お知らせ

セキュリティ2025年09月24日

npmを狙ったサプライチェーン攻撃「Shai-Hulud」について|Laravelプロジェクトでの確認ポイント

JavaScriptのパッケージ管理サービス「npm」で、自己増殖型のマルウェア「Shai-Hulud」により500以上のパッケージが改ざんされる大規模なサプライチェーン攻撃が発生し、2025年9月23日に米国CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が注意喚起を行いました。

■ どんな攻撃か
正規のパッケージ開発者のアカウントが乗っ取られ、不正なコードを仕込んだバージョンが公開されました。改ざんされたパッケージをインストールすると、開発環境やCI環境にあるGitHubのアクセストークンや、クラウドサービス(AWS・Google Cloud・Azure)のAPIキーなどが盗み出され、さらに別のパッケージへ感染を広げる仕組みになっていました。

■ Laravelのシステムも無関係ではありません
LaravelはPHPのフレームワークですが、画面のビルドにはViteなどnpmのパッケージを利用するのが一般的です。サーバー側(PHP)だけでなく、フロントエンドの依存パッケージにも目を向ける必要があります。

■ 確認・対策のポイント
・package-lock.json でバージョンを固定し、ビルド時は npm ci を使う
・改ざんが報告されたパッケージ・バージョンが含まれていないか確認する
・影響を受けた可能性がある場合は、各種トークンやAPIキーを再発行する
・npmやGitHubのアカウントで多要素認証を有効にする

ジョイディアでは、PHP側のComposerパッケージとあわせて、フロントエンドの依存パッケージを含めた点検・更新も承っています。
参考:CISA「Widespread Supply Chain Compromise Impacting npm Ecosystem」
依存パッケージの点検について相談する

関連サービス

下記の紹介ページもあわせてチェックしてみてください 💁‍♀️✨

ホームに戻る

お気軽にご相談ください。

ジョイディアでは、課題や目的に合わせて最適な開発をご提案します。
要件が固まっていなくても大丈夫です。
貴社の業務やサービスに最適なアプローチを一緒に考えさせてください。

無料で相談する