VSCode拡張機能が攻撃の入口に — Nx Console侵害でGitHub内部3,800リポジトリ流出
2026年5月18日に、GitHubの内部ソースコードリポジトリが約3,800件流出したと発表されたんだよ。しかも攻撃の入口は、みんながよく使う「VSCode拡張機能」だったんだ。
VSCode拡張機能って、コードを書くときに使うプラグインのこと?それって危ないものだったの?
でも、すぐ削除されたってニュースに書いてあったけど、それでも被害が出たの?
そもそも、どうやって拡張機能に悪いコードを仕込めたの?
連鎖してるんだね……。同じ日に「Megalodon」って攻撃もあったって聞いたけど、それは別の話?
そう、Megalodonは別グループによる大規模スパム型攻撃だよ。わずか6時間で5,561個のGitHubリポジトリに悪意あるGitHub Actionsワークフローを注入して、5,718件の不正コミットを行った。2026年5月18日は、GitHubへの大規模攻撃が重なった「ブラックデー」とも言えるね。2026年の主要サプライチェーン攻撃をまとめるとこうなるよ。
| 攻撃名 | 日時 | 被害規模 | 手口 |
|---|---|---|---|
| Nx Console侵害(TeamPCP) | 2026年5月18日 | GitHub内部3,800リポジトリ流出 | VSCode拡張機能に悪意コード |
| Megalodon | 2026年5月18日 | 5,561リポジトリ・449GB流出 | GitHub Actions改ざん |
| Vercel AI Tool侵害 | 2026年4月 | 内部システムへの不正アクセス | AIツール経由でトークン窃取 |
| Trivy・KICS侵害 | 2026年3月 | セキュリティツール経由で感染拡大 | npmパッケージ改ざん |
こわい……。普通の開発者がGitHubを使うだけでも危ないの?
公開リポジトリを使っているだけなら直接の被害は少ないけど、CI/CDパイプラインにシークレットを埋め込んでいると、Megalodonのようなワークフロー改ざんで盗まれる可能性があるよ。あと「拡張機能は公式Marketplaceから入れているから安全」という思い込みは今回で崩れたね。
じゃあ、私たちにできる対策って何かあるの?