npmワーム「Shai-Hulud」が正規のセキュリティチェックを通過し、サプライチェーン攻撃の脅威を浮き彫りに
The Shai-Hulud npm worm didn't fake its security check — it earned a legitimate one
記事のポイント
📰ニュース
npmの著名なライブラリ「keyv」の開発者アカウントが乗っ取られ、正規のプロベナンス署名を持つ悪性パッケージが公開されました。
🔍注目ポイント
攻撃者は開発者のGitHub Actionsワークフローを悪用し、正規のリリースと同様にプロベナンス署名を取得したため、悪性パッケージが本物と見分けられませんでした。
🔮これからどうなる
ソフトウェアサプライチェーンの信頼シグナルが攻撃者に悪用される可能性が示され、企業はセキュリティ対策の見直しと迅速な対応が求められます。
このワームは、開発環境やビルドランナーに侵入後、発見したnpm公開トークンを悪用して他のパッケージをバックドア化し、広範囲に感染を拡大させました。
CrowdStrikeは、この種のサプライチェーン攻撃を予測しており、今回の事件はその予測が24時間以内に現実となった形です。
月次パッチでは対応できないほど、開示から悪用までの時間が短縮されています。
CrowdStrikeは、この種のサプライチェーン攻撃を予測しており、今回の事件はその予測が24時間以内に現実となった形です。
月次パッチでは対応できないほど、開示から悪用までの時間が短縮されています。
これはかなり深刻なニュースですね。正規の署名が悪用されると、開発者は悪性パッケージを区別できず、知らないうちにシステムが危険に晒されるかもしれません。ソフトウェアの信頼性に対する考え方が変わるかもしれませんね。