サイバーセキュリティの調査担当者によると、700社を超える企業に影響を及ぼした大規模なサプライチェーン攻撃は、今年初めに発生した一見小規模なGitHub侵害から始まった。
Salesloftは8月21日、まずDriftアプリケーションのセキュリティ問題を公表し、その5日後に悪意あるOAuthトークン悪用についてさらに詳しい情報を共有した。Salesloftを支援しているMandiantの調査によると、攻撃者は2025年3月から6月にかけて、同社のGitHub環境に初めてアクセスした。両社は8月下旬に公表された大規模なサプライチェーン型侵害の中心となっており、GoogleのThreat Intelligence Groupはこの攻撃をUNC6395と結び付けている。
この事件が突き付ける教訓は重い。最も危険な攻撃とは、見出しを飾るものではなく、誰の目にも触れる場所にひそみ続けるものだ。
サイバーセキュリティの常識を書き換えた執拗な攻撃
この侵害を特徴付けたのは、派手なマルウェアではなく忍耐強さだった。
ハッカーはコードをダウンロードし、複数のGitHubリポジトリからゲストユーザーアカウントを追加し、不正なワークフローを設定した。Mandiantは、SalesloftとDriftの環境内で数カ月にわたる偵察活動が行われていたことを確認した。それは後に成果を上げる、長期にわたる静かな攻撃だった。
そして攻撃はエスカレートした。侵入者はDriftのAWS環境を突破した後、SalesforceやGoogle Workspaceなどの連携に使われる、いわばマスターキーであるOAuthトークンを盗み出した。UNC6395として追跡される脅威アクターは、2025年3月から6月にかけてSalesloftのGitHubアカウントにアクセスし、その期間中に複数のリポジトリからコンテンツをダウンロードし、ゲストユーザーを追加してワークフローを構築した。
この攻撃のリズムを考えてみてほしい。企業が世間を騒がせるランサムウェアを追いかけている間に、攻撃者は一つずつ下準備を進めていた。焦りはない。玄関マットの下に予備の鍵を隠し、しかるべき夜を待つように、慎重に仕掛けを整えていたのだ。
セキュリティ大手が自らの信頼に足をすくわれた理由
ここでは影響の範囲も、誰が被害を受けたのかも重要だ。サプライチェーン侵害では22社が影響を受けたことを確認しているが、700社を超える組織が影響を受けており、Cloudflare、Zscaler、Palo Alto Networks、PagerDutyも含まれている。
盗んだトークンを手にした攻撃者は、明確な意図を持って行動した。8月8日から18日にかけてSalesforce環境を体系的に検索し、レコード数を数え、オブジェクト構造を把握したうえで、一括エクスポートを実行した。持ち出されたデータには、顧客の連絡先、サポート案件の内容、アカウント情報、さらにはAPIキーやクラウド認証情報など、埋め込まれた秘密情報が含まれていた可能性がある。
Cloudflareは、攻撃者がSalesforceのデータにアクセスし、CloudflareのAPIトークン104個を取得したと明らかにした。ただし、これらのトークンに不審な活動は確認されていない。一方、攻撃者は入手したデータを積極的に調べ、高価値のアクセス手段、たとえばAWSキー、VPN認証情報、Snowflakeトークンなどを探していた。
セキュリティ大手は、連携を支えるまさにその信頼に足をすくわれた。何百万もの利用者を守る企業でありながら、忍耐強い侵入者にベンダー経由のアクセスを使って堂々と入り込まれたのだ。
すべてを変えた緊急対応
被害の全容が明らかになると、停止措置は迅速に実施された。Salesloftは8月20日、DriftからSalesforceへのアクセスに使われるすべてのトークンを失効させた。Salesforceは8月28日、Salesloftとのすべての連携を無効化した。Salesloftは9月2日、Driftを完全にオフラインにした。
Salesloftは認証情報をローテーションし、SalesloftとDriftの間にセグメンテーション制御を追加した。また、APIキー経由でDriftと連携しているすべてのサードパーティーアプリについて、キーを失効させて再発行するよう推奨している。Salesforceは8月28日、一時的にSalesloftとの連携を停止し、追加のセキュリティ対策と修正対応を終えた後、9月7日に復旧させた。
今回の侵害は、1つの侵害された連携が急速に外部へ波及し得ることを思い出させる。初期侵害から発見までに数カ月を要したことは、長期戦を仕掛ける、ゆっくりと系統的に活動する攻撃者に対して、従来型の監視がいかに苦戦するかを示している。
ベンダーリスクは、チェックボックスを埋めるだけでなく、見直す必要がある。信頼できるパートナーがすでに侵害され、静かに足場を築きながら規模を拡大する機会を待っている可能性を前提にすべきだ。私の見立てでは、今後はOAuthトークンやアプリ間接続を重要資産として扱うチームが増えるだろう。そして今回のような発見の遅れが、その変化を理論から習慣へと押し進めることになる。

