メルカリ / Codecov経由

CIツール改ざんで認証情報が流出

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 開発で使う外部のツールCodecovが改ざんされ、メルカリにも被害が及んだ。
  2. ツールを動かした環境から、システムに入るためのカギが盗まれた。
  3. 盗まれたカギで、プログラムの保管場所GitHubに入られた。

改ざんされたCodecovのスクリプトから認証情報が盗まれ、GitHubへの不正アクセスに波及。IPAの事例分析に基づく整理。

確認された経路・公表元の推定

  1. CodecovのBash Uploaderが改ざん
  2. 実行したCI環境のアクセスキー等が漏えい
  3. GitHubへ不正アクセス

根拠の要点

IPAの調査資料(29ページ)が、メルカリへの波及を説明している。被害企業の元の発表ページは今回取得できなかった。

資料の基準時点:IPA調査報告書・2022年5月改訂版

当時、対策できたのか

判定保留

ライブラリの未更新とは異なる配布経路の侵害。個別の防御条件が十分確認できないため保留する。

まだ分からないこと

  • 攻撃当時の個々のキーの権限・寿命
  • 攻撃者がAIを利用したか

事例の一覧に戻る