2026-09-24

攻撃者がHashiCorpレジストリを通じてGoマルウェアを配布

セキュリティ研究者は、HashiCorpがホストする中央集権型リポジトリを通じて、Goベースのマルウェアが配布されていることを明らかにしました。この攻撃は、TerraformプロバイダーとGoモジュールを利用しており、北朝鮮の脅威アクターに関連付けられています。攻撃者は、LinkedInやFacebookを通じて開発者に接触し、悪意のある依存関係を含むGitHubリポジトリを提供するよう求めます。マルウェアは、特定の暗号操作が行われたときにのみ実行され、Slackを通じてコマンドを受信します。この新たな攻撃手法は、サプライチェーン攻撃の新たなベクトルとして注目されています。

メトリクス

このニュースのスケール度合い

5.0 /10

インパクト

6.5 /10

予想外またはユニーク度

8.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.5 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10

主なポイント

  • ✓ 攻撃者はHashiCorpのTerraformプロバイダーを利用して、Goベースのマルウェアを配布しています。
  • ✓ この攻撃は、北朝鮮の脅威アクターに関連しており、特定の暗号操作をトリガーにマルウェアが実行されます。

社会的影響

  • ! この攻撃は、開発者コミュニティに対する信頼を損なう可能性があります。
  • ! サプライチェーン攻撃の新たな手法は、企業のセキュリティ対策を見直すきっかけとなるでしょう。

編集長の意見

この攻撃は、サプライチェーン攻撃の新たな局面を示しています。特に、Terraformプロバイダーを利用したマルウェア配布は、開発者が普段使用するツールを悪用するものであり、非常に巧妙です。攻撃者は、LinkedInやFacebookを通じて開発者に接触し、信頼を得るために偽の企業プロフィールを作成しています。このような手法は、従来のフィッシング攻撃とは異なり、より洗練されたアプローチを取っています。さらに、マルウェアは特定の暗号操作をトリガーにして実行されるため、分析が難しくなっています。これにより、セキュリティ研究者が攻撃の全貌を把握することが困難になります。今後、開発者は自らの環境を守るために、依存関係の管理やコードのレビューを徹底する必要があります。また、企業は開発者に対してセキュリティ教育を強化し、マルウェアの配布を防ぐための対策を講じることが求められます。特に、Terraformのようなインフラ管理ツールに対するセキュリティ対策は急務です。攻撃者は常に新しい手法を模索しており、開発者や企業はその動向に注意を払う必要があります。

背景情報

  • i Terraformは、インフラストラクチャをコードとして管理するためのツールであり、攻撃者はこのプラットフォームを利用して悪意のあるコードを配布しています。特に、Terraformプロバイダーは、開発者が依存関係を簡単に管理できるため、攻撃者にとって魅力的なターゲットとなります。
  • i 北朝鮮の脅威アクターは、過去にも新しい感染技術を導入しており、Terraformプロバイダーを利用した攻撃は、彼らの手法の進化を示しています。これにより、攻撃者はnpmやPyPIを超えた新たな配布チャネルを確保しています。