この記事の3行まとめ
- 開発で使う外部のツールCodecovが改ざんされ、メルカリにも被害が及んだ。
- ツールを動かした環境から、システムに入るためのカギが盗まれた。
- 盗まれたカギで、プログラムの保管場所GitHubに入られた。
改ざんされたCodecovのスクリプトから認証情報が盗まれ、GitHubへの不正アクセスに波及。IPAの事例分析に基づく整理。
確認された経路・公表元の推定
- CodecovのBash Uploaderが改ざん
- 実行したCI環境のアクセスキー等が漏えい
- GitHubへ不正アクセス
根拠の要点
IPAの調査資料(29ページ)が、メルカリへの波及を説明している。被害企業の元の発表ページは今回取得できなかった。
資料の基準時点:IPA調査報告書・2022年5月改訂版
当時、対策できたのか
判定保留
ライブラリの未更新とは異なる配布経路の侵害。個別の防御条件が十分確認できないため保留する。
まだ分からないこと
- 攻撃当時の個々のキーの権限・寿命
- 攻撃者がAIを利用したか