← 事故DB

postman-shai-hulud-2025 · 公表 2025-11-24

Postman:依存パッケージ経由でCIの公開用トークンを悪用

Postmanは、適切なlockfileのないCIが感染済みの依存パッケージを取り込み、npm公開用トークンを悪用されたと公表しました。17パッケージの改ざんを公表し、本番アプリと顧客データは影響を受けなかったと説明しています。

供給網・CI認証情報設定・公開範囲

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    GitHub Actionsのビルドが感染したAsyncAPIパッケージを取得しました。ビルドの公開用トークンと、17パッケージで未設定だったトークン公開禁止・二要素認証の条件が悪用されました。

    [s1]How did it happen?
  • 公表で確認

    17の公開npmパッケージに感染版が配布されました。Postmanは環境分離により本番システムと顧客データへの到達はなかったと説明しています。

    [s1]What happened?

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    悪用されたアカウントの全トークンを失効させ、感染版を削除しました。公開権限の制限、OIDCのTrusted Publishers、lockfileの点検を実施したと公表しました。

    [s1]How did it happen? / What we have already done

当時の回避可能性を考える材料

運用・設定を点検

lockfileの存在と固定インストール、外部コードを実行するジョブの公開権限、長期トークンの必要性を点検します。lockfileだけで依存コードの安全性を保証はできません。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

Postmanの報告対象は同社のパッケージです。Shai-Hulud全体の被害件数と合算しません。時刻は原文のPT表記で、初回侵入のUTC日付はここでは確定していません。

情報元

  1. [s1] Postman · 一次情報

    Root Cause Analysis: Shai-Hulud 2.0 ↗

    公開 2025-12-04 · 確認 2026-10-02