CISA | Alerts 日本語
フォロー
サプライチェーンの侵害がNx ConsoleとGitHubリポジトリに影響
CISAは、CI/CDパイプラインと開発者エコシステムに焦点を当て、ソフトウェアサプライチェーンの脆弱性を悪用するサイバー攻撃の増加に対応しています。最近の侵害は、脅威アクターがエンタープライズ、クラウド、DevOps環境内のツールを標的にしていることを示しています。重大なインシデントには、悪意のあるNx Console VS Code拡張機能が含まれ、GitHubリポジトリへのアクセスとデータ漏洩につながりました。侵害された拡張機能(バージョン18.95.0)は自動更新され、Nx Consoleがインストールされている開発者に影響を与えた可能性があります。CISAはCVE-2026-48027を割り当て、侵害されたバージョンをKEVカタログに追加しました。「Megalodon」キャンペーンは、悪意のあるGitHub Actionワークフローを注入してCI/CDのシークレットと認証情報を盗みました。CISAは、ワークフローアクティビティを監視し、自動化されたアカウントによる疑わしい変更を元に戻すことを推奨しています。組織は、侵害された場合はフォレンジックレビューを実施し、APIキーやクラウド認証情報などのシークレットをローテーションする必要があります。CISAは、パッケージのダウンロードを3時間遅延させ、ソフトウェアを信頼できるバージョンにピン留めすることを提案しています。信頼できるソースからのみパッケージを取得することがセキュリティにとって重要です。これらの侵害に関する詳細情報については、いくつかのリソースが利用可能です。CISAは、この情報を提供することを情報提供のみを目的としており、特定の製品やサービスを推奨するものではありません。