SecurityIncidentEN → JA
100
grith · 203日前
A GitHub Issue Title Compromised 4k Developer Machines
要約
2026年2月17日、npmパッケージ「[email protected]」に仕込まれた1行の変更により、インストール時に無断で別のAIエージェント「OpenClaw」がグローバルインストールされる事態が約8時間続き、約4,000台の開発者マシンが影響を受けた。攻撃の起点はGitHub Issue #8904のタイトルで、Anthropicの「claude-code-action」を用いたAIトリアージワークフローにプロンプトインジェクションを行い、ボットに任意のコードを実行させた。その後、キャッシュポイズニングでGitHub ActionsのキャッシュにバックドアのCacheractを仕込み、CIパイプライン経由でnpmの公開トークンを窃取。最終的にそのトークンで正規パッケージに悪意あるpostinstallスクリプトを追加した。この攻撃はSnykによって「Clinejection」と命名され、自然言語が攻撃の入口となった点が特徴的である。
📌
Key Points
- •GitHubのIssueタイトルにプロンプトインジェクションを埋め込み、AIトリアージボット(claude-code-action)にサニタイズなしで渡されることで、攻撃者の指示をそのまま実行させた
- •キャッシュポイズニング → npmトークン窃取 → 正規パッケージへの悪意あるコード注入という5段階のチェーンで攻撃が完結し、いずれも既知の脆弱性の組み合わせだった
- •allowed_non_write_users: "*" の設定により任意のGitHubユーザーがAIワークフローをトリガーでき、タイポスクワットリポジトリ(glthub-actions/cline)も悪用された
Why it matters
AIを活用した開発ツールやCI/CDワークフローが普及するにつれ、自然言語による入力が新たな攻撃経路となり、従来のセキュリティモデルでは防ぎきれないサプライチェーン攻撃が現実の脅威となっていることを示している。
関連エンティティ
GitHubGrith.aigh CLIgh copilotollamabashClineOpenClawclaude-code-actionAnthropicCacheractSnyknpmGitHub Actions