世界を動かす技術を、日本語で。

マイクロソフトのオープンソースツールがハッキングされ、AI開発者のパスワードが盗まれる

2026年6月9日原文(techcrunch.com)

概要

  • Microsoft のGitHub上の複数オープンソースプロジェクトが ハッキング被害 を受け、一時的にアクセス遮断
  • Azure やAI開発ツール関連プロジェクトで パスワード窃取マルウェア が混入
  • CloudsmithOpenSourceMalware が被害を初期発見
  • 一部リポジトリは 復旧済み、他は調査続行中
  • サプライチェーン攻撃 の最新事例として注目

MicrosoftのGitHubプロジェクトがハッキング被害

  • Microsoft のオープンソースプロジェクトが GitHub 上で不正アクセス被害
  • ハッカーが パスワード窃取型マルウェア をプロジェクトコードに混入
  • 影響を受けたのは主に Azure やAI開発関連ツール
    • 例:Claude Code、Gemini CLI、VS Codeなど
  • CloudsmithOpenSourceMalware が最初に異常を発見
  • マルウェアにより、利用者の パスワードや機密情報 が窃取される恐れ
  • 影響を受けたツールの ダウンロード数は不明

Microsoftの対応と現状

  • Microsoft は問題発覚後、該当リポジトリを 一時的に非公開
  • 一部リポジトリは 審査後に復旧、他は調査継続中
  • 影響を受けた可能性のある 顧客には個別に通知
  • 必要に応じて 追加対応 を実施予定
  • 70以上のプロジェクトが「 GitHub利用規約違反」で 無効化 表示

サプライチェーン攻撃の背景とリスク

  • オープンソースプロジェクトへの サプライチェーン攻撃 が増加傾向
    • 多数のユーザーや企業が利用するため、攻撃のリターンが大きい
  • 単独開発者 が標的になる例は多いが、 Microsoft のような大手企業が被害を受けるのは稀
  • 今回は、 Durable Task プロジェクトの「再侵害(re-compromise)」とも指摘
  • 一度の対応で 完全駆除できなかった可能性 や、 新たな侵害 の可能性

今後の対応と注意点

  • Microsoftは 継続的な調査被害者への通知 を約束
  • サプライチェーン攻撃への 対策強化の必要性
  • オープンソース利用者は 最新情報の確認セキュリティ対策 が重要

参考・連絡先

  • 本件の詳細は TechCrunchZack Whittaker が報告
  • 追加情報や問い合わせは Signal (zackwhittaker.1337)や メール (zack.whittaker@techcrunch.com)経由で可能

Hackerたちの意見

これらは関連しているみたいだね: * https://news.ycombinator.com/item?id=48418318 (Microsoftに蔓延するブライト:105秒で73のリポジトリが無効に) * https://news.ycombinator.com/item?id=48450543 (ミアズマワームが再びMicrosoftを襲う:AIコーディングエージェントを狙ったサプライチェーン攻撃後、Azure Functionsアクションと他72のリポジトリが無効に) * https://news.ycombinator.com/item?id=48416155 * https://news.ycombinator.com/item?id=48416269 (ミアズマワームがGitHubリポジトリを通じてAIコーディングエージェントを狙う)

こんな人たちに、私たちのセキュアブートのルートCA証明書を任せて大丈夫なの?

「信頼する」よりも「受け入れざるを得ない」って感じだね。この最新の出来事は、マイクロソフトがセキュリティの問題を抱えているっていう実績を続けてるだけだよ。 :(

2023年のセキュリティレビューに失敗した会社のこと? [0] > 上記の失敗のいずれかは、個別に見れば理解できるかもしれない。しかし、全体として見ると、マイクロソフトの組織的な管理とガバナンス、そしてセキュリティに関する企業文化の失敗を示している。マイクロソフトの製品とサービスはどこにでもある。世界で最も重要なテクノロジー企業の一つ、いや、最も重要かもしれない。この地位には、最大かつグローバルな責任が伴う。CEOから始まる、責任を重視したセキュリティ文化が必要で、財務やその他の市場投入要因がサイバーセキュリティや顧客の保護を損なわないようにしなければならない。 > 残念ながら、このレビューを通じて、取締役会は、企業文化が企業のセキュリティ投資や厳格なリスク管理を優先しなかったことを示す一連の運営上および戦略的な決定を特定した。これらの決定は、世界中のマイクロソフト顧客にとって大きなコストと損害をもたらした。 > 取締役会は、マイクロソフトがセキュリティ文化に取り組むべきだと確信している。[0] https://www.cisa.gov/resources-tools/resources/CSRB-Review-S...

誰もマイクロソフトにセキュリティに関して何かを信頼するほど愚かではないべきだ。彼らは過去40年間、何度も何度も自分たちが気にしていないことを示してきた。

「私たち」ってどういう意味? :-)

セキュアブートの信頼の根源は、通常はOEM証明書であって、マイクロソフトのものじゃないから、これも悪化してるかもね: https://www.binarly.io/blog/pkfail-untrusted-platform-keys-u... いずれにせよ、マイクロソフトの証明書を削除して、自分のものを登録することは自由だよ。

みんな、Microsoftがミトスアクセスを持ってることを忘れないでね。

これから言うことは完全に推測だけど、私の観察や考えに基づいてる。昔のRBACモデルはほぼ壊れてたけど、今は完全に壊れちゃったと思う。コーディングアシスタントやエンジニアが無関係なプロジェクトを同時にいくつも進めてるし、特に以前は時間がなかったような大胆な実験に取り組んでる。企業におけるサプライチェーンのリスクは劇的に増加してる。関連性があるとは言わないけど、影響があると思う。今では多くの場所で、コーダーやマネージャーが自分のデバイスで自由に作業することが奨励されてる。遅かれ早かれ、特に何をしているのかわからない人たちにとって問題になるだろうね。関連性があるとは言わないけど、ピッタリ合ってる気がする。最近のサプライチェーンの問題には、何か根本的な糸が通ってるとは信じられない。もちろん、こういうことを専門にするハッキンググループもいるけど、報酬が豊富だからだよね。

プロジェクト数に対して労働者が少なすぎるって何年も主張してたんだけど、管理側はほとんどのプロジェクトがアイドル状態だから、労働者一人あたりそんなに多くても大丈夫だって言ってた。まあ、そういうことだね。

バニラで依存関係なしに vibe-code することもできるよ。

RBAC(役割ベースのアクセス制御)を別の何かに置き換えるべきだということ?それとも、使われている特定のRBACモデルが壊れているということ?個人的には、ちょっとややこしい名前の能力ベースのセキュリティモデルが未来の道だと思ってる。

Hacker Newsで議論の続きを見る