🔥 この記事の詳細
2026-10-02 更新
B
今週中

Mandiantの報告により、ソフトウェアサプライチェーン攻撃の標的がCI/CD環境へ拡大していることが明らかになりました

脆弱性🌐 英語ソース
📅 2026-10-02📰 ithome_tw
📌 一言でいうと
Mandiantの報告により、ソフトウェアサプライチェーン攻撃の標的がCI/CD環境へ拡大していることが明らかになりました。攻撃者はGitHub Actionsのキャッシュ汚染やOIDCトークンの奪取などを通じて、正規の証明書を持つ汚染されたパッケージを配布させる可能性があります。対策として、ビルドごとに独立したランナーの使用、短寿命トークンの採用、およびSBOMのデジタル署名による検証が推奨されています。
🔍該当判定
  • 自社でソフトウェア開発を行っており、GitHub ActionsなどのCI/CDツールを利用して自動ビルド・デプロイを行っている
  • GitHub Actionsなどの設定ファイルで、サードパーティ製アクションをバージョン番号(v1など)やタグで指定して利用している
  • 開発環境において、クラウド環境やソースコード管理ツールへのアクセス権限を持つ「長期有効な認証キー(シークレット)」を保存・利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. ビルドごとに独立したランナーを配置し、完了後に即座に破棄する。2. 長期的な認証情報の代わりにOIDCによる短寿命トークンを利用する。3. 第三者提供のGitHub Actionsはタグではなく完全なコミットハッシュで固定する。4. デプロイ前にコンテナの署名、権限、およびSBOMの整合性を検証する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】CI/CD環境を標的としたサプライチェーン攻撃への対策について

お疲れさまです。CI/CDパイプラインのセキュリティ強化に関する情報共有です。

■ 概要
Mandiantの分析により、攻撃者がCI/CDインフラを標的にし、GitHub Actionsのキャッシュ汚染やOIDCトークンの奪取を通じて、正規の証明書を保持したまま汚染されたパッケージを配布させる手法が確認されています。

■ 影響範囲
- GitHub Actions等のCI/CDツールを利用してソフトウェアをビルド・配布している環境

■ 対応手順
1. GitHub Actions等のサードパーティ製アクションを、タグではなく「完全なコミットハッシュ」で固定する。
2. 長期的なシークレットを廃止し、OIDCによる短寿命トークンへの移行を検討する。
3. ビルドランナーをエフェメラル(使い捨て)構成にし、ビルド完了後に破棄される設定にする。
4. デプロイ前にコンテナ署名の検証およびSBOM(ソフトウェア物料清單)の整合性チェックを導入する。

■ 参考情報
- Mandiant Security Report

対応優先度: 高
対応期限: 次回パイプライン設定見直し時まで
Subject: [Security Advisory] Hardening CI/CD Pipelines Against Supply Chain Attacks

Dear IT/Security Team,

We are sharing critical intelligence regarding the expansion of supply chain attacks targeting CI/CD environments.

■ Overview
According to Mandiant, attackers are now targeting CI/CD infrastructure to manipulate build processes. Techniques include polluting GitHub Actions caches and stealing OIDC tokens to distribute compromised packages that maintain legitimate provenance.

■ Scope
- All environments utilizing CI/CD pipelines (e.g., GitHub Actions) for software builds and distribution.

■ Recommended Actions
1. Pin third-party GitHub Actions to full commit hashes rather than mutable tags.
2. Replace long-lived credentials with short-lived tokens via OIDC.
3. Implement ephemeral runners that are destroyed immediately after each build job.
4. Enforce verification of container signatures and digitally signed SBOMs before deployment.

■ Reference
- Mandiant Security Report

Priority: High
Deadline: Next pipeline configuration review