GitHub内部リポジトリ不正アクセス問題: 未確認リーク情報も浮上

[PR]記事内のアフィリエイトリンクから収入を得る場合があります
  • URLをコピーしました!

GitHubが自社の内部リポジトリに対する不正アクセスを確認し、現在調査を進めていることが明らかになりました(Hacker News)。今回の情報は、公式ブログやステータスページではなく、X(旧Twitter)でのみ発表された点も含め、コミュニティで大きな議論を呼んでいます。

GitHub公式アカウントは次のように説明しています。

私たちは、GitHubの内部リポジトリへの不正アクセスを調査しています。現在、GitHubの内部リポジトリの外部に保存されている顧客情報(例: 私たちの顧客のエンタープライズ、組織、およびリポジトリなど)に影響を及ぼす証拠はありませんが、フォローアップ活動がないか、私たちのインフラストラクチャを密接に監視しています。

GitHubは不正アクセスのおそれがあるのはGitHub内部のリポジトリで、企業や個人の情報、プライベートリポジトリに保存されているソースコード等が侵害された証拠は今のところないと説明しています。

目次

攻撃者が内部データを販売しているという未確認情報

同時期にハッキング集団「TeamPCP」がGitHubの内部データ不正に入手し、そのデータを販売するという主張を行っていることが発見されます。

その中には、GitHubの主要プラットフォームや内部組織に関連するソースコードを含む約4,000の非公開リポジトリが含まれているとされていますが、これはGitHubが公式に認めた情報ではありません。現時点では「関連が疑われているが、真偽は不明」という扱いが妥当です。

GitHubが公式続報を公開

その後GitHubは、内部リポジトリへの不正アクセスに関する調査について、X上で新たな続報を公開しました。その情報によると、今回の不正アクセスは 従業員の端末が「悪意ある VS Code 拡張機能」によって侵害されたことが発端です。GitHubは問題の拡張機能を即座に削除し、端末を隔離してインシデント対応を開始したとのことです。

GitHubの現時点の評価では、攻撃者が持ち出したのはGitHub社内の内部リポジトリのみで、攻撃者が主張している「約3,800〜4,000件の非公開リポジトリ」という数字は、GitHubの調査結果と矛盾していないとされています。ただし、GitHubは依然として顧客データや外部リポジトリへの影響は確認されていないと強調しています。

GitHubは侵害を検知した直後から、影響が大きい認証情報を優先して秘密鍵やトークンのローテーションを実施したと説明しています。現在もログの分析や追加の秘密情報の検証を進めており、二次被害の兆候がないか監視を続けているとのことです。

GitHubは、調査が完了次第、より詳細なレポートを公開するとしています。

まとめ

今回の問題に関しては、発表がXでのみで行われた点に関して多くのユーザーが疑問を呈しています。ユーザーの間では「AI時代になってからセキュリティ事故が増えたのでは」「攻撃者もLLMを使って脆弱性発見を高速化している」といった、AI とセキュリティの関係を指摘する声も多く見られました。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次