Sapphire Sleet(BlueNoroff)として知られる北朝鮮グループが、Mastra AIエコシステムに関連する140以上のnpmパッケージを侵害した攻撃について、Microsoftが正式に帰属を発表した。標的の選択こそが重要な点だ。AIエージェントフレームワークが急増する中、その依存関係ツリーは高価値の攻撃面となっている。
ここでの戦略的転換は、認証情報の窃取から、数千の下流開発者がデフォルトで信頼するツールチェーンの毒化への移行である。AIエンジニアリングチームは、エージェント、ベクトルストア、オーケストレーション層を構築するために数十のnpmパッケージを導入するが、多くの場合、最小限の審査と積極的な自動更新ポリシーで運用されている。広く使用されているパッケージに公開された単一の悪意あるバージョンは、数時間以内に本番ビルドに伝播する可能性がある。暗号通貨窃取とスパイ活動を組み合わせた任務を持つ北朝鮮の工作員は、過去のキャンペーン(Lazarus、3CXおよびPyIの侵入)を通じてこの手法を洗練させてきており、AIツールは単に最も新鮮で急成長している攻撃面に過ぎない。
グローバルテクノロジー企業の幹部にとって、3つのリスクが複合的に存在する。第一に、ソフトウェア構成:ほとんどのCISOは、AI固有の依存関係に対するリアルタイムのSBOMをまだ持っていない。第二に、速度重視の文化—迅速に動き、コミュニティパッケージを信頼するというAIエンジニアリングの規範は、安全なサプライチェーン衛生と直接矛盾する。第三に、帰属から行動までのタイムラグ。Microsoftがグループを特定する頃には、悪意あるコードが既に世界中のビルド成果物に組み込まれている可能性がある。
推奨される対策は具体的だ。すべてのAIリポジトリで固定された依存関係バージョンと署名検証(Sigstore、npm provenance)を強制する。自動更新ではなく、新しいパッケージバージョンを審査期間中隔離する。AIエージェントフレームワークを、レビュー免除の実験的ツールではなく、ソフトウェアサプライチェーンポリシー下のTier-1重要インフラとして扱う。Mastra、LangChainまたは類似のスタック上に構築するベンダーは、上流のメンテナーに出所証明を要求すべきだ。
より広範なトレンドは明白である。国家主体は資本の流れを追っている。エージェント型AIへの企業支出が殺到する中、その下にあるオープンソースの配管は地政学的に争われる領域となっている。保険会社と規制当局が、ランサムウェア対策と同様にAI依存関係の衛生管理を扱い始めることが予想される—それはベストエフォートの善意ではなく、補償とコンプライアンスの前提条件となるだろう。