JavaScriptのパッケージ管理サービス「npm」で、自己増殖型のマルウェア「Shai-Hulud」により500以上のパッケージが改ざんされる大規模なサプライチェーン攻撃が発生し、2025年9月23日に米国CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が注意喚起を行いました。
■ どんな攻撃か
正規のパッケージ開発者のアカウントが乗っ取られ、不正なコードを仕込んだバージョンが公開されました。改ざんされたパッケージをインストールすると、開発環境やCI環境にあるGitHubのアクセストークンや、クラウドサービス(AWS・Google Cloud・Azure)のAPIキーなどが盗み出され、さらに別のパッケージへ感染を広げる仕組みになっていました。
■ Laravelのシステムも無関係ではありません
LaravelはPHPのフレームワークですが、画面のビルドにはViteなどnpmのパッケージを利用するのが一般的です。サーバー側(PHP)だけでなく、フロントエンドの依存パッケージにも目を向ける必要があります。
■ 確認・対策のポイント
・package-lock.json でバージョンを固定し、ビルド時は npm ci を使う
・改ざんが報告されたパッケージ・バージョンが含まれていないか確認する
・影響を受けた可能性がある場合は、各種トークンやAPIキーを再発行する
・npmやGitHubのアカウントで多要素認証を有効にする
ジョイディアでは、PHP側のComposerパッケージとあわせて、フロントエンドの依存パッケージを含めた点検・更新も承っています。
参考:CISA「Widespread Supply Chain Compromise Impacting npm Ecosystem」
依存パッケージの点検について相談する