C
月内に
TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、セキュリティ企業CrowdSecの非公開GitHubリポジトリ約170個が流出したこと
📌 一言でいうと
TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、セキュリティ企業CrowdSecの非公開GitHubリポジトリ約170個が流出したことが判明しました。攻撃者は悪性パッケージを通じて開発者の認証情報を窃取し、退職後も権限が残っていた元社員のOAuthトークンを利用してソースコードを複製しました。CrowdSecが流出を検知したのは、事故から約4ヶ月後、オンラインフォーラムにコードが公開された後でした。
🔍該当判定
- 開発環境で npm, pnpm, yarn を使用して '@tanstack' 系のライブラリをインストールしている
- GitHub の非公開リポジトリ(Private Repository)で自社ソースコードを管理している
- 退職した開発者の GitHub アカウント権限を、退職後も削除せずに残している
- AWS, GCP, Kubernetes などのクラウドサービスの認証情報を、開発者の PC 内に保存している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. npm/pnpm/yarn等で利用しているパッケージの整合性を確認し、不審なバージョンが導入されていないか点検すること。2. 退職者や役割変更者のアクセス権限(GitHub OAuthトークン等)を即座に無効化するライフサイクル管理を徹底すること。3. CI/CD環境や開発端末から窃取された可能性のある認証情報をすべてローテーションすること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】TanStack npmサプライチェーン攻撃に伴う認証情報窃取への対応について
お疲れさまです。TanStackのnpmパッケージを起点としたサプライチェーン攻撃に関する情報共有です。
■ 概要
TanStackの公式配布体系が侵害され、84個の悪性パッケージバージョンがnpmに配布されました。これらのパッケージは、GitHubトークン、SSH鍵、AWS/GCP/Kubernetes等の認証情報を窃取する設計となっており、実際にCrowdSec社の非公開リポジトリ170個が流出する被害が発生しています。
■ 影響範囲
- TanStack系の悪性パッケージをインストールした開発環境およびCI環境
- 権限管理が不十分なまま残存していた元社員のOAuthトークン等
■ 対応手順
1. 開発環境およびCI/CDパイプラインで利用しているTanStack系パッケージのバージョンを確認し、不審な更新がないか点検してください。
2. 退職者および外部協力者のGitHub組織アクセス権限を再点検し、不要な権限を即座に削除してください。
3. 潜在的な侵害を想定し、開発環境で利用しているAPIキー、OAuthトークン、SSH鍵のローテーションを検討してください。
■ 参考情報
- CrowdSec公式事故分析レポート
対応優先度: 高
対応期限: 速やかに
お疲れさまです。TanStackのnpmパッケージを起点としたサプライチェーン攻撃に関する情報共有です。
■ 概要
TanStackの公式配布体系が侵害され、84個の悪性パッケージバージョンがnpmに配布されました。これらのパッケージは、GitHubトークン、SSH鍵、AWS/GCP/Kubernetes等の認証情報を窃取する設計となっており、実際にCrowdSec社の非公開リポジトリ170個が流出する被害が発生しています。
■ 影響範囲
- TanStack系の悪性パッケージをインストールした開発環境およびCI環境
- 権限管理が不十分なまま残存していた元社員のOAuthトークン等
■ 対応手順
1. 開発環境およびCI/CDパイプラインで利用しているTanStack系パッケージのバージョンを確認し、不審な更新がないか点検してください。
2. 退職者および外部協力者のGitHub組織アクセス権限を再点検し、不要な権限を即座に削除してください。
3. 潜在的な侵害を想定し、開発環境で利用しているAPIキー、OAuthトークン、SSH鍵のローテーションを検討してください。
■ 参考情報
- CrowdSec公式事故分析レポート
対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] TanStack npm Supply Chain Attack and Credential Theft
Dear IT/Security Team,
We are sharing critical information regarding a supply chain attack targeting TanStack npm packages.
■ Overview
Attackers compromised the TanStack distribution system and published 84 malicious package versions to npm. These packages were designed to exfiltrate GitHub tokens, SSH keys, and credentials for AWS, GCP, and Kubernetes. This attack resulted in the leak of 170 private GitHub repositories from CrowdSec due to an active OAuth token of a former employee.
■ Scope
- Development and CI environments that installed the malicious TanStack packages.
- Organizations with inadequate offboarding processes for GitHub OAuth tokens.
■ Action Plan
1. Audit all TanStack-related packages in development and CI/CD pipelines to ensure no malicious versions are present.
2. Review and revoke GitHub organization access for former employees and contractors immediately.
3. Rotate all secrets, API keys, and SSH keys that may have been exposed in potentially compromised environments.
■ Reference
- CrowdSec Incident Analysis Report
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a supply chain attack targeting TanStack npm packages.
■ Overview
Attackers compromised the TanStack distribution system and published 84 malicious package versions to npm. These packages were designed to exfiltrate GitHub tokens, SSH keys, and credentials for AWS, GCP, and Kubernetes. This attack resulted in the leak of 170 private GitHub repositories from CrowdSec due to an active OAuth token of a former employee.
■ Scope
- Development and CI environments that installed the malicious TanStack packages.
- Organizations with inadequate offboarding processes for GitHub OAuth tokens.
■ Action Plan
1. Audit all TanStack-related packages in development and CI/CD pipelines to ensure no malicious versions are present.
2. Review and revoke GitHub organization access for former employees and contractors immediately.
3. Rotate all secrets, API keys, and SSH keys that may have been exposed in potentially compromised environments.
■ Reference
- CrowdSec Incident Analysis Report
Priority: High
Deadline: Immediate