【海外記事紹介】PHP最大級のパッケージ管理「Composer」がサプライチェーン攻撃に本腰 — Laravel標的事件受け、バージョン不変化・MFA義務化へ
DRANK

5月27日、Packagistチームが「An Update on Composer & Packagist Supply Chain Security」と題した記事を公開した。Laravel攻撃事件が決定打に5月22日、PHPの人気フレームワークLaravelの言語パック「laravel-lang」が攻撃を受けた。攻撃者はGitHubアカウントを乗っ取り、悪意のあるコードを含む新しいバージョンを公開。同様の手口で4月30日には「intercom/intercom-php」も標的となった。laravel-langパッケージは月間数百万ダウンロードを誇る基幹パッケージで、被害の可能性があるプロジェクト数は膨大だった。これらの事件を受け、月間数億回のダウンロードを誇るPHP最大のパッケージリポジトリ「Packagist.org」が包括的なセキュリティ強化に踏み切る。近年、npm(JavaScript)やPyPI(Python)といったパッケージマネージャーを狙ったサプライチェーン攻撃が急増している。攻撃者は盗まれたアクセストークンや乗っ取ったアカウントを使い、正当なパッケージに悪意のあるコー...

by @tf_official
Related Topics: Security GitHub