不可視Unicodeマルウェア「GlassWorm」を解剖|GitHub/npm/VSCode汚染
Unicode仕様の正規文字を悪用して悪意あるコードを「完全に見えない状態」でGitHub・npm・VSCode拡張機能に混入させるGlassWormキャンペーン。433件以上のリポジトリを汚染、Solanaブロックチェーン経由でC2通信、AIが本物そっくりのカバーコミットを生成。2026年5月26日にCrowdStrike・Google・Shadowserverの協調オペレーションでC2 4系統がテイクダウン済み(感染端末の駆除は依然必要)。コードレビューが機能しなかった理由と、今すぐできる対策を技術的に解説する。