この頃、セキュリティ界隈で
「Axios」にとどまらないオープンソース攻撃 信頼を悪用するだましの手口(2/2 ページ)
エコシステムの信頼を悪用
一連の攻撃には、北朝鮮の集団「UNC1069」が絡んでいると専門家は推測する。米Google傘下のセキュリティ企業Mandiantは2月の時点で、UNC1069が暗号資産を標的に、AI生成動画なども駆使して狙った相手をだます手口を進化させていると伝えていた。
いずれの攻撃にも共通しているのは、攻撃者がプロのように振る舞い、正規のビジネスを装って、巧妙な手口で接触してくるという点だ。相手は何週間もかけて信頼関係を築いた上で、本物そっくりに作り込まれた偽ミーティングに誘う。
このミーティングは、まずアプリケーションのインストールが不要なWebブラウザ経由で始まる。しかし途中で音声が途切れるなどの問題が発生し、修正のためと称してリンクのクリックやコマンドの実行を促される。それに従ってしまうと、リモートアクセス型トロイの木馬がインストールされ、遠隔操作を許してしまう。
オープンソースのメンテナーを標的にすれば、依存関係を通じてわずか数時間で何百万もの相手に不正なバージョンをインストールさせることができるとSocketは指摘する。実際、サーイマン氏のPCに侵入した攻撃者は、同氏のアカウントを乗っ取って不正なバージョンのAxiosをリリースした。
Socketは「こうしたエコシステムのセキュリティ対策は、個々のメンテナーの個人的なセキュリティ対策に依存している。そうしたメンテナーの多くは、サポートが限られる中で、広く使われているインフラのメンテナンスを単独で担っている」「エコシステムの信頼、メンテナーのアクセス権限、そしてソフトウェアサプライチェーンにおける人的要素が悪用された」と分析する。
Axiosのサーイマン氏の投稿にコメントを寄せたユーザーのTay氏は、状況を整理しながら、オープンソースメンテナーにこう呼びかけた。
「これは極めて重大な事態と受け止める必要がある。今回の攻撃に使われた人格やチャネルは摘発されているものの、他にもたくさんある。それを報告してほしい。話題にしてほしい。恥ずかしいと思わずに共有してほしい。これは普通のフィッシングではない」
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
携帯各社、熊本の一部で通信障害 震度7の地震で 他社回線につながる「JAPANローミング」開始【追記】
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR