Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

開発環境狙うサプライチェーン攻撃、「Codecov」が標的に

コードカバレッジの可視化プラットフォーム「Codecov」が、2カ月以上にわたって改ざんされる被害が発生した。同プラットフォームの利用環境より認証情報やトークン、コードなどを窃取された可能性があり、国内でも被害が確認されている。

Codecovが提供する「Codecov」において、一部スクリプトが何者かによって改ざんされたもの。「Codecov-actions uploader for Github」「Codecov CircleCl Orb」「Codecov Bitrise Step」なども影響を受ける。

開発環境におけるプロジェクト内のカバレッジファイルを検出し、レポートを収集して「Codecov」に送信するためのスクリプト「Bash uploader」が改ざんされた。

利用者の継続的インテグレーション(CI)環境において、改ざんされた同スクリプトよりアクセスが可能だった資格情報やトークン、コードなどが、攻撃者の指定したIPアドレスなどへ送信され、窃取されたおそれがある。

(Security NEXT - 2021/05/21 ) このエントリーをはてなブックマークに追加

PR

関連記事

「macOS」向けにゼロデイ脆弱性を修正するアップデート
Apple、「iOS 14.8」「iPadOS 14.8」を公開 - 悪用報告ある脆弱性2件を修正
「EC-CUBE」の一覧画面をカスタマイズするプラグインに脆弱性
画像処理ソフト「Ghostscript」にRCE脆弱性 - パッチの適用を
LINEのQRコードログインに2要素認証バイパスの脆弱性 - 悪用被害も
「Microsoft Edge」に脆弱性、アップデートがリリース
「Citrix Hypervisor」に5件の脆弱性 - ゲストVMよりホストが侵害されるおそれ
VPN機器8.7万台分の認証情報が公開 - Fortinetが注意喚起
「WordPress 5.8.1」が公開に - 3件のセキュリティ修正
Zohoの「ManageEngine ADSelfService Plus」に脆弱性 - すでに悪用も