Microsoft GitHubを襲ったこの事件は、数日前にオープンソースソフトウェアのサプライチェーンで始まった一連のキャンペーンの最終局面でした。
2026年6月1日、攻撃者は盗み出したRed Hat従業員のGitHubアカウントを悪用し、32の公式@redhat-cloud-services npmパッケージ にバックドアを仕込んだ、90以上のバージョンを公開しました 。Microsoftの脅威インテリジェンスチームは、この侵害が上流の
RedHatInsights/javascript-clients CI/CDパイプラインに端を発していることを突き止めました。これにより、攻撃者は一見正規の来歴署名(provenance signatures)を伴う、トロイの木馬化したパッケージを公開できたのです 。これらの悪意あるパッケージは、インストール時に実行される難読化されたプリインストールスクリプトを含んでおり、資格情報を窃取するワームを密かに仕込み、より広範なミアズマ感染拡大の基盤を築きました
。
攻撃への対応は迅速かつ断固としたものでしたが、このインシデントがはらむ意味は非常に深いものです。
ミアズマは、脅威グループ TeamPCP が作成した 「Mini Shai-Hulud」ワームフレームワーク の直系の子孫です 。TeamPCPによる以前のキャンペーンは2026年5月12日に公開され、その時点で170以上のnpmおよびPyPIパッケージが侵害されており、AI開発者向けライブラリを標的に、累計5億1800万回以上ダウンロードされていました
。
状況はさらに複雑です。なぜならTeamPCPは 「Mini Shai-Hulud」フレームワークをオープンソース化 してしまったからです 。これは、無数の模倣犯が同じコードベースにアクセスできることを意味します。攻撃手法やコードはミアズマがTeamPCPの系統に連なることを強く示唆していますが、複数のセキュリティ研究者は、オリジナルのグループに対する決定的な攻撃者特定はできないと注意を促しています。なぜなら、このオープンソースツールキットを入手した者なら誰でも、今回の攻撃の一部または全部を指揮できた可能性があるからです
。
ミアズマ攻撃は、セキュリティの境界を根本的に再定義しました。コードリポジトリを開くことは、もはや受動的で安全な行為ではありません。研究者たちは、以下の主要な推奨事項で意見をまとめています。
Comments
0 comments