← 事故DB

codecov-2021 · 公表 2021-04-15

Codecov:イメージ内の鍵からCIスクリプトを改ざん

公開Dockerイメージの中間レイヤーにあった鍵が悪用され、Bash Uploaderが改ざんされました。実行した利用者のCI環境変数などが外部へ送信される攻撃でした。

認証情報供給網・CI

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    公開Dockerイメージの中間レイヤーから、配布物を書き換えられるHMAC鍵が取得されました。

    [s2]Root Cause
  • 公表で確認

    改ざんされたUploaderは環境変数とGitリモート情報を外部へ送信しました。

    [s1]About the Event

時系列

  1. 改ざんが始まった時期。 [s1]

  2. 利用者のチェックサム検査を契機に発覚。 [s2]

  3. 事故と利用者向けの対応を公表。 [s1]

公表された対応

  • 公表で確認

    鍵の失効・更新と、公開イメージのビルド方法の変更を実施しました。

    [s2]Recovery

当時の回避可能性を考える材料

運用・設定を点検

鍵を最終イメージのファイルから消すだけでは、中間レイヤーに残る場合があります。配布物全体とCIの実行権限を点検します。

編集上の評価。責任や過失の認定ではありません。 [s1][s2]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

利用者ごとの漏洩範囲は、当時のCI環境と実行履歴に依存します。

情報元

  1. [s1] Codecov · 一次情報

    Bash Uploader Security Update ↗

    公開 2021-04-15 · 確認 2026-10-02

  2. [s2] Codecov · 一次情報

    Post-Mortem / Root Cause Analysis (April 2021) ↗

    確認 2026-10-02