誰かが30個のWordPressプラグインを購入し、すべてにバックドアを仕込んだ
信頼されたWordPressプラグインWidget Logicが新しい所有者に買収され、サプライチェーン攻撃の対象となった。購入者は同プラグインを含む複数のプラグインにバックドアを仕込み、大規模な被害をもたらした。
この事件は、WordPressプラグインエコシステムの構造的な脆弱性を浮き彫りにしている。WordPressユーザーは多くの小規模な単一機能プラグインをインストールする傾向があり、ほとんどの開発者はセキュリティ専門組織ではなく個人開発者である。
攻撃者が確立されたプラグインを買収する戦略は、元の開発者が長年をかけて築いた信頼を一度に奪取できるため、極めて巧妙である。ユーザーベースが大きなプラグインほど、潜在的な被害は甚大となる。
この事件は、オープンソースソフトウェアと商用プラグインエコシステムにおけるサプライチェーン攻撃の現実的な脅威を強く示唆している。セキュリティ観点からの所有権の引き継ぎプロセスや、プラグインの安全性の継続的な検証の重要性が改めて認識される。
セキュリティ専門家の間では、サプライチェーン攻撃の深刻さが強調されている一方で、NPMの大量依存関係管理やプラグインエコシステムの構造的問題が根本的な課題として挙げられている。
「WordPressプラグインエコシステムにおけるサプライチェーン攻撃の脅威は特に危険である。このエコシステムは個人開発者による小規模で単一目的のプラグインの多数インストールを推奨する構造になっているためである。確立されたプラグインの買収という手法は巧妙である。なぜなら、元の開発者が長年をかけて構築した信頼を一度に引き継ぐことができるからである。」— @toniantunovi