ウェビナー
TeamPCPの逮捕事件――内部からの視点
KELAが法執行機関をどのように支援したか、その全容:Trivy、Checkmarx KICS、LiteLLMは5日間で陥落し、その連鎖反応はさらに5か月間続き、8月にはパースで2人の男が起訴された。
シェア:

3月の攻撃から5か月が経過しても、この連鎖的な攻撃は依然としてnpm、PyPI、GitHub Actionsの各プラットフォームで被害者を出し続けていました。2026年8月26日、オーストラリア連邦警察は、サイバー脅威評価企業からの情報提供を受け、FBIおよび西オーストラリア州警察と連携して、パース在住の男性2人を起訴しました。本セッションでは、この一連の経緯を詳しく解説するとともに、自身のパイプラインにおける信頼のモデル化にどのような変化をもたらすかについて解説します。
主なトピック:
- この連鎖攻撃が実際にどのように進行したのか。サービスアカウントの乗っ取りから始まり、77個あるバージョンタグのうち76個が改ざんされ、最終的にPyPIへの悪意あるリリースが実行されるまでの各段階について、また、なぜCVEではなく認証情報がペイロードとして用いられたのかについて解説する。
- なぜ、ローテーションが不完全だったことが問題のすべてだったのか。2026年2月のセキュリティ侵害は修正されたものの、ローテーションは完全には行われていなかった。このたった一つの不備が3月の事態を招いたものであり、これがこの種の失敗において最も一般的なケースである。
- 「まだ実行中」とは、実際にはどのような状態を指すのか。3月の報告サイクル終了後に明らかになった妥協点、そして、盗まれたトークンを介したアクセスチェーンが存在する場合、パッケージにパッチを当てただけでは脆弱性が解消されない理由について。
- 具体的な検証チェックリスト。確認すべき具体的なパッケージのバージョン、アクションタグ、およびエクスポージャーウィンドウ、ならびにツールが実行されたかどうかにかかわらず、侵害されたものとみなすべき項目。
- 信頼境界をどのように再定義すべきか。セキュリティツールは、それが実行されるすべてのパイプラインの信頼境界内に配置される。そのようにモデル化している組織はほとんどないが、本ケーススタディでは、その状況を変えるための取り組みを紹介する。
スピーカー:

ベン・カポン
マーケティング担当副社長

ジミー
KELA シニアアナリスト




