2026年5月のMini Shai‑Huludは、GitHub Actionsの公開パイプラインとOIDC認証を悪用してTanStackのnpmパッケージ42個(84バージョン)を改ざんし、最終的に170以上のnpm・PyPIパッケージへ拡散した。 マルウェアはインストール時に実行され、GitHubトークンやクラウド認証情報、CI/CDシークレットなど開発者の資格情報を収集する設計だった。

Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud supply chain attack involving TanStack and OpenAI, how were two OpenAI employee devices compromised, wh. Article summary: The Mini Shai-Hulud incident was a self-spreading supply-chain attack that compromised TanStack npm packages and reportedly involved two OpenAI employee devices, leading OpenAI to rotate affected macOS app signing certif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# OpenAI says no user data stolen after supply-chain hackers accessed employee devices. ## OpenAI said it found no evidence that user data was accessed after a supply-chain attack" source context "OpenAI says no user data stolen after supply-chain hackers ... - Mint" Reference image 2: visual subject "Infosecurit
2026年5月に発覚した Mini Shai‑Hulud は、オープンソース開発のエコシステムを狙った大規模なサプライチェーン攻撃の一つです。npmやPyPIのパッケージ公開パイプラインを乗っ取り、正規パッケージとしてマルウェアを配布するという手法が使われました。
調査の過程で、OpenAIは 社内環境の社員デバイス2台が影響を受けた ことを確認しました。ただし同社は 顧客データがアクセスされた証拠は見つかっていない としています。
この事件は、CI/CDや自動公開パイプラインなど、現代のソフトウェア開発基盤そのものが攻撃対象になり得ることを示しました。
Mini Shai‑Huludは、脅威グループ TeamPCP に関連付けられている 自己拡散型のサプライチェーンワーム です。従来のように個々のメンテナーのアカウントを盗むのではなく、オープンソースプロジェクトの 自動リリースパイプライン を狙いました。
2026年5月11〜12日の大規模な波では、攻撃者は次のことに成功しました。
これらは公式のパイプライン経由で公開されたため、パッケージは正規のビルド署名や ビルド証明(provenance) を持つように見え、セキュリティツールによる検出が難しくなっていました。
特に大きな影響を受けたのが TanStack エコシステムです。TanStackはReactなどのWebアプリで広く使われるJavaScriptライブラリ群を提供しています。
2026年5月11日、攻撃者はわずか数分の間に
@tanstack/* npmパッケージを、プロジェクトの正規リリースパイプラインから公開しました。
これらのバージョンをインストールすると、npmのライフサイクルフック(例:preinstall)を通じてマルウェアが実行される仕組みでした。
調査では、この攻撃がさらに拡大していたことも分かっています。
結果として、2026年のオープンソース攻撃の中でも最大級の規模となりました。
感染したパッケージは、開発者がインストールした瞬間にコードを実行する仕組みでした。
実行されると、マルウェアは開発環境から次のような資格情報を収集しようとします。
盗んだ資格情報は、別のリポジトリやパッケージ公開に再利用され、ワームのように 開発インフラ全体へ自動的に拡散 する仕組みでした。
この広範な攻撃の中で、悪意あるTanStack npmパッケージがOpenAIの社内環境にある社員端末2台にインストールされた と報告されています。
OpenAIによると、その端末では
が確認されました。
ただし同社の調査では
公開情報では、どの具体的なTanStackパッケージや感染経路が原因だったのかまでは明らかにされていません。
この事件を受け、OpenAIは macOSアプリの署名証明書(Apple Developer signing identity)を更新 しました。
企業がmacOSのアプリ許可リスト(allowlist)を使っている場合、設定変更が必要になる可能性があります。
管理者向けのポイントは次の通りです。
2DC432GLL2(変更なし)つまり、古い証明書を固定している環境では、新しいOpenAI署名を許可する設定が必要になります。
この攻撃が示した最大の問題は、自動パッケージ公開パイプラインそのものが攻撃対象になるという点です。
Mini Shai‑Huludは次の仕組みを悪用しました。
その結果、正規の署名やビルド証明を持つパッケージでも、内部のビルドパイプラインが侵害されれば悪意あるコードが公開され得ることが明らかになりました。
最大の攻撃波が終わった時点で
この期間にTanStack関連パッケージをインストールした場合、依存関係やビルドログを確認する必要があります。
侵害された可能性がある場合は
を実施します。
マルウェアは資格情報を狙っていたため、以下の更新が推奨されます。
OIDCを使った trusted publishing 設定 が適切に制限されているか確認することが重要です。
企業環境では、OpenAIアプリの署名証明書が更新されているため 最新の署名IDを許可しているか確認 してください。
Mini Shai‑Huludは、攻撃者が本番システムではなく 開発インフラそのもの を狙う時代に入ったことを象徴する事件でした。
さらに重要なのは、正規署名やビルド証明が付いたパッケージでも安全とは限らないという点です。ビルドパイプラインが侵害されれば、信頼された配布経路そのものがマルウェアの拡散経路になってしまいます。
オープンソース依存が多い開発チームにとっては、依存関係の監視、ビルド環境の隔離、インシデント後の迅速な資格情報ローテーションが、これまで以上に重要になっています。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月のMini Shai‑Huludは、GitHub Actionsの公開パイプラインとOIDC認証を悪用してTanStackのnpmパッケージ42個(84バージョン)を改ざんし、最終的に170以上のnpm・PyPIパッケージへ拡散した。
2026年5月のMini Shai‑Huludは、GitHub Actionsの公開パイプラインとOIDC認証を悪用してTanStackのnpmパッケージ42個(84バージョン)を改ざんし、最終的に170以上のnpm・PyPIパッケージへ拡散した。 マルウェアはインストール時に実行され、GitHubトークンやクラウド認証情報、CI/CDシークレットなど開発者の資格情報を収集する設計だった。
OpenAIでは社員デバイス2台が影響を受けたが、顧客データへのアクセスは確認されていない。組織は依存関係の監査、資格情報ローテーション、OpenAI macOSアプリの新しい署名証明書の許可設定を確認する必要がある。