QRコードをスキャンしてダウンロードしてください。
BTC $77,677.75 -0.85%
ETH $2,314.94 -0.73%
BNB $636.14 -0.38%
XRP $1.43 -0.56%
SOL $86.40 +0.24%
TRX $0.3227 -1.57%
DOGE $0.0979 -0.29%
ADA $0.2521 +0.33%
BCH $453.89 -0.88%
LINK $9.40 +0.36%
HYPE $41.60 +1.29%
AAVE $95.51 +0.40%
SUI $0.9461 -0.54%
XLM $0.1729 -1.81%
ZEC $358.19 +0.31%
BTC $77,677.75 -0.85%
ETH $2,314.94 -0.73%
BNB $636.14 -0.38%
XRP $1.43 -0.56%
SOL $86.40 +0.24%
TRX $0.3227 -1.57%
DOGE $0.0979 -0.29%
ADA $0.2521 +0.33%
BCH $453.89 -0.88%
LINK $9.40 +0.36%
HYPE $41.60 +1.29%
AAVE $95.51 +0.40%
SUI $0.9461 -0.54%
XLM $0.1729 -1.81%
ZEC $358.19 +0.31%

サプライチェーン

Axiosライブラリがサプライチェーン攻撃を受け、ハッカーが盗まれたnpmトークンを利用してリモートトロイの木馬を埋め込み、約80%のクラウド環境に影響を及ぼしました。

攻撃者は、JavaScriptで最も人気のあるHTTPクライアントライブラリAxiosの主要メンテナーのnpmアクセス令牌を盗み、その令牌を利用してクロスプラットフォームのリモートアクセス型トロイの木馬(RAT)を含む2つの悪意のあるバージョン(axios@1.14.1とaxios@0.3.4)を公開しました。これらはmacOS、Windows、Linuxシステムを対象としています。悪意のあるパッケージはnpmレジストリ上で約3時間生存した後に削除されました。セキュリティ会社Wizのデータによると、Axiosの週あたりのダウンロード数は1億回を超え、約80%のクラウドおよびコード環境に存在しています。セキュリティ会社Huntressは、悪意のあるパッケージが公開されてから89秒後に最初の感染を検出し、露出ウィンドウ期間内に少なくとも135のシステムが侵害されたことを確認しました。注目すべきは、Axiosプロジェクトは以前にOIDC信頼できる公開メカニズムやSLSAトレーサビリティ証明などの現代的なセキュリティ対策を導入していたにもかかわらず、攻撃者はこれらの防御を完全に回避しました。調査の結果、プロジェクトはOIDCを設定する際に従来の長期有効なNPM_TOKENを保持しており、npmは両者が共存する場合、デフォルトで従来のトークンを優先して使用するため、攻撃者はOIDCを突破することなく公開を完了できました。

litellmはPyPIのサプライチェーン攻撃に遭遇し、簡単にインストールすることでSSHキーなどのすべての機密情報を盗むことができます。

Andrej Karpathy は X プラットフォームで、litellm が PyPI サプライチェーン攻撃に遭ったと発表しました。pip install litellm を実行するだけで、SSH キー、AWS/GCP/Azure 認証情報、Kubernetes 設定、git 認証情報、環境変数、暗号ウォレット、SSL プライベートキー、CI/CD キー、およびデータベースパスワードを盗むことができます。litellm の月間ダウンロード数は 9700 万回に達し、litellm に依存するすべてのプロジェクト、例えば dspy にリスクが広がる可能性があります。悪意のあるコードが埋め込まれたバージョンのオンライン時間は約 1 時間未満で、攻撃コードに欠陥があったため、Callum McMahon のマシンのメモリが枯渇してクラッシュしたことで発見されました。Andrej Karpathy は、サプライチェーン攻撃が現代のソフトウェアにおける最も脅威的な問題であり、依存関係をインストールするたびに依存ツリーの深いところに改ざんされたパッケージが導入される可能性があるため、依存関係を減らし、LLM を使用して直接シンプルな機能を実現することにますます傾いていると述べています。

Anthropicはアメリカ政府を提訴し、ペンタゴンに「サプライチェーンリスク」の判断を撤回するよう求めている。

据路透社报道,Anthropic は月曜日に訴訟を提起し、ペンタゴンが同社を国家安全保障のブラックリストに載せるのを阻止しようとしています。この動きは、この人工知能ラボとアメリカ軍との間で技術使用制限に関する高リスクの対立をエスカレートさせるものです。ペンタゴンは先週の木曜日に正式に Anthropic をサプライチェーンリスクとしてリストに載せ、情報筋によればイランの軍事作戦に使用されている技術に制限をかけました。Anthropic は訴訟の中で、この認定が違法であり、同社の言論の自由と正当な手続きの権利を侵害していると主張しています。カリフォルニアの連邦裁判所に提出された書類は、裁判官にこの認定を取り消し、連邦機関による執行を阻止するよう求めています。Anthropic は「これらの行動は前例がなく、違法です。憲法は政府がその巨大な権力を使って企業の保護された言論を罰することを許可していません」と述べています。国防長官の Pete Hegseth は、Anthropic が自律兵器や国内監視に使用される AI の制限を解除することを拒否した後、同社を国家安全保障のサプライチェーンリスクとしてリストに載せました。この認定は、Anthropic の政府業務に重大な脅威をもたらし、その結果、他の AI 企業が技術の軍事使用制限を交渉する方法に影響を与える可能性があります。しかし、Anthropic の CEO Dario Amodei は木曜日に、この認定が「範囲が限られている」と明言し、企業はペンタゴンとは無関係なプロジェクトでそのツールを使用することができると述べました。
app_icon
ChainCatcher Building the Web3 world with innovations.