← 事故DB

circleci-2023 · 公表 2023-01-04

CircleCI:端末からSSOセッションを窃取

従業員端末のマルウェアが、二要素認証済みのSSOセッションを窃取しました。従業員の権限が悪用され、本番の一部と顧客の環境変数・鍵などへアクセスされました。

端末・セッション認証情報

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    マルウェアによるセッションCookieの窃取が侵入経路でした。

    [s1]What happened?
  • 公表で確認

    対象従業員は本番アクセストークンを発行できる権限を持ち、攻撃者がその権限を利用しました。

    [s1]What happened?

時系列

  1. 従業員端末が侵害されたと調査で判明。 [s1]

  2. 顧客に秘密情報の更新を呼びかけ。 [s2]

公表された対応

  • 公表で確認

    端末検知の強化とアクセス制御の変更を実施し、顧客に鍵等の更新・失効を要請しました。

    [s1]Remediation / customer guidance

当時の回避可能性を考える材料

運用・設定を点検

MFAの導入後も、セッション窃取と端末侵害への対策、管理権限の範囲を点検します。

編集上の評価。責任や過失の認定ではありません。 [s1][s2]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

顧客側の二次被害の全体像や、個々の鍵の利用状況はこの記録では評価できません。

情報元

  1. [s1] CircleCI · 一次情報

    CircleCI Jan 4, 2023 security incident report ↗

    公開 2023-01-12 · 確認 2026-10-02

  2. [s2] CircleCI · 一次情報

    CircleCI security alert: Rotate any secrets ↗

    公開 2023-01-04 · 確認 2026-10-02