SHA1-Hulud、npmサプライチェーンインシデント
2025年11月24日
0 分で読めます2025年11月24日、SHA1-Huludと呼ばれるnpmエコシステムの新たなサプライチェーン攻撃を特定しました。これは、2025年9月に発生したShai-Hulud攻撃の第2波であると考えています。
Snykは、このインシデントが解決するまで引き続き監視を続けます。本インシデントに関する最新情報は、トラストセンターでお知らせします。
これはどのような脆弱性ですか?
SHA1-Huludは、影響を受けたマシンに侵入し、攻撃者が制御するアクションを実行する能力を持つワームです。このブログの公開時点で、Snykは影響を受けたnpmパッケージを600種類以上特定しています。その中には、Zapier、Posthog、Postmanの人気パッケージも含まれます。感染が広がり、新たなパッケージが発見されるにつれて、この数は今後増えると予想されます。
どのように動作しますか?
SHA1-Huludワームは、隠されたpreinstallスクリプトを含むトロイの木馬化されたnpmパッケージを通じて拡散します。開発者またはCIシステムがこれらのパッケージのいずれかをインストールすると、スクリプトが自動的に実行され、侵害されたマシンを攻撃者が制御するGitHub Actionsのセルフホステッドランナーに変えるペイロードを展開します。その後、ワームはリポジトリに悪意のあるワークフローを密かに注入し、リモートでのコマンド実行やGitHubおよびnpmのシークレットの自動窃取を可能にします。また、感染したシステム内でAWS、Azure、GCPのクラウド認証情報を探します。これにより、攻撃者はソースコードリポジトリ、CI/CDパイプライン、クラウドインフラなど、より広範な標的を侵害する可能性があります。Snykには、侵害された開発者の機密ユーザーデータがGitHubリポジトリにアップロードされたとの報告も寄せられています。
このインシデントに対してSnykはどのように対応していますか?
Snykは、監視対象となっているすべてのお客様の資産を自動で再テストし、影響を受けたお客様を特定して、先回りしてお知らせします。また、影響を受けたパッケージを継続的に監視し、状況の進展に応じて脆弱性データベースとCustomized Zero-Day Incident Reportを更新します。
本インシデントに関する最新情報は、トラストセンターでお知らせします。
更新
2025年11月24日 - 午後3時30分(米国東部時間)
SHA1-Huludワームについてさらに調査を進める中で、興味深い特徴がいくつか明らかになりました。
前述のとおり、このワームは開発者またはCI/CDシステムから認証情報を窃取し、他のリポジトリにアクセスして自身を拡散しようとします。認証情報の窃取に失敗すると、Sha1-Huludはさらに、コンテナからの脱出や権限昇格を試み、ホストに直接アクセスしようとします。一部の亜種はワイパーとしても機能し、破壊的な代替手段としてユーザーのホームディレクトリを削除します。パッケージのインストール、CIパイプライン、クラウド環境を通じて自動的に拡散するこのワームは、特に危険なサプライチェーンの脅威です。新たな被害者を次の感染拡大の足掛かりに変えてしまいます。
Shai-Huludとの比較
最初のShai Huludキャンペーンは、隠されたライフサイクルスクリプトを含む悪意のあるパッケージを介して拡散した、初期の大規模なnpmサプライチェーンワームの一つでした。開発者やCIシステムに感染し、GitHubのシークレットを盗もうとしたほか、自動化されたワークフローを使って自身を拡散しました。さまざまな点で、この攻撃はその後の攻撃手法のひな形となりました。npmのpreinstallフックを悪用し、GitHubリポジトリを侵害したうえで、窃取した認証情報を使ってクラウド環境へ侵入していきます。
SHA1-Huludは、基本的にはその発想を次の段階へ進化させたものです。自動実行スクリプトを含むトロイの木馬化されたnpmパッケージという、同じ基本的な感染経路を利用しながら、攻撃の範囲を大幅に拡大しています。より高度なGitHubワークフローを使って潜伏し、シークレットを窃取します。侵害したマシンを不正なCIランナーに変えることで、より速く拡散し、主要なクラウドプロバイダー全体の認証情報を標的にします。さらに、ユーザーのホームディレクトリを消去する破壊的な代替動作も備えています。つまり、Sha1-Huludは最初のShai Huludの手法を土台としながら、より広範で自動化され、被害の大きいワームへと進化しています。
今後の見通し
新たなソフトウェアサプライチェーン攻撃では、バイナリマルウェアを隠すための一般的な手法が使われる傾向が見られます。その結果、攻撃の発見や阻止がより難しくなり、脅威も深刻化しています。
SHA1-Huludのnpmサプライチェーンインシデントで影響を受けたパッケージの包括的な一覧を確認し、ご利用のプロジェクトが影響を受けていないかお確かめください。
Snyk Vulnerability DBをチェック
信頼できるデータと実用的なインサイトで、安全なソフトウェア開発を支援します。
