2026年5月11〜12日の大規模な波では、攻撃者は次のことに成功しました。
これらは公式のパイプライン経由で公開されたため、パッケージは正規のビルド署名や ビルド証明(provenance) を持つように見え、セキュリティツールによる検出が難しくなっていました。
特に大きな影響を受けたのが TanStack エコシステムです。TanStackはReactなどのWebアプリで広く使われるJavaScriptライブラリ群を提供しています。
2026年5月11日、攻撃者はわずか数分の間に
@tanstack/* npmパッケージを、プロジェクトの正規リリースパイプラインから公開しました。
これらのバージョンをインストールすると、npmのライフサイクルフック(例:preinstall)を通じてマルウェアが実行される仕組みでした。
調査では、この攻撃がさらに拡大していたことも分かっています。
結果として、2026年のオープンソース攻撃の中でも最大級の規模となりました。
感染したパッケージは、開発者がインストールした瞬間にコードを実行する仕組みでした。
実行されると、マルウェアは開発環境から次のような資格情報を収集しようとします。
盗んだ資格情報は、別のリポジトリやパッケージ公開に再利用され、ワームのように 開発インフラ全体へ自動的に拡散 する仕組みでした。
この広範な攻撃の中で、悪意あるTanStack npmパッケージがOpenAIの社内環境にある社員端末2台にインストールされた と報告されています。
OpenAIによると、その端末では
が確認されました。
ただし同社の調査では
と説明されています。
公開情報では、どの具体的なTanStackパッケージや感染経路が原因だったのかまでは明らかにされていません。
この事件を受け、OpenAIは macOSアプリの署名証明書(Apple Developer signing identity)を更新 しました。
企業がmacOSのアプリ許可リスト(allowlist)を使っている場合、設定変更が必要になる可能性があります。
管理者向けのポイントは次の通りです。
2DC432GLL2(変更なし)つまり、古い証明書を固定している環境では、新しいOpenAI署名を許可する設定が必要になります。
この攻撃が示した最大の問題は、自動パッケージ公開パイプラインそのものが攻撃対象になるという点です。
Mini Shai‑Huludは次の仕組みを悪用しました。
その結果、正規の署名やビルド証明を持つパッケージでも、内部のビルドパイプラインが侵害されれば悪意あるコードが公開され得ることが明らかになりました。
最大の攻撃波が終わった時点で
という状況でした。
この期間にTanStack関連パッケージをインストールした場合、依存関係やビルドログを確認する必要があります。
侵害された可能性がある場合は
を実施します。
マルウェアは資格情報を狙っていたため、以下の更新が推奨されます。
OIDCを使った trusted publishing 設定 が適切に制限されているか確認することが重要です。
企業環境では、OpenAIアプリの署名証明書が更新されているため 最新の署名IDを許可しているか確認 してください。
Mini Shai‑Huludは、攻撃者が本番システムではなく 開発インフラそのもの を狙う時代に入ったことを象徴する事件でした。
さらに重要なのは、正規署名やビルド証明が付いたパッケージでも安全とは限らないという点です。ビルドパイプラインが侵害されれば、信頼された配布経路そのものがマルウェアの拡散経路になってしまいます。
オープンソース依存が多い開発チームにとっては、依存関係の監視、ビルド環境の隔離、インシデント後の迅速な資格情報ローテーションが、これまで以上に重要になっています。