「防ぐ方法はない」と、これが日常的に起きる唯一のパッケージマネージャーのユーザーが語る
RedHat InsightsのJavaScriptパッケージがNPM経由でサプライチェーン攻撃を受け、AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm、CircleCIの認証情報が窃取され、さらにnpm認証情報とbypass_2fa設定で自己増殖した。Claude CodeフックやVS Codeタスクインジェクションで永続化が行われ、影響を受けた場合は開発ハードウェアの再プロビジョニングが必要。攻撃が頻発するNPMユーザーからは「 helpless(無力だ)」との声が上がっている。