「GitHubで大規模なマルウェア攻撃が広まっている」──海外エンジニアのツイートが話題 すでに対応中か
「GitHubで大規模なマルウェア攻撃が広まっている」──海外エンジニアのツイートが話題になっている。投稿したのは海外のソフトウェアエンジニアのスティーブン・レーシー(@stephenlacy)さん。3日午後2時14分時点で、悪意あるコードがGitHub上に3万5000件以上見つかったという。
スティーブンさんは当初、「3万5000のリポジトリ(プロジェクトのソースコード保管庫)が感染している」としていたが、その後「GitHub上に3万5000件以上見つかったのであり、リポジトリが感染しているわけではない」と訂正している。悪意あるコードが埋め込まれているのは、正規のリポジトリから第三者がクローンしたもの。
投稿によると、暗号通貨(原文ではcrypto)やGo、Python、JavaScript、Bash、Docker、Kubernetesなどのサードパーティーライブラリのクローンリポジトリで悪意あるコードを確認しているという。悪意あるコードは、Node.jsのモジュール管理ツール「npmスクリプト」やDockerコンテナのパッケージ「Dockerイメージ」、インストールドキュメントに追加されているとしている。
続けて、スティーブンさんは「攻撃者はクローンした偽のリポジトリを正規のプロジェクトにプッシュしている」と説明。また、「この攻撃は、スクリプトやアプリケーション、ノートPCの環境情報を攻撃者のサーバに送信する」という。送信される情報の中には、セキュリティキーやAWSのアクセスキー、暗号化キーが含まれるとしている。
このツイートに対し世界中のユーザーが反応しており、一部のユーザーからは既に問題のコードの削除が進んでいるという声もある。午後4時52分時点で「3万5千個あったファイルが287個くらいになった」と指摘する声もある。
午後7時30分時点で、GitHubからの声明は確認できていない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Androidのマイナンバーカード」提供へ 20日から 物理カードなしでも本人確認など可能に
-
2
「OpenAIの文化は壊れている」──安全性報告書を統括した従業員が退社し、寄稿
-
3
個人向けGeminiのモデル選択が厳格化 無料ユーザーが使えるのは「Flash-Lite」のみに
-
4
再び浮上した「クレカ表現規制問題」 クリスタやpixiv FANBOXの騒動からマンガ家が感じた不安と焦り
-
5
睡眠中に「ピンクノイズ」を聞くと“脳内ゴミ”の洗い流しが強まる? 米MITが人間で実験 Science系列誌で発表
-
6
タイムズカー漏えいで集団訴訟の動き、登録3000人弱 呼び掛けた弁護士に聞いた──「謝罪で済む案件ではない」
-
7
免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
-
8
「アバハウス」全顧客の情報漏えいか 会員・受注DBに不正アクセス 「不審な返金メール届いた」報告で判明
-
9
第一生命に不正アクセス 従業員情報12万人分漏えいか 退職者も対象
-
10
靴のムーンスター、顧客情報漏えいの可能性 氏名や住所、注文情報など
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR