Microsoftは、Azure、microsoft、Azure-Samples、MicrosoftDocsのGitHub組織全体で73のリポジトリを無効化した。これらがパスワード窃取型マルウェアを配布していることが判明したためで、その過程で一部の継続的インテグレーションパイプラインが中断された。

戦略的な重要性はマルウェア自体ではなく、その配布経路にある。開発者が公式に見えるMicrosoft組織からコードをダウンロードするのは、ベンダーの信頼性が成果物にまで及ぶと想定しているからだ。その前提が崩れると、影響範囲は甚大になる。GitHubはほぼすべての現代的なソフトウェア企業の依存関係グラフをホストしている。汚染されたサンプルリポジトリや改ざんされたCIワークフローは、検知される前に何千もの下流ビルドに静かに伝播する。これはSolarWindsや2024年のxz-utilsバックドアを壊滅的なものにしたのと同じ脅威モデルだ。攻撃者はもはや境界を突破するのではなく、信頼された配布経路に便乗して内部に侵入する。

経済性は攻撃者に有利だ。一つの高信頼名前空間を侵害すれば、限界費用で無数の被害者へのアクセスが得られる一方、防御側はすべての成果物、コミット、推移的依存関係を検証しなければならない。認証情報窃取型のペイロードは特にCI環境で危険だ。そこではクラウドキー、レジストリトークン、署名認証情報がメモリと環境変数に存在する。一つのCIトークンが窃取されれば、本番クラウドインフラへのピボットが可能になり、コードホスティングインシデントが完全なクラウド侵害に転化する。

グローバルなテクノロジーリーダーにとって、3つの対策が緊急課題だ。第一に、ベンダー名前空間を本質的に安全とみなすのをやめること。成果物署名(Sigstore、SLSAプロベナンス)を強制し、タグではなくハッシュで依存関係を固定する。第二に、CIランナーを一時的な最小権限認証情報と短命のOIDCトークンで隔離し、長期間有効なシークレットを避ける。第三に、本番環境だけでなくビルドパイプラインにソフトウェア構成分析と動作監視を展開する。GitHub Advanced Security、Snyk、Chainguard、JFrogなどのベンダーはこのプロベナンス優先モデルに収束しつつあり、調達チームはこれを重視すべきだ。

規制圧力が続くと予想される。EU Cyber Resilience Actとセキュアなソフトウェア開発に関する米国の大統領令は、SBOMとプロベナンス要件を2026年までに義務化する方向に推し進めている。今サプライチェーンの完全性を開発文化に組み込む企業は、コンプライアンスを副産物として扱えるだろう。待つ企業は侵害リスクと監査ペナルティの両方に直面する。今回のリポジトリ削除は警告だ。信頼されたソフトウェアサプライチェーンこそが、この10年を定義する攻撃対象領域なのである。