2026年5月、TeamPCPによるMini Shai‑Hulud攻撃でnpmとPyPIの170以上のパッケージが侵害され、400以上の悪意あるバージョンが公開された。[1][4] 5月19日の波では、侵害されたメンテナアカウントを利用し約22分で637の悪意あるバージョンが323パッケージに公開されたと報告されている。[5][7] 攻撃者はGitHub ActionsのOIDCトークンやSLSA署名・Sigstore証明書を悪用し、マルウェアを正規ビルドのように見せかけた。[1][10]

Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud npm supply chain attack on May 19, 2026, how were more than 630 malicious package versions published so. Article summary: Mini Shai-Hulud was a fast-moving npm/PyPI supply-chain worm campaign attributed to TeamPCP that abused maintainer access, CI/CD secrets, GitHub Actions OIDC trust, and provenance signing to publish malicious packages th. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# ‘Mini Shai-Hulud’ malware compromises hundreds of open-source packages in sprawling supply-chain attack. A rapidly spreading malware campaign has infected hundreds of software pa" source context "‘Mini Shai-Hulud’ malware compromises hundreds of open-source packages in sprawling supply-chain attack | CyberScoop" Reference imag
オープンソースのソフトウェア開発は「信頼」に大きく依存しています。信頼できるメンテナ、信頼できるCI/CDパイプライン、そして署名付きビルド。ところが2026年に発覚した Mini Shai‑Hulud 攻撃は、その信頼構造自体を武器に変えることが可能であることを示しました。
2026年5月、TeamPCP と呼ばれる脅威グループは npm と PyPI の人気パッケージを標的にした大規模なサプライチェーン攻撃を展開しました。特に 2026年5月19日 の攻撃では、侵害されたメンテナアカウントを利用し、約22分で323パッケージに637の悪意あるバージョン が公開されたと報告されています。
さらに衝撃的だったのは、これらのマルウェアが 正規のビルド証明(SLSA provenance)や署名を持っていた 点です。つまり、通常の検証プロセスでは「本物のリリース」に見えてしまう状態でした。
Mini Shai‑Huludは単一の事件ではなく、複数段階で拡大した攻撃キャンペーンです。
研究者によると、2026年5月10日から12日の間に 19のネームスペースにまたがる170以上のnpm・PyPIパッケージが侵害 され、400以上の悪意あるバージョン が公開されました。
影響を受けたパッケージには次のようなプロジェクト関連ライブラリが含まれていました。
これらのライブラリは多くのアプリケーションの依存関係として使われており、累計ダウンロード数は5億回以上 に達していました。
その後の波では、データ可視化ライブラリエコシステム AntV を標的とした攻撃が発生。関連パッケージ群は 週約1600万ダウンロード を記録しており、影響範囲の広さが懸念されました。
この攻撃のスピードは、開発者が日常的に使う 自動化された公開プロセス を悪用したことにあります。
報告によると、5月19日の攻撃では atool パッケージに関連するnpmメンテナアカウント が侵害されました。
メンテナ権限を得た攻撃者は、次のような操作を自動化スクリプトで一気に実行できました。
この仕組みにより、手動で侵害を広げる必要はなく、数百のマルウェアパッケージが数分で登録 されました。
Mini Shai‑Huludで特に注目されたのは、近年「安全な公開方法」とされていた仕組みが悪用された点です。
多くのプロジェクトは現在、GitHub ActionsのTrusted Publishing を使っています。これは OpenID Connect(OIDC)トークン を用いて一時的な認証を行い、長期APIキーを保存せずにパッケージ公開を行う仕組みです。
しかし攻撃者は次のような方法でこの仕組みを利用しました。
結果として、パッケージは プロジェクトの公式ビルドシステムから公開されたように見えました。
近年のサプライチェーンセキュリティでは、以下の技術が広く使われています。
これらは「このソフトは信頼できるビルド環境から生成された」と証明する仕組みです。
ところがMini Shai‑Huludでは、攻撃者が 侵害したCI環境のOIDCトークンを使って署名証明書を取得 しました。その結果、悪意あるパッケージでも SLSA Build Level 3 の正当なプロビナンス付き で公開されてしまいました。
つまり問題は署名技術ではなく、署名を行うビルド環境自体が既に侵害されていたことでした。
公開された悪意あるパッケージには、開発環境の機密情報を収集するコードが含まれていました。
報告されている主なターゲットは次の通りです。
これらの情報を盗むことで、攻撃者は 別のリポジトリやCI環境にも侵入可能 になり、攻撃を自己拡散させることができました。
この挙動から、Mini Shai‑Huludは サプライチェーン型の自己増殖ワーム とも呼ばれています。
この攻撃は、現代のソフトウェア開発にいくつかの重要な教訓を突きつけました。
1. 信頼されたインフラも攻撃に利用される
OIDC認証、SLSA証明、署名付きビルドといった高度な仕組みでも、CIパイプラインが乗っ取られれば防げないことが示されました。
2. 1つのアカウント侵害で数百パッケージが影響
AntVのケースでは、単一アカウントの侵害で数百のパッケージが数分で汚染されました。
3. 依存関係による爆発的拡散
npmではライブラリが別のライブラリに依存するため、1つの更新が 数千のプロジェクトに連鎖的に影響する可能性があります。
4. 継続的な攻撃キャンペーンの可能性
研究者は、この攻撃が Checkmarx Jenkinsプラグイン侵害などを含む TeamPCPの長期的キャンペーンの一部 と指摘しています。
Mini Shai‑Huludが示したのは、現代のソフトウェアサプライチェーンにおいて
「署名されている=安全」とは限らない
という現実です。
そのため多くの組織では現在、次のような対策が重視されています。
ビルド自動化と署名検証が普及するほど、CIインフラと開発者のアイデンティティ保護は重要になります。
Mini Shai‑Huludは、その信頼がどれほど簡単に悪用され得るかを示した象徴的な事件となりました。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月、TeamPCPによるMini Shai‑Hulud攻撃でnpmとPyPIの170以上のパッケージが侵害され、400以上の悪意あるバージョンが公開された。[1][4]
2026年5月、TeamPCPによるMini Shai‑Hulud攻撃でnpmとPyPIの170以上のパッケージが侵害され、400以上の悪意あるバージョンが公開された。[1][4] 5月19日の波では、侵害されたメンテナアカウントを利用し約22分で637の悪意あるバージョンが323パッケージに公開されたと報告されている。[5][7]
攻撃者はGitHub ActionsのOIDCトークンやSLSA署名・Sigstore証明書を悪用し、マルウェアを正規ビルドのように見せかけた。[1][10]