マルウェアはRed Hatの署名を付けていました
今週、資格情報を窃取するコードが、Red Hatの名を冠した形で開発者に届きました。脅威は信頼の輪の外からではなく、その内側からやってきました。検証によって切り抜けるものではありません。資格情報の手の届かない場所に保管することはできます。
今週、Red Hatの署名を付けたコードが、あなたの資格情報を窃取しようとしました。
攻撃者はRed Hatの開発者のアカウントに侵入し、公式のRed Hatパッケージを改ざんしたバージョンを公開しました。マシンがそのいずれかをインストールした瞬間に、隠されたコードが自動的に実行され、見つけられる限り価値のあるものすべて——クラウドキー、アクセストークン、ログイン情報、扉を開けるものすべて——に手を伸ばしました。そして、盗んだものを用いて拡散していきました。
この攻撃の形に注目してください。標的はRed Hatではありませんでした——標的はあなたです。 その名前、信頼されたアカウント、何千回も考えずに使ってきたインストールパイプライン。これらは被害を受けたのではなく、武器として使われたのです。この攻撃は信頼の輪をすり抜けたのではありません。あなた自身が発行したバッジを胸に、正面玄関から堂々と入ってきたのです。これがサプライチェーン攻撃を他のあらゆる攻撃と異なるものにしています——危険は、遮断できる見知らぬ者ではなく、すでに信頼すると決めたベンダーが、あなたのためにペイロードを届けてくれることにあるのです。しかも今回はRed Hatです。実際のレビューと実際の予備を持つ、セキュリティの成熟度で最も高い企業の一つです。それでも、不正なコードはその名の下にリリースされました。
ですから、避けて通れない結論があります。Red Hatでさえ、そこからインストールするものが清潔であることを保証できないなら、誰も保証できません。 あなたのフレームワークも、CIベンダーも、一度も読んだことのない三階層下の依存パッケージも同様です。いずれ、自分で書いたわけでも完全に検証できたわけでもないコードを実行することになります。これはプロセスの失敗ではありません——他の人々のソフトウェアの上に構築するとは、そういうことなのです。
スキャンは続けてください。バージョンの固定も、検証も続けてください。すべてやる価値はあります——ただ、それに頼ってはいけません。今週はどれも役に立たなかったからです。マルウェアは最初から信頼された状態で届きました。本当の問いは、不正なコードを締め出す方法ではありません。問いはこうです。不正なコードがあなたのマシンで実行されたとき、秘密は守られていたか?
ほとんどの人にとって、正直な答えは「いいえ」です。この攻撃が手にしたものをご覧ください——環境変数、ファイルに置かれたトークン、そしてクラウドのシークレットマネージャーに歩み寄り、その中身を差し出すよう要求しました。2026年の資格情報はこうして存在しています。一か所に積み上げられ、たまたま実行されているものすべての手の届く場所に。一度の不正なインストールが持ち去るのは一つの秘密ではありません。すべてを持ち去り、そして拡散します。
対策は、資格情報をコードが掴める場所に置くのをやめることです。手の届かない距離に保ってください。
これがClavitorの動作の考え方のすべてです。秘密は環境には存在せず、.envファイルの中で読み込まれるのを待つものもありません。プログラム——あるいはAIエージェント——が資格情報そのものを持つことはありません。得られるのはそれを使う能力だけで、必要な瞬間に新鮮に取得されます。保存されることも、キャッシュされることもありません。六大陸に広がる21拠点のいずれかから取得されるため、最寄りのコピーは常にミリ秒単位の距離にあり、付与された単一の秘密にスコープが限定され、すべてのアクセスが記録されます。悪意のあるインストールスクリプトがキーを探り回っても、見つかるのは空の部屋です。
そして、資格情報はいずれ捕まることを前提に設計しています。エージェントが携えるものが盗まれても、ほぼ無力です。発行されたマシンからのみ機能し、持ち出して攻撃者自身のサーバーから実行しようとすれば拒否されます。レート制限と監視も行われます。毎分数個の秘密までに制限されるため、保管庫を吸い上げることはできず、通常の数個を超えた瞬間にアラートが鳴り、ロックされます。ワームの戦略全体——すべてを素早く掴み、あらゆる場所で使う——は壁にぶつかります。
免責の約束はしません。マルウェアが実行された瞬間に使用中だった資格情報は、捕まる可能性があります。アーキテクチャが物理法則を書き換えることはできません。しかし、ここが要点です。Red Hatの攻撃が壊滅的だったのは、一度のインストールでシークレットストア全体を枯渇させ、それを武器化できたからでした。手の届かない距離に置くこと、そして一台のマシンに固定され、細流のように絞られた資格情報は、「すべてを持ち去られ、拡散された」を、「飛行中の一つのキーを捕まえた可能性があり、他のどこでも機能しなかった」に変えます。それが、破局と脚注の間の距離です。
マルウェアはRed Hatの署名を付けていました。検証で勝ち抜くことはできません。コードが入ってくることを前提に——そして、そのとき秘密がそこに転がって待っていないことを確かめてください。
(公開情報では「Miasma」として追跡されており、自己拡散型npmワームであるShai-Huludファミリーの亜種です。技術的な詳細な分析は読む価値があります。この投稿は、亜種が変わっても変わらない部分についてのものです。)
出典: