ChainDrop Worm Hits 400+ npm Packages with Two Billion Monthly Installs
2026/08/05 InfoSecurity — Shai-Hulud をベースにした大規模な新キャンペーンにより、月間合計 20 億回以上のインストール実績を持つ 430 以上のパッケージが侵害されていると、セキュリティ研究者たちが警告している。この ChainDrop と呼ばれるキャンペーンが始まったのは 8月4日であり、人気の keyv キー・ストレージ・ライブラリを管理するメンテナの GitHub アカウントが侵害された。

Aikido Security によると、このライブラリは週あたり約 1 億 2,700 万回の npm ダウンロード数を記録しており、攻撃者はこのアクセスを悪用して、クレデンシャルを窃取するワームを他のパッケージにも注入したと主張している。それらのパッケージには、cacheable (月間 2,900 万ダウンロード)、flat-cache (同 5 億 6,500 万ダウンロード)、file-entry-cache (同 5 億 5,700 万ダウンロード) が含まれる。
Aikido は、この侵害について、悪意のあるファイルを main ブランチに直接 push し、その直後に新しいリリースを作成することで実行されたと説明しており、汚染されたバージョンは GitHub Actions により署名された正規の履歴を伴う形で npm に公開されたとしている。
一連の悪意のあるパッケージには、汎用的なファイル・システム・スキャンを実行するよう設計された情報窃取ツールが取り込まれており、これにより、npm および GitHub トークン/AWS クレデンシャル/Kubernetes シークレット/HashiCorp Vault トークン/Stripe および Slack トークンなどが収集される。盗まれたデータは暗号化され、”Shai-Hulud: Here We Go Again.” という説明を持つ公開 GitHub リポジトリへ送信された。
悪名高い Shai-Hulud キャンペーンと同様に、ChainDrop はワームとしての自己拡散能力を備えており、盗み出した npm および GitHub のトークンを介して、他のメンテナやリポジトリへと拡散していく。Deliveroo/Ornikar/OneReach/Picsart/Qlik に関連するパッケージも、このキャンペーンの一環として侵害されている。
Wiz Security の緩和策と保護ガイダンス
Microsoft と Wiz Security も、このキャンペーンの分析結果を公開し、その中には侵害インジケータ (IOC) と緩和策に関する助言が含まれている。具体的には、以下のとおりである。
- 影響を受けるパッケージ・バージョンを、開発環境、ビルド環境、CI/CD 環境で特定して削除する。
- 悪意のあるパッケージがインストールされていた場合には、対象となるシステムを潜在的に侵害されたものとして扱い、再構築する。
- 露出したクレデンシャル (例:クラウド・クレデンシャル/GitHub トークン/SSH 鍵/Kubernetes コンフィグ/Terraform クレデンシャル) をローテーションする。
- パッケージのインストール後に、クラウド環境とソース・コード環境について、不正アクセスや不審な活動がないか確認する。
- 関連するドメインやファイル・アーティファクトなどのインジケータを含む、公開されている IOC を監視する。
- 利用可能な場合には、依存関係の許可リスト化/パッケージ完全性検証/プロベナンス制御を有効化して、レジリエンスを高める。
Semgrep の倫理的ハッカーである Katie Paxton Fear は、今回の ChainDrop のプレイブックは、昨年から続く Shai-Hulud と比較して、まったく新しいものではないと主張している。同氏は、「このワームは開発者のクレデンシャルを盗み、それを悪用して多くのパッケージを侵害し、信頼された公開ワークフローを通じて拡散し続ける。まったく新しい手法ではないが、問題のあるパッケージを使っていなければ安全だと想定することは不可能だ」と指摘している。
また、「あらゆるインストールを潜在的なクレデンシャル侵害につながるものとして扱い、露出したシークレットをローテーションし、不正アクセスがないかログを確認し、自社パッケージに感染がないか監査する必要がある」と述べている。
訳者後書:管理者のアカウント乗っ取りを起点に keyv や flat-cache といった人気の npm パッケージ群へワーム型悪意コードが混入されました。自動化された開発パイプラインの信頼性が悪用された結果、ビルド環境内の重要な認証情報や各種トークンが外部へ流出する深刻な被害が懸念されます。影響を防ぐには、該当ライブラリのバージョンを直ちに特定して破棄した上で、システム上で管理しているアクセスキーやトークン類を速やかに変更することが求められます。あわせて、不正な操作が行われていないかログを分析し、依存関係の完全性を確かめる検証ロジックを導入して開発基盤の強度を高める手順が有効です。
You must be logged in to post a comment.