJetBrains MarketplaceプラグインがユーザーのApplyクリック時にAI APIキーをC2サーバーに平文で送信します。インストール済みプラグインを確認し、これらのツールに入力したキーを更新してください。
  • 米国政府が潜在的なジェイルブレイクを理由にAnthropicに外国人向けFable 5とMythos 5の停止を命令しました。Anthropicは命令に異議を唱えアクセス復元に取り組んでいます。