Immobiliarelabs NPM packages have been compromised
Immobiliarelabs の NPM パッケージが侵害されました。悪意のあるコードが含まれている可能性があるため、影響を受けたパッケージの確認と対応が推奨されます。
背景メモ
- BackstageはSpotifyが開発した開発者ポータル(内部ツール統合プラットフォーム)で、多くの企業がエンジニア組織の効率化のために採用している。
- Immobiliareはイタリアの不動産テック企業で、BackstageにGitLabを統合するプラグイン(npmパッケージ)を公開している。このプラグインはBackstageユーザーに広く使われている。
- 「サプライチェーン攻撃」の一種で、悪意ある第三者がメンテナーの認証情報を何らかの方法で入手し、正規のnpmパッケージにマルウェアを仕込んだ更新版をプッシュした。これにより、プラグインを更新・インストールしたユーザーの環境が侵害される可能性がある。
- npmはJavaScriptのパッケージレジストリで、誰でもパッケージを公開・更新できる。パッケージが侵害されると、それを依存関係として使うすべてのプロジェクトが影響を受けるサプライチェーンリスクが存在する。
- 企業のCI/CDパイプラインや内部ツールで使われるプラグインが標的になると、攻撃者はその環境に長期間潜伏し、機密情報を窃取できるため、今回のインシデントは特に深刻と見られている。