米国の政府機関シーサは、ランサムウェア集団がジェットブレインズのチームシティにある重大な脆弱性を実際に悪用しているとして注意を呼びかけた。
事案の詳細
シーサ(米国のサイバー防衛を担う機関)は、ジェットブレインズのビルド管理ツール「チームシティ(TeamCity)」に存在する重大な脆弱性が、ランサムウェア攻撃に使われていると公表した。チームシティはソフトウェアのビルドやテスト、配布などを自動化する用途で利用され、開発・運用の中核に置かれやすい。
今回の注意喚起は「すでに悪用が確認されている」点が重要だ。攻撃者はインターネットから到達可能なチームシティ環境などを探索し、未修正の脆弱性を突いて侵入の足掛かりを得る。侵入後は環境内で横展開し、最終的にファイルを暗号化して身代金を要求するランサムウェアへつなげる流れが想定される。
シーサは、連邦政府機関向けの脆弱性カタログ(既知の悪用がある脆弱性の一覧)に今回のチームシティの欠陥を追加し、期限を区切って対処を求めた。公的機関での強制対応は米国内の話だが、「現実の攻撃に使われている」という事実は、民間企業にとっても危険度を判断する明確な材料になる。
日本への影響
チームシティは開発部門だけのツールと思われがちだが、侵害されるとソースコードや認証情報、配布用の成果物に触れられる可能性があり、事業全体の停止や取引先への影響に直結し得る。日本の中小企業でも、外部公開したCI/CD環境を少人数で運用しているケースは多く、更新の遅れや設定不備が狙われやすい。海外で悪用が始まると、スキャンや攻撃の波は国境を越えて短期間で広がるため「米国の話」と切り分けるのは危険だ。
対策・今後の展望
- チームシティの稼働有無を棚卸し:自社・子会社・委託先が運用するビルドサーバーにチームシティが含まれるか確認する。
- ベンダー推奨の修正版へ迅速に更新:ジェットブレインズが案内するセキュリティ更新を適用し、更新後に外部公開範囲や管理者アカウントも点検する。
- 外部公開の最小化:可能であればインターネットから直接到達できない構成に変更し、管理画面へのアクセス制限を強化する。
- 侵害の兆候確認:更新前後で不審な管理者追加、未知のプラグイン、予期しない設定変更、異常な通信の有無を確認する。
- バックアップの再点検:ランサムウェアに備え、復元できるバックアップが分離保管されているかを確認する。
CSRIからの現場アドバイス
【現場で何が起きているか】MDRや診断の現場では、開発用に立てたビルドサーバーが「一時的に外部公開されたまま」になり、更新も後回しになっている例が目立つ。海外で悪用が報じられると、自動スキャンが一気に増え、日本のIP帯にも短期間で波及する。
【平易な解説】例えるなら、社内の合鍵ボックスが外から見える場所に置かれ、しかも鍵穴に欠陥がある状態のようなものだ。つまり、開発の便利ツールが突破口になり、業務データまで人質に取られる可能性がある。
【今週中にできること】まずチームシティが動いているサーバーと公開範囲を確認し、外部公開なら担当者に「今週中の更新」を依頼する。次に管理者アカウントの一覧と最終ログインを点検し、不要な権限を外す。最後にバックアップから復元テストの手順だけでも決めておく。
参照: CISA: Ransomware gangs now exploiting critical TeamCity flaw