群青 · AI時代のビジネス洞察

オープンソースのスマートコンポーネントを装ったマルウェア詐欺:偽の代理サービスやプロトコルサービスによるツールへのバックドア植え付けと情報窃盗

主な被害者は、プロジェクトの開発を加速するために機能豊富なAIエージェントのAPIや、すぐに使えるプロトコルサーバーを早急に必要としている中初級開発者や中小企業の技術チームです。この層は心理的にオープンソースコミュニティに対して自然な信頼感を持っており、また各種の新奇な自動化ツールに直面した際に近道をしたがる傾向があるため、コードを1行ずつ精査することなく、直接ローカル環境やサーバー上にデプロイしてしまいます。その結果、開発環境や本番システムに情報窃盗用トロイの木馬、マイニングプログラム、さらにはランサムウェアが植え付けられることになります。

SCAM

主要項目

FIELD STAMPS
業界SaaS・業務ソフト
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主な被害者は、プロジェクトの開発を加速するために機能豊富なAIエージェントのAPIや、すぐに使えるプロトコルサーバーを早急に必要としている中初級開発者や中小企業の技術チームです。この層は心理的にオープンソースコミュニティに対して自然な信頼感を持っており、また各種の新奇な自動化ツールに直面した際に近道をしたがる傾向があるため、コードを1行ずつ精査することなく、直接ローカル環境やサーバー上にデプロイしてしまいます。その結果、開発環境や本番システムに情報窃盗用トロイの木馬、マイニングプログラム、さらにはランサムウェアが植え付けられることになります。

骗局怎么运作

  • 攻撃者はまず、主要なオープンソースコードホスティングプラットフォーム上で、人気のあるAIコンポーネントの名称と酷似したリポジトリを大量に登録します。たとえば、元の名前にプレフィックスやサフィックスを追加したり、混同しやすいスペータのバリエーションを利用したりします。彼らは元のプロジェクトコードをクローンして悪意あるスクリプトを挿入し、同時に自動化ボットを利用してスター数やフォーク数を水増しすることで、これらの偽造AIエージェントリポジトリを非常にアクティブでコミュニティに歓迎されているかのように見せかけます。
  • 偽造されたリポジトリにおいて、攻撃者は依存関係のインストール段階やインストール後のスクリプトに悪意あるコードを隠蔽します。開発者がパッケージのインストールコマンドを実行すると、スクリプトは自動的にリモートサーバーから第2段階の悪意あるペイロードをダウンロードします。これらのペイロードは通常、多層の難読化処理を経ているため、アンチウイルスソフトの静的スキャンメカニズムを回避でき、開発者が元のオープンソースコードを通常のレビューで行う際にも、隠された悪意あるロジックを完全にスルーさせてしまいます。
  • 悪意あるペイロードは主に2つのカテゴリに分類されます。1つ目は仮想通貨マイニングプログラムで、開発者サーバーのコンピューティングパワーを占有してデジタル通貨をマイニングし利益を得るものです。2つ目はバックドア情報窃盗トロイの木馬であり、開発者の環境変数、SSHプロトコル秘密鍵、および各種クラウドサービスのAPI認証情報を能動的にスキャンし、機密情報を攻撃者が制御するリモートサーバーへ送信することで、その後の内部ネットワーク侵入やデータ窃取の準備を行います。
  • 持続的なコントロールを確保するため、攻撃者は偽造されたスマートコンポーネントに定期実行タスクを統合したり、システムの起動項目を改変したりします。開発者がこれらの偽コンポーネントを自身の自動化ワークフローに統合してしまうと、ローカル環境が感染するだけでなく、エージェントが稼働してこれらのコンポーネントを呼び出す際に、悪意あるコードが接続先のバックエンドデータベースや内部APIへと横展開され、感染範囲をさらに拡大するクロスエージェント攻撃チェーンが形成されます。
  • これらの偽ツールが確実に検索にヒットするように、攻撃者は最適化された特徴を持つ技術チュートリアルやブログ記事を技術的手段を用いて生成し、各種の技術フォーラムに偽の地雷回避ガイドやおすすめリストを投稿します。これらのコンテンツにより、悪意あるリポジトリが開発効率を向上させる神ツールであるかのようにパッケージングされ、事情を知らない多数の技術者をいわゆるチュートリアルに従わせて、あらかじめ用意されたサプライチェーンの罠へと次々に誘い込みます。

红旗信号(看到这些快跑)

  • 🚩 オープンソースリポジトリの作成日時が非常に新しいにもかかわらず、スター数やフォーク数の増加が異常に急激であり、コミット履歴に多くのまとまりのない自動コミットや無意味なスペル変更が含まれている。
  • 🚩 コンポーネントのインストール時または実行時に、説明のないネットワークリクエストがトリガーされ、通常のサービスとは無関係な未知のネットワークアドレスや不審なドメインへの接続が試みられる。
  • 🚩 新しいAIエージェントの依存関係を導入した後、システムのプロセッサ使用率が長期的に高負荷状態になり、ネットワークトラフィックに継続的かつ異常な外部接続リクエストが発生する。
  • 🚩 リポジトリのドキュメントがツールの驚異的な効果を過剰に強調しているものの、コード監査メカニズム、セキュリティテストプロセス、または元のプロジェクトの信頼性の出所に関する説明が一切提供されていない。
  • 🚩 インストールスクリプトに、多重にエンコードおよび難読化されたシステムコマンドやスクリプトコードが含まれており、一般的な開発者がその実際の実行ロジックを直接読んで理解することが困難である。

真实案例

  • サイバー情報およびデータサービスセンターが発表したセキュリティ速報によると、あるマイニング組織が大規模にマルウェアを拡散させました。この組織は、オープンソースプラットフォーム上で各種の人気自動化ツールを偽装して開発者にダウンロードとデプロイを促し、実際にはその中にマイニングスクリプトを仕込んで企業のサーバーリソースを消費して利益を得ており、多くの組織の内部ネットワークの計算能力が長期にわたり不当に占有される事態を引き起こしました。
  • セキュリティ研究機関の追跡報道によると、オープンソースエコシステムのマルウェア混入活動が開発者コミュニティに蔓延しています。攻撃者は、著名なAIプロジェクトと酷似したピンインやスペルのバリエーションを利用してリポジトリを大量に登録し、植え付けられた悪意あるコードによって開発環境内のクラウド認証情報や環境変数が収集され、多数の事情を知らないインディーズ開発者に被害が波及しています。
  • ある市のサイバーセキュリティ法執行部門が通報した事件において、あるテック企業の開発エンジニアA某がプロジェクトの進捗を加速させるため、内部のセキュリティ審査を経ずに外部フォーラムから、コードの全自動生成を実現すると謳うAIアシスタントプラグインをダウンロードして統合しました。このプラグインは数週間にわたって潜伏した後にランサムウェアモジュールをアクティブ化し、企業のコアコードベースを暗号化してシステムを麻痺させ、巨額の身代金(デジタル通貨)を要求されました。
  • 2026年5月、国家サイバーセキュリティ通報センターの通報(新京報の報道)によると、世界の主要なJavaScriptパッケージマネージャーであるnpmが「シャイ・フルード(Shai-Hulud)」サプライチェーン攻撃を受けました。攻撃者はnpmの公式メンテナーのアカウントを乗っ取り、300余りの独立したパッケージに関わる600余りの悪意あるバージョンをバッチで投入しました。インストール後即座にGitHub Token、npm Token、クラウドサービスキー、SSH秘密鍵、データベース接続文字列が窃取され、影響を受けたプロジェクトにはTanStackシリーズの42個のパッケージやMistral AI関連のPyPIパッケージなどが含まれていました。(出典:[https://m.bjnews.com.cn/detail/1779690402129667.html](https://m.bjnews.com.cn/detail/1779690402129667.html))
  • 2025年3月、セキュリティ研究機関がGitHub Actionsのサプライチェーン攻撃事件を公表しました。人気コンポーネントの tj-actions/changed-files が侵害され、悪意あるコードにより23,000以上のリポジトリからCI/CDキーが窃取され、影響を受けたリポジトリは23,000余りに及びました。(出典:[https://kensai.app/zh/blog/github-actions-supply-chain-attack-tj-actions-changed-files-credential-theft](https://kensai.app/zh/blog/github-actions-supply-chain-attack-tj-actions-changed-files-credential-theft))
  • 2025年3月、ソフトウェアサプライチェーンセキュリティ企業のStepSecurityは、オープンソースのCIコンポーネントである tj-actions/changed-files がサプライチェーン攻撃を受けた(脆弱性番号 CVE-2025-30066)と発表しました。攻撃者はメンテナーのボットアカウントのアクセストークンを乗っ取ってすべてのバージョンタグを改ざんし、悪意あるコードを植え付けました。このコンポーネントは当時23,000余りのコードリポジトリで使用されており、複数の公開リポジトリのCI/CDパイプラインキーが悪意あるスクリプトによって一般に読み取り可能なビルドログに出力されて流出しました。(出典:[https://www.stepsecurity.io/blog/harden-runner-detection-tj-actions-changed-files-action-is-compromised](https://www.stepsecurity.io/blog/harden-runner-detection-tj-actions-changed-files-action-is-compromised))

当局の見解

  • 2026年4月10日、中央網信弁(中央ネットワーク安全・情報化委員会弁公室)は『AI擬人化インタラクティブサービス管理暫定弁法』を発行し、関連サービスの身元の擬人化および自動インタラクションのセキュリティメカニズムについて厳格なコンプライアンス要件を提示しました。
  • 2026年7月、セキュリティ機関は、偽造エージェントによるエコシステムの拡張がマルウェアサプライチェーンの事件へと発展していることに対するディープな警戒アラートの速報を複数回発表し、偽造されたオープンソースエコシステムを介して配信される悪意あるスマートコンポーネントに警戒するよう開発者コミュニティに警告しました。
  • 2026年、サイバー情報およびデータサービスセンターは、あるマイニング組織によるマルウェアの大規模拡散に関するリスクヒントを発表し、著名な自動化ツールを装った各種マルウェアの侵入に対して警戒するよう開発者に注意を促しました。

防衛策

  • ✅ オープンソースコンポーネントのホワイトリスト審査制度を構築し、ソフトウェア部品表(SBA/SCA)ツールを導入してすべてのサードパーティ製パッケージの依存関係監査を実施し、既知の悪意ある特徴や動作異常を持つコンポーネントの統合・取得を阻止する。
  • ✅ サンドボックスまたは専用の独立した仮想環境を使用して、新しく導入するAIエージェントやプロトコルコンポーネントを先行して実行・テストし、ファイルシステム、環境変数、およびネットワーク権限に対する呼び出し動作をリアルタイムで監視する。
  • ✅ 平文のAPIキーやクラウドへのアクセス認証情報をプロジェクトの環境変数や設定ファイルに直接ハードコーディングすることを厳に禁止し、セキュアなシークレット管理サービスを採用するとともに、呼び出しAPIに対して厳格なアクセス制御を実施する。
  • ✅ 定期的に開発チームを対象としたセキュリティ意識トレーニングを実施し、外部のオープンソースリポジトリをクローンしたりサードパーティ製パッケージをインストールしたりする前に、プロジェクトの公式ドメイン、作成者アカウントの真の身元、およびコミュニティのアクティビティの真偽を必ず照合することを強調する。