
自己増殖する npm ワーム Miasma と Phantom Gyp - binding.gyp が npm install を乗っ取る手口と防御
約12分
preinstall/postinstall を一切宣言せず、binding.gyp と node-gyp の暗黙ビルドを悪用して npm install 時にコードを実行する新手口 Phantom Gyp と、それを使って自己増殖する npm サプライチェーンワーム Miasma(Shai-Hulud 系)を、StepSecurity/Snyk/Semgrep の一次調査に沿って解説します。2026年6月3日の57パッケージ汚染波、7月14日の AsyncAPI 波(別技術の require() 時ドロッパー)、そして開発者・CI/CD での現実的な防御策まで。