1774400525
2026-03-24 12:38:00
合気道の研究者チャーリー・エリクセン氏は電子メールで、この筒は日曜日の夜に撤去され、もう入手できないと述べた。
「彼らが期待していたほど信頼性が高く、アンタッチャブルではありませんでした」とエリクセン氏は書いている。 「しかし、感染するとしばらくの間、システムが消去されてしまうでしょう。」
以前の TeamPCP マルウェアと同様に、Aikido がマルウェアと名付けた CanisterWorm は、ソフトウェアの迅速な開発と展開に使用される組織の CI/CD パイプラインを標的とします。
「このパッケージをインストールし、npm トークンにアクセスできるすべての開発者または CI パイプラインは、無意識の伝播ベクトルになります。パッケージは感染し、下流のユーザーがそれらをインストールし、そのうちの誰かがトークンを持っていれば、このサイクルが繰り返されます。」とエリクセン氏は書いています。
週末が進むにつれ、CanisterWorm が更新され、追加のペイロード、つまりイランのマシンのみをターゲットにするワイパーが追加されました。更新されたワームがマシンに感染すると、そのマシンがイランのタイムゾーンにあるか、その国で使用するように設定されているかどうかを確認します。いずれかの条件が満たされると、マルウェアは資格情報スティーラーを起動せず、代わりに TeamPCP 開発者が Kamize と名付けた新しいワイパーをトリガーしました。エリクセン氏は電子メールで、このワームがイランのマシンに実際の被害を引き起こした兆候はまだないが、「活発に拡散すれば大規模な影響を与える明らかな可能性がある」と述べた。
エリクセン氏は、カミカゼの「ディシジョンツリーは単純かつ残忍だ」と語った。
- Kubernetes + イラン: クラスター内のすべてのノードをワイプする DaemonSet をデプロイします。
- Kubernetes + その他: すべてのノードに CanisterWorm バックドアをインストールする DaemonSet をデプロイします。
- Kubernetes + イランなし:
rm -rf / --no-preserve-root - Kubernetes なし + 他の場所: 出口。何も起こりません。
米国が現在戦争状態にある国をTeamPCPが標的とするのは興味深い選択だ。これまでグループの動機は金銭的利益でした。金銭的利益との明確な関係がないため、ワイパーはTeamPCPの性格から外れているように思えます。エリクセン氏は、合気道の動機はまだ分からないと述べた。彼はこう書きました。
イデオロギー的な要素があるかもしれませんが、グループへの注意を引くための意図的な試みである可能性もあります。歴史的に、TeamPCP は財政的な動機があるように見えましたが、可視性自体が目標になりつつある兆候があります。現在の Checkmarx を含むセキュリティ ツールやオープンソース プロジェクトを追求することで、彼らは明確かつ意図的なシグナルを送っています。
与え続けるハック
先週の Trivy のサプライチェーン侵害は、2 月下旬の Aqua Security の前回の侵害によって可能になりました。同社のインシデント対応は侵害されたすべての資格情報を置き換えることを目的としていましたが、ローテーションが不完全であったため、TeamPCP が脆弱性スキャナーを配布するための GitHub アカウントを制御できるようになりました。 Aqua Securityは、これに応じてより徹底的な資格情報の削除を実行していると述べた。
#自己増殖するマルウェアがオープンソース #ソフトウェアを汚染しイラン拠点のマシンを消去