Popular npm Package With 150K+ Weekly Downloads Hit by Credential-Stealing Supply-Chain Worm
2026/08/31 CyberSecurityNews — 広く利用されている npm パッケージ OpenAPI React Query Codegen に、自己拡散型の Shai-Hulud ペイロードが仕込まれたことで、認証情報を窃取するマルウェアの配布経路となっている。影響を受ける @7nohe/openapi-react-query-codegen パッケージは TanStack Query コードを生成するものであり、週間ダウンロード数は 15 万回を超える。開発者が依存関係をインストールした際、または npm が特殊に細工されたビルド設定ファイルを処理した際に、この悪意のあるリリースが実行される可能性がある。それにより展開されるマルウェアは、公開用認証情報/クラウド認証情報/ソースコード関連の認証情報などが保存されていることの多い、ワークステーションおよび自動ビルドランナー上で実行される可能性がある。
Continue reading “OpenAPI 向けの npm パッケージにマルウェア:15 万回/週を超えるダウンロード数と下流への影響”