攻撃ツールがオープンソースライセンスで公開されるのは珍しく、セキュリティ面では複雑な意味を持つ。
実際のソースコードが公開されたことで、セキュリティチームは次のような分析が可能になる。
つまり、現実の攻撃コードを使って防御テストができる。
しかし同時に、MITライセンスは再利用制限がほぼないため、次のようなリスクも生まれる。
公開コードや調査レポートから、このワームが複数の高度な攻撃技術を組み合わせていることが分かっている。
最も重要な機能の一つが、CI/CDパイプラインのOIDCトークンを取得する能力だ。
従来のような静的APIトークンの窃取ではなく、実行中の認証フローを乗っ取るという点が特徴だ。
さらに厄介なのは、悪意あるパッケージが
SLSA(Supply‑chain Levels for Software Artifacts)はソフトウェア供給網の安全性を示す仕組みだが、今回の攻撃では 信頼されたビルドパイプライン自体が侵害されたため、証明があっても安全とは限らない状況になった。
感染した環境では、ワームが広範な認証情報を収集する。
対象には次のようなものが含まれる。
その結果、複数のパッケージエコシステムを横断する連鎖的なサプライチェーン感染が起きた。
そのため、感染が疑われる環境は単なるマルウェア削除ではなく 完全侵害として扱うべきとされている。
今回の攻撃は、突然現れたものではない。
Cloud Security Allianceの調査によると、TeamPCPは 2026年4月29〜30日にもnpm・PyPI・Packagistを横断する攻撃 を実行し、約1,800リポジトリに影響を与えていた。
攻撃手法は段階的に進化している。
つまり、攻撃者は サプライチェーン防御の仕組みに適応しながら進化している。
セキュリティ専門家は、次のように警告している。
理由は、ワームが
から資格情報を収集し、長期的な侵入経路を残す可能性があるためだ。
影響の可能性がある組織は、次の対応が推奨されている。
Shai‑Hulud事件は、サプライチェーン攻撃の焦点が変わってきていることを示している。
攻撃者はもはや単一の脆弱な依存関係を狙うのではなく、開発ワークフローそのもの(CI/CD・ビルド・公開プロセス)を標的にしている。
そして今回、攻撃に使われたワームのソースコードが公開されたことで、この攻撃モデルは世界中の研究者と攻撃者の両方に研究されることになった。
ソフトウェア供給網を守る競争は、すでに新しい段階に入っている。
Comments
0 comments