OpenAI は 2026 年 5 月 13 日、5 月 11 日に発生した TanStack npm パッケージの供給網攻撃に関する社内インシデントレポートを公開しました[1]。社内のコーポレート環境で従業員端末 2 台が影響を受け、コード関連リポジトリから限定的なクレデンシャル情報が外部に持ち出されたものの、本番システム・ユーザーデータ・ソフトウェア本体への改ざんは確認されなかったとしています[1][2]。再発防止策として macOS 向けデスクトップアプリのコード署名証明書を入れ替える方針も明らかにしました[1]。
何が起きたのか — TanStack 供給網攻撃の波及
今回の発端は、2026 年 5 月 11 日 19:20〜19:26 UTC にかけて発生した TanStack の npm パッケージ侵害です[3]。攻撃者は 42 個の @tanstack/* パッケージに対して 84 個の悪意あるバージョンを公開し、router_init.js と呼ばれる約 2.3 MB の難読化された JavaScript ペイロードを忍ばせました[3][4]。このペイロードは AWS IMDS、GCP メタデータ、Kubernetes サービスアカウントトークン、Vault トークン、~/.npmrc、GitHub トークン、SSH 秘密鍵などをまとめて収集し、Session ネットワークの匿名チャネル経由で持ち出す多段クレデンシャルスチーラーです[3][4]。この一連のキャンペーンは「Mini Shai-Hulud」と呼ばれ、TanStack のほか Mistral AI、UiPath、OpenSearch JavaScript クライアントなど 170 以上のパッケージに広がりました[4]。
OpenAI は 5 月 11 日にこの攻撃の影響を受けたと説明しています[1]。具体的には、コーポレート環境にある従業員 2 名の開発端末が侵害バージョンの @tanstack/* を取り込んだことで、ローカルに保管されていたコードリポジトリ用のアクセス情報の一部が抜き取られました[1][2]。同社は侵害発覚後ただちに対象端末をネットワークから切り離し、コードデプロイのワークフローを一時的に制限したとしています[2]。
OpenAI が確認した事実と否定した事実
レポートでは「OpenAI のユーザーデータが閲覧された証拠はない」「本番システムや知的財産が侵害された証拠はない」「OpenAI のソフトウェアが改変された証拠はない」と明記されています[1][2]。流出が確認されたのは「コードリポジトリから持ち出された限定的なクレデンシャル素材」のみで、これ以外の情報やコードに影響は及んでいないとしています[1][2]。
また、OpenAI のコード署名証明書を使って悪意あるソフトウェアが署名された痕跡も見つかっていません[1]。それでも同社は予防措置として証明書のローテーションを実施し、過去の証明書で署名されたアプリは段階的に無効化していく方針です[1][2]。
Axios 事案後の対策が「導入途中」だったことを認める
OpenAI は 4 月に発生した Axios 開発ツール侵害(同じ TeamPCP による別の供給網攻撃)を受けて、CI/CD パイプライン上の機微なクレデンシャル素材の保護強化、minimumReleaseAge などのパッケージマネージャ制御の展開、新規パッケージのプロビナンス検証ソフトの追加など、複数の対策を前倒しで進めていました[1]。ただし、今回侵害された 2 台はこれらの構成がまだ適用されていない段階にあり、最新の防御策が間に合っていなかったと同社は説明しています[1]。これは、対策が「設計上は正しくても、ロールアウトが完了するまでの間隙を突かれた」典型例といえます。
macOS ユーザーへの実務的な影響 — 6 月 12 日以降は旧版が機能停止
ユーザー側で最も影響が大きいのは macOS デスクトップアプリです。OpenAI は新しい証明書での再署名版を順次配布しており、すべての macOS ユーザーに最新版へのアップデートを求めています[1]。2026 年 6 月 12 日を境に旧証明書はフルに失効し、それ以降は古い macOS 版アプリへのアップデート配信とサポートが打ち切られ、起動できなくなる可能性があると案内されています[1]。OpenAI は、この措置によって攻撃者が「OpenAI 製を装った偽アプリ」を配布するリスクを最小化したいとしています[1]。
まとめ
OpenAI は TanStack 供給網攻撃の波及で従業員端末 2 台が侵害されたことを認めましたが、ユーザーデータや本番システムへの影響は否定しています[1][2]。一方で、Axios 事案後に進めていた防御策のロールアウトが間に合わなかった点を率直に開示したこと、そして予防的に macOS のコード署名証明書を 6 月 12 日付で切り替える点は、サプライチェーン全体の信頼回復に向けた現実的な動きとして注目されます[1][3]。
出典:https://openai.com/index/our-response-to-the-tanstack-npm-supply-chain-attack/
出典:https://ca.news.yahoo.com/openai-says-no-user-data-052732571.html
出典:https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
出典:https://www.securityweek.com/tanstack-mistral-ai-uipath-hit-in-fresh-supply-chain-attack/