Mastra npm Supply Chain Compromise ― AI Frameworkも「開発者のTrust」を狙われる
Executive Summary
Microsoft Threat Intelligenceは2026年6月17日、AI Agent FrameworkのMastra ecosystemで、npm maintainer accountの侵害を起点に140超のPackageへ悪意あるDependencyが混入したSupply Chain Attackを報告しました。Microsoftの調査では、Install時のpostinstall処理を通じて追加Payloadが実行される構造が確認されています。1
AI FrameworkはCloud Credential、API Key、Model Provider Token等へ近いDeveloper Environmentで使われるため、AI Supply Chain CompromiseはAI SystemだけでなくCI/CD・Cloud・Developer Identityへ波及する可能性があります。
なぜ今なのか
AI開発は多数のOpen Source Package、Agent Framework、Connector、SDKへ依存します。Popular Frameworkが侵害されれば、一つのMaintainer AccountやPackage Releaseから多数のDownstream Projectへ影響が広がります。
何が起きているのか
本件ではMastra関連Package群へ悪意あるDependencyが混入し、Package Install時にPayload実行へつながるSupply Chain Patternが観測されました。重要なのはPackageのNameやPublisherを信頼するだけでなく、Version、Provenance、Maintainer Access、Install Script、Downstream Dependencyまで継続的に検証する必要がある点です。
MITRE ATT&CK® Mapping
この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。
| Technique | Tactic | Basis | Article context |
|---|---|---|---|
| T1195.001 Compromise Software Dependencies and Development Tools | Initial Access | Analyst-mapped | npm Maintainer / Dependency侵害とpostinstall PayloadによるSoftware Dependency Chainの悪用に対応。 |
経営インパクト
| 観点 | 影響 |
|---|---|
| Developer Identity | Package Publisher / Maintainer Accountが高価値Identityになる |
| CI/CD | Build RunnerのCloud / Repository Credentialへ到達し得る |
| Blast Radius | Popular Frameworkの一度の侵害が多数Projectへ波及 |
| AI Adoption | AI導入速度がDependency追加速度を上げ、審査が追いつかない可能性 |
日本企業への示唆
AI Application Teamが独自判断でFrameworkやMCP Packageを追加できる環境では、通常のOSS GovernanceとAI Governanceを分離しない方が安全です。SBOMだけでなくPackage Provenance、Maintainer Risk、Install Script、CI Credential Exposureを確認する必要があります。
推奨アクション
- AI / Agent FrameworkをSoftware Inventoryへ含める
- Package VersionをLockしUnexpected Updateを検知する
- Maintainer / Publisher Accountへ強いMFAを要求する
- CI RunnerのCredentialを短命・最小権限化する
- Install Script実行を制限・監視する
- Package compromise時のCredential Rotation手順を整備する
用語解説
Software Supply Chain Attack
依存Package、Build Process、Repository、Publisher等の信頼関係を悪用してDownstreamへ侵害を広げる攻撃。
postinstall
npm PackageのInstall後に自動実行されるScript Lifecycle hook。