Rubrik Zero Labsが公開した新たなレポートは、今年1月から7月にかけて発生した400件超のソフトウェアサプライチェーンのセキュリティインシデントを分析しています。レポートは、多くのセキュリティ責任者が目を背けてきた現実、つまり「防御だけでは勝てない」という点を改めて浮き彫りにしました。
ソフトウェアサプライチェーンへの攻撃は、驚くほど頻繁に発生し、技術的にも成熟しており、標的となり得る対象も膨大です。そのため、サイバーレジリエンスは企業の防御計画の根幹となるアーキテクチャに必ず組み込まなければなりません。攻撃者は、ソースコードや開発者の認証情報を侵害することが、幅広い標的に連鎖的な被害をもたらし、大きな利益につながる鍵だと捉えるようになっています。
Hugging FaceやClawHubといったAIエージェントのマーケットプレイスが、サプライチェーン問題の深刻度をさらに高めています。これらのプラットフォームはセキュリティ運用が比較的未成熟なため、攻撃者はますます標的にしています。調査では、主要なレジストリに展開された侵害済みの「スキル」が575件以上確認されました。
組織が自社の防御だけで守れる時代は終わりました。IT環境を支えるオープンソースコード、開発者向けプラットフォーム、インフラのすべてが攻撃対象になっているためです。
それでも、予防への支出は復旧への支出を上回り続けています。この傾向は2030年まで続くと予測されています。
しかし、最新レポートの4つの主要な調査結果は、予防に偏った防御戦略が致命的な欠陥を抱えていることを示しています。
1. インシデント対応と封じ込めの猶予がほぼ消滅
「Megalodon」と名付けられた、産業規模かつ高速なキャンペーンは、わずか6時間の間に5,561のGitHubリポジトリへ5,700件以上の悪意あるコミットを注入しました。この大規模な侵害の後、攻撃者はクラウドの認証情報、SSH鍵、CI/CDのシークレットの窃取を優先しました。これにより、ソフトウェアサプライチェーンにさらに深く入り込めるようにしたのです。
攻撃の規模に加え、速度も脅威となっています。Google M-Trendsの調査は、最初の脆弱性悪用からランサムウェアの実行までが最短22秒で進行し得ると指摘しています。人間による効果的な介入は事実上不可能です。セキュリティチームは、ほぼ瞬時に進むブレイクアウトに対応するため、自動化された検知と封じ込めを優先する必要があります。
2. 身代金を支払っても復旧は保証されない
調査でサプライチェーンを狙う最も活発な攻撃者だったTeamPCPは、「Vect」として知られるランサムウェアのアフィリエイトと手を組んでいます。Vectは、暗号化後の大容量ファイルを「数学的に復元不可能」にします。このランサムウェアには構造上の欠陥があり、侵害されたファイルに対して事実上ワイパーとして働きます。そのため、攻撃者への支払いに応じた被害者でも、データを取り戻せない事態は避けられません。イミュータブル(変更不可)なバックアップの重要性が改めて際立ちます。
調査期間中、TeamPCPは攻撃者が特定できたインシデント全体の約34.1%に関与する、犯罪系サプライチェーン攻撃の主要な攻撃者として浮上しました。決して特殊な脅威ではありません。金銭目的のこの攻撃グループは、高度な技術力、機会主義、専門性を備えており、幅広い組織にとって脅威となります。
3. 上流での被害範囲は広大で、しかも拡大中
調査期間中には、「Smart Slider 3 Pro」というWordPressプラグイン1つが侵害され、90万以上のウェブサイトに影響が及びました。東南アジアを拠点とする金銭目的のグループFunnullによる別のキャンペーンも、毎日数百万人のユーザーに影響を与え続けていると推定されています。このCDN/CMS汚染キャンペーンは、共有インフラが侵害されると、攻撃の被害範囲が指数関数的に広がり得ることを示しています。
結局のところ、これらのインシデントは単独で起きるわけではありません。組織の業務を支える、相互に結びついたテクノロジーエコシステム全体に、連鎖的な障害を引き起こします。目に見えにくい複雑な依存関係の網があるため、組織のリスクエクスポージャーは、自社でコントロールできるのは一部に過ぎません。
4. 攻撃者はバックアップに潜伏する
バックアップのテレメトリは、境界防御をすり抜けたサイバー脅威の記録として機能します。Atomic Stealer(AMOS)、BeaverTail、WAVESHAPER.V2といったマルウェアファミリーが確認されたことは、レジストリ経由の脅威がメール、エンドポイント、ファイアウォールの防御に検知されないまま、データ層にのみ痕跡を残していることを示しています。
AIマーケットプレイス上のトロイの木馬化されたスキル、「偽のリクルーター」詐欺、メンテナーアカウントの乗っ取りは、いずれも境界型防御を回避するためのサプライチェーン攻撃の手口です。最前線での予防だけでは不十分であることを裏付ける実証的な証拠といえます。
これらの攻撃経路は、技術的な脆弱性ではなく信頼関係を悪用します。そのため、マルウェアや異常な挙動を検知するために構築されたコントロールでは、ほとんど見つけられません。境界型ツールが検知できる範囲と、実際に本番環境へ到達する脅威との間にはギャップがあります。データ層のテレメトリは、この溝を埋めるために欠かせない可視化の領域です。
レジリエンス:重要な指標
Rubrik Zero Labsの最新レポートは、ソフトウェアサプライチェーンのリスクに対して、予防だけでは有効な戦略にならないことを裏付けています。サプライチェーンの侵害を検知して封じ込められるか、それとも壊滅的な障害へ発展するかを分ける決定的な要素は、サイバーレジリエンスです。
インシデントの約37%は、ID・認証情報の悪用に端を発しています。こうした状況では、イミュータブルで隔離されたバックアップ、異常なIDやCI/CDの挙動のほぼリアルタイムでの検知、検証済みの復旧プロセスが欠かせません。高度な攻撃キャンペーンでは、高速なブレイクアウトと長い潜伏期間が併存しています。そのため、「侵害は起きる」ことを前提とした考え方が必要です。
避けられない侵害の予防だけに注力するのではなく、攻撃者の新たな手口に対応するには、レジリエンスと復旧にも同等の優先度を与えなければなりません。
レポート全文はこちら:Software Supply Chain Threat Landscape 2026: The Identity Crisis in Code
翻訳元: https://zerolabs.rubrik.com/blog/state-supply-chain-attacks-drives-home-need-cyber-resilience