CloudSEKは2026年8月11日、AIインフラを標的とした2026年最大規模のサプライチェーン攻撃について発表しました。この攻撃により、世界中の2,500社以上の企業と434,000のCI/CDパイプラインが影響を受けた可能性があるとしています。
攻撃の仕組みと影響範囲
今回の攻撃は、Trivyのビルドの侵害から始まり、PyPIを経由して自動化されたCI/CDパイプラインへと連鎖しました。攻撃者は、クラウドの認証情報、ソースコードのリポジトリ、Kubernetes環境、そしてAIインフラへのアクセス権を奪取するリスクを生じさせています。
影響を受けた対象には、大規模なAI企業やモデルプロバイダー、サイバーセキュリティベンダー、SaaSプラットフォーム、そして世界中の企業が含まれています。CloudSEKが再構築したデータによると、影響を受けたパッケージが公開されていた期間は約40分間でした。
奪取された情報の詳細
攻撃グループ「TeamPCP」は、侵害したCIランナーにおいて、SSHキーやAWS、GCP、Azureの認証情報、Kubernetesトークンなどを取得しました。特にAI関連のビルドにおいては、LLM(大規模言語モデル)のAPIキーやゲートウェイの設定といった、組織のAIスタック全体にアクセス可能な認証情報が標的となっています。
奪取されたデータはAES-256で暗号化され、タイポスクワッティング(ドメイン名の打ち間違いを狙った偽サイト)されたドメインへ送信されていました。また、データの外部送信に失敗した場合には、被害組織自身のGitHubアカウント内に公開リポジトリを作成し、盗み出したデータをリリース資産としてアップロードする手法も確認されています。
