VentureBeat 日本語
フォロー
Shai-Hulud npmワームはセキュリティチェックを偽装したのではなく、正当なものを獲得した
攻撃者は最近、著名な開発者のGitHubアカウントを侵害し、keyvおよび関連するnpmパッケージの悪意のあるバージョンを公開しました。これらのポイズン化されたパッケージには、数百万回の月間インストールを持つ数千のパッケージに影響を与え、急速に拡散した認証情報窃盗ワームが含まれていました。この攻撃は、悪意のあるリリースが当初有効なプロビナンス署名を保持しており、正当に見えたため懸念されています。このインシデントは、開発者エコシステムを直接標的とするソフトウェアサプライチェーン攻撃の進化に関する最近の予測と一致しています。ワームがプロビナンスを獲得した方法は、侵害されたGitHub Actionsワークフローを通じて悪意のあるコードをプッシュし、本物の証明を生成することでした。ペイロードが認証情報を収集し、被害者が管理する他のパッケージをバックドアするためにそれらを使用したときに、広範な影響が発生しました。このキャンペーンは、直接的には侵害されたライブラリをインストールしていなかった組織でさえ、大規模な組織によって使用されているパッケージに感染するために、推移的な依存関係を利用しました。マルウェアの最終的な目標は、クラウドアクセスキーと本番インフラストラクショントークンを盗むことでした。認証情報の窃盗を超えて、ワームはVisual Studio CodeやAIコーディングアシスタントなどの開発者ツールに永続性ペイロードをインストールし、継続的な実行を可能にしました。専門家は、依存関係の更新を遅らせてわずかに古いバージョンを使用することで、npmとpnpmで利用可能なこの機能がそのようなリスクを大幅に軽減できると示唆しています。CISAのカタログで強調されているように、積極的に悪用されている脆弱性の迅速なパッチ適用も重要です。GitHubは、必須の二要素認証や、新しいnpmバージョンでのデフォルトでのプリインストールスクリプトの無効化などの防御策を実装しましたが、アカウントの乗っ取りは依然として主要な脆弱性です。業界は、ソフトウェアセキュリティに対する契約上の義務へと移行しており、ベンダーとメンテナーに責任を負わせています。これらの攻撃に対処するには、プロビナンスと信頼された公開の強制、依存関係の最小リリース年齢の実施、および最近のnpmバージョンの要求などのガバナンス上の決定が必要です。この攻撃は、パッケージのプロビナンスだけでなく、アイデンティティガバナンスが重要な弱点であり、攻撃者はハッキングするのではなくログインしていることを浮き彫りにしました。これらの攻撃の最終的な目的地はクラウドであり、サプライチェーンの侵害は犯罪活動の増大する経路となっています。