コンテンツにスキップ

Mastra npm Supply Chain Compromise ― AI Frameworkも「開発者のTrust」を狙われる

Executive Summary

Microsoft Threat Intelligenceは2026年6月17日、AI Agent FrameworkのMastra ecosystemで、npm maintainer accountの侵害を起点に140超のPackageへ悪意あるDependencyが混入したSupply Chain Attackを報告しました。Microsoftの調査では、Install時のpostinstall処理を通じて追加Payloadが実行される構造が確認されています。1

AI FrameworkはCloud Credential、API Key、Model Provider Token等へ近いDeveloper Environmentで使われるため、AI Supply Chain CompromiseはAI SystemだけでなくCI/CD・Cloud・Developer Identityへ波及する可能性があります。

なぜ今なのか

AI開発は多数のOpen Source Package、Agent Framework、Connector、SDKへ依存します。Popular Frameworkが侵害されれば、一つのMaintainer AccountやPackage Releaseから多数のDownstream Projectへ影響が広がります。

何が起きているのか

本件ではMastra関連Package群へ悪意あるDependencyが混入し、Package Install時にPayload実行へつながるSupply Chain Patternが観測されました。重要なのはPackageのNameやPublisherを信頼するだけでなく、Version、Provenance、Maintainer Access、Install Script、Downstream Dependencyまで継続的に検証する必要がある点です。

MITRE ATT&CK® Mapping

この表は、攻撃・Campaignの理解に有用な場合だけ表示します。Source-labeled は一次情報がATT&CK IDを明示したもの、Analyst-mapped は一次情報に記載された行動を本LibraryがATT&CKへ対応付けたものです。後者は、元情報の発行者がそのATT&CK IDを明示したことを意味しません。

Technique Tactic Basis Article context
T1195.001 Compromise Software Dependencies and Development Tools Initial Access Analyst-mapped npm Maintainer / Dependency侵害とpostinstall PayloadによるSoftware Dependency Chainの悪用に対応。

経営インパクト

観点 影響
Developer Identity Package Publisher / Maintainer Accountが高価値Identityになる
CI/CD Build RunnerのCloud / Repository Credentialへ到達し得る
Blast Radius Popular Frameworkの一度の侵害が多数Projectへ波及
AI Adoption AI導入速度がDependency追加速度を上げ、審査が追いつかない可能性

日本企業への示唆

AI Application Teamが独自判断でFrameworkやMCP Packageを追加できる環境では、通常のOSS GovernanceとAI Governanceを分離しない方が安全です。SBOMだけでなくPackage Provenance、Maintainer Risk、Install Script、CI Credential Exposureを確認する必要があります。

推奨アクション

  1. AI / Agent FrameworkをSoftware Inventoryへ含める
  2. Package VersionをLockしUnexpected Updateを検知する
  3. Maintainer / Publisher Accountへ強いMFAを要求する
  4. CI RunnerのCredentialを短命・最小権限化する
  5. Install Script実行を制限・監視する
  6. Package compromise時のCredential Rotation手順を整備する

用語解説

Software Supply Chain Attack
依存Package、Build Process、Repository、Publisher等の信頼関係を悪用してDownstreamへ侵害を広げる攻撃。

postinstall
npm PackageのInstall後に自動実行されるScript Lifecycle hook。

関連記事

参考情報