GitHub侵害、数カ月に及ぶ攻撃で700社超の企業が被害

サイバーセキュリティの調査担当者によると、700社を超える企業に影響を及ぼした大規模なサプライチェーン攻撃は、今年初めに発生した一見小規模なGitHub侵害から始まった。Salesloftは8月21日、まずDriftアプリケーションのセキュリティ問題を公表し、その5日後に悪用されたOAuthトークンについてさらに詳しい情報を共有した。Salesloftを支援しているMandiantの調査によると、攻撃者は2025年3月から6月にかけて、同社のGitHub環境に初めてアクセスした。[…]

Sep 9, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティの調査担当者によると、700社を超える企業に影響を及ぼした大規模なサプライチェーン攻撃は、今年初めに発生した一見小規模なGitHub侵害から始まった。

Salesloftは8月21日、まずDriftアプリケーションのセキュリティ問題を公表し、その5日後に悪意あるOAuthトークン悪用についてさらに詳しい情報を共有した。Salesloftを支援しているMandiantの調査によると、攻撃者は2025年3月から6月にかけて、同社のGitHub環境に初めてアクセスした。両社は8月下旬に公表された大規模なサプライチェーン型侵害の中心となっており、GoogleのThreat Intelligence Groupはこの攻撃をUNC6395と結び付けている。

この事件が突き付ける教訓は重い。最も危険な攻撃とは、見出しを飾るものではなく、誰の目にも触れる場所にひそみ続けるものだ。

サイバーセキュリティの常識を書き換えた執拗な攻撃

この侵害を特徴付けたのは、派手なマルウェアではなく忍耐強さだった。

ハッカーはコードをダウンロードし、複数のGitHubリポジトリからゲストユーザーアカウントを追加し、不正なワークフローを設定した。Mandiantは、SalesloftとDriftの環境内で数カ月にわたる偵察活動が行われていたことを確認した。それは後に成果を上げる、長期にわたる静かな攻撃だった。

そして攻撃はエスカレートした。侵入者はDriftのAWS環境を突破した後、SalesforceやGoogle Workspaceなどの連携に使われる、いわばマスターキーであるOAuthトークンを盗み出した。UNC6395として追跡される脅威アクターは、2025年3月から6月にかけてSalesloftのGitHubアカウントにアクセスし、その期間中に複数のリポジトリからコンテンツをダウンロードし、ゲストユーザーを追加してワークフローを構築した。

この攻撃のリズムを考えてみてほしい。企業が世間を騒がせるランサムウェアを追いかけている間に、攻撃者は一つずつ下準備を進めていた。焦りはない。玄関マットの下に予備の鍵を隠し、しかるべき夜を待つように、慎重に仕掛けを整えていたのだ。

セキュリティ大手が自らの信頼に足をすくわれた理由

ここでは影響の範囲も、誰が被害を受けたのかも重要だ。サプライチェーン侵害では22社が影響を受けたことを確認しているが、700社を超える組織が影響を受けており、Cloudflare、Zscaler、Palo Alto Networks、PagerDutyも含まれている。

盗んだトークンを手にした攻撃者は、明確な意図を持って行動した。8月8日から18日にかけてSalesforce環境を体系的に検索し、レコード数を数え、オブジェクト構造を把握したうえで、一括エクスポートを実行した。持ち出されたデータには、顧客の連絡先、サポート案件の内容、アカウント情報、さらにはAPIキーやクラウド認証情報など、埋め込まれた秘密情報が含まれていた可能性がある。

Cloudflareは、攻撃者がSalesforceのデータにアクセスし、CloudflareのAPIトークン104個を取得したと明らかにした。ただし、これらのトークンに不審な活動は確認されていない。一方、攻撃者は入手したデータを積極的に調べ、高価値のアクセス手段、たとえばAWSキー、VPN認証情報、Snowflakeトークンなどを探していた。

セキュリティ大手は、連携を支えるまさにその信頼に足をすくわれた。何百万もの利用者を守る企業でありながら、忍耐強い侵入者にベンダー経由のアクセスを使って堂々と入り込まれたのだ。

すべてを変えた緊急対応

被害の全容が明らかになると、停止措置は迅速に実施された。Salesloftは8月20日、DriftからSalesforceへのアクセスに使われるすべてのトークンを失効させた。Salesforceは8月28日、Salesloftとのすべての連携を無効化した。Salesloftは9月2日、Driftを完全にオフラインにした。

Salesloftは認証情報をローテーションし、SalesloftとDriftの間にセグメンテーション制御を追加した。また、APIキー経由でDriftと連携しているすべてのサードパーティーアプリについて、キーを失効させて再発行するよう推奨している。Salesforceは8月28日、一時的にSalesloftとの連携を停止し、追加のセキュリティ対策と修正対応を終えた後、9月7日に復旧させた。

Advertisement

今回の侵害は、1つの侵害された連携が急速に外部へ波及し得ることを思い出させる。初期侵害から発見までに数カ月を要したことは、長期戦を仕掛ける、ゆっくりと系統的に活動する攻撃者に対して、従来型の監視がいかに苦戦するかを示している。

ベンダーリスクは、チェックボックスを埋めるだけでなく、見直す必要がある。信頼できるパートナーがすでに侵害され、静かに足場を築きながら規模を拡大する機会を待っている可能性を前提にすべきだ。私の見立てでは、今後はOAuthトークンやアプリ間接続を重要資産として扱うチームが増えるだろう。そして今回のような発見の遅れが、その変化を理論から習慣へと押し進めることになる。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。