調査では、この攻撃がさらに拡大していたことも分かっています。
結果として、2026年のオープンソース攻撃の中でも最大級の規模となりました。
感染したパッケージは、開発者がインストールした瞬間にコードを実行する仕組みでした。
実行されると、マルウェアは開発環境から次のような資格情報を収集しようとします。
OpenAIによると、その端末では
が確認されました。
ただし同社の調査では
公開情報では、どの具体的なTanStackパッケージや感染経路が原因だったのかまでは明らかにされていません。
この事件を受け、OpenAIは macOSアプリの署名証明書(Apple Developer signing identity)を更新 しました。
管理者向けのポイントは次の通りです。
2DC432GLL2(変更なし)この攻撃が示した最大の問題は、自動パッケージ公開パイプラインそのものが攻撃対象になるという点です。
Mini Shai‑Huludは次の仕組みを悪用しました。
最大の攻撃波が終わった時点で
侵害された可能性がある場合は
を実施します。
マルウェアは資格情報を狙っていたため、以下の更新が推奨されます。
Mini Shai‑Huludは、攻撃者が本番システムではなく 開発インフラそのもの を狙う時代に入ったことを象徴する事件でした。
オープンソース依存が多い開発チームにとっては、依存関係の監視、ビルド環境の隔離、インシデント後の迅速な資格情報ローテーションが、これまで以上に重要になっています。
Comments
0 comments