BTC $63,924.29 -0.33%
ETH $1,902.97 +0.70%
BNB $612.21 +0.14%
XRP $1.01 +0.68%
SOL $76.20 +0.37%
TRX $0.3360 +0.16%
DOGE $0.0706 -0.01%
ADA $0.1834 -2.01%
BCH $214.41 +0.56%
LINK $8.77 +1.72%
HYPE $56.00 +1.91%
AAVE $89.15 +0.11%
SUI $0.6905 +0.41%
XLM $0.1613 +0.52%
ZEC $490.22 +0.64%
BTC $63,924.29 -0.33%
ETH $1,902.97 +0.70%
BNB $612.21 +0.14%
XRP $1.01 +0.68%
SOL $76.20 +0.37%
TRX $0.3360 +0.16%
DOGE $0.0706 -0.01%
ADA $0.1834 -2.01%
BCH $214.41 +0.56%
LINK $8.77 +1.72%
HYPE $56.00 +1.91%
AAVE $89.15 +0.11%
SUI $0.6905 +0.41%
XLM $0.1613 +0.52%
ZEC $490.22 +0.64%

パッケージ

すべて
記事
速報

hot_img インテル EMIB-T 高度パッケージングは歩留まりの課題に直面しており、2027年の初回量産目標はわずか50%です。

台湾のメディアによると、インテルの次世代先進パッケージ技術 EMIB-T は厳しい歩留まりの課題に直面しています。ABF基板サプライヤーの欣興電子(Unimicron)は、7月29日の決算電話会議で、この技術は「まだ成熟していない」と述べ、3社のEMIB-T基板サプライヤー(欣興、揖斐電、新光電気)の2027年末の初回量産段階における歩留まり目標はわずか 50% であると報告しました。EMIB-Tはインテルが台積電のCoWoS-Lに対抗するための先進パッケージソリューションであり、シリコンブリッジを基板に直接埋め込む点が特徴で、シリコン中間層を使用しないため、基板サプライヤーが成功の鍵を握る重要な役割を果たします。グーグルの第9世代TPUは、2028年に量産される際にEMIB-Tパッケージを採用することが決定しており、メディアテックがチップの協調設計を担当しています。このチップが成功裏に量産されれば、出荷量はNVIDIAに挑戦する可能性があります。欣興電子は、顧客(インテル)が利益保証メカニズムを提供しており、たとえ歩留まりが良くなくてもサプライヤーが利益を確保できると述べ、50%の歩留まり目標を達成した後の利益率は会社の平均水準を上回るとしています。現在、EMIB-Tが2027年末までに量産目標を達成できるかどうかには大きな不確実性が残っています。

データ:Keyvエコシステムが大規模なnpmサプライチェーン攻撃を受け、2,000以上の悪意のあるパッケージバージョンが公開されました

慢雾の監視によると、MistEyeは大規模なnpmサプライチェーン攻撃を検出し、Keyv/Cacheableエコシステムに影響を与えました。攻撃者は2,000以上の悪意のあるパッケージバージョンを公開し、keyv@6.0を含んでいます。Keyvは広く使用されているキー・バリュー・ストレージの抽象ライブラリで、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートし、毎週約1.27億回ダウンロードされており、明らかな下流サプライチェーンの露出を引き起こしています。攻撃手法は以前のShai-Hulud npmワーム活動と非常に似ており、高度に自動化され、スケーラブルなサプライチェーン攻撃を指しています。潜在的な攻撃行為には、資格情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、侵害された開発環境を通じた横の拡散が含まれます。セキュリティチームは、影響を受けたパッケージバージョンを直ちに特定して削除し、検証された安全なバージョンにアップグレードし、依存関係のロックファイルとビルドログをレビューし、疑わしい外部接続を監視し、漏洩した資格情報をローテーションし、影響を受けたことを確認した後に環境を再構築する必要があります。

hot_img 台積電がCoWパッケージの外注を拡大し、ASEなどのOSATがCoWの生産能力を引き受けてAIチップ製造のボトルネックを緩和する。

電子タイムズの報道によると、台積電(TSMC)はCoWoSの先進パッケージングにおけるCoW(Chip-on-Wafer)の外注規模をさらに拡大し、より多くのパッケージング注文をASEなどのOSATメーカーに委託する計画です。CoWoSは台積電の2.5Dパッケージング技術であり、GPUなどのAIプロセッサとHBMをインターフェース層を介して接続します。この中でCoWはチップとインターフェース層の結合ステップ、WoSは中基板のパッケージングステップを指します。これまで台積電は主にWoSの外注を行い、CoWは少量のみ委託していました。この措置は、AIチップの需要が持続的に急増しているために生じたパッケージング能力のボトルネックを緩和することを目的としています。台積電は世界のAIチップ製造市場で約**90%**のシェアを占めていますが、NVIDIAなどのメーカーやAIデータセンターの自社開発チップの需要が急増する中で、能力がもはや需要に応えられなくなっています。業界では、OSATが設備投資を大幅に増加させると予想されており、特にウェーハの切断やボンディングなどの後工程分野において顕著です。韓国の複数のレーザー加工およびボンディング設備のサプライヤーが、OSATとCoW設備供給について交渉を行っていることが確認されています。

エヌビディアは共同パッケージ光学(CPO)の量産開始を発表し、関連する概念株は反発する可能性がある。

英偉達のシニアバイスプレジデントであるGilad Shainerは、最近開催された技術フォーラムで、CPOが量産段階に入ったことを発表しました。英偉達はサプライチェーンと協力して開発したスイッチを、緊密に協力している顧客に納品し、自社でも展開を始めました。今年から、CPO技術を搭載したスイッチが世界中のAI工場に大規模に導入される見込みです。Shainerは、今後の光通信市場の最大のビジネスチャンスは垂直拡張(Scale-up)にあり、そのために必要な帯域幅の性能は水平拡張(Scale-out)の10倍以上になると指摘しました。Shainerは以前、Mellanoxで研究開発を担当しており、同社が英偉達に買収された後、AIプラットフォームのネットワーク伝送部門を担当し、台積電と共同でCOUPEシリコンフォトニクスパッケージプラットフォームを開発しました。この発表は、市場が光通信の仕様アップグレードに対する疑念を打破し、関連企業の業績見通しを高めるのに役立ちます。報道によると、英偉達はSpectrum-XにCPOを先行導入しており、目標は今後大規模に展開されるVera Rubin AIプラットフォーム(計算速度がGB300の少なくとも3倍以上向上)に合わせることです。Trendforceは、CPO/NPO市場規模が2030年までに390億ドルを突破し、2028年から2029年にかけてScale-upによる光相互接続の導入が進むことで成長の勢いが著しく加速すると予測しています。

台積電はAIチップのパッケージ技術を開発します。

The Informationによると、台積電(TSM.N)はAIチップのパッケージング技術を開発する予定です。これまで、パッケージングは半導体製造において比較的一般的な工程と見なされていましたが、AIの需要が急増する中で、チップ設計会社はより多くのプロセッサと高帯域幅メモリをますます大きく、複雑なパッケージに統合する必要があります。先進的なパッケージングは業界で最も重要なボトルネックの一つとなっています。インテルは、埋め込み型多チップ相互接続ブリッジ(EMIB)というパッケージング技術を開発しました。この技術は、小さなシリコンブリッジを利用してプロセッサとメモリの間に高速接続を確立します。より大規模な多チップ設計をサポートできるため、より高性能なAIチップを構築し、チップ設計者がサプライチェーンの多様化を実現するのを助けることができるため、NVIDIA(NVDA.O)などの潜在的な顧客の関心を引いています。関係者によると、台積電内部では、エンジニアたちがこの先進的なパッケージングプロジェクトを「類EMIB」と呼び、一部の顧客とこの提案について話し合ったことがあるとのことです。

安全警告:30個の悪意のあるnpmパッケージが取引ボットのリポジトリに偽装し、開発者のキーとリカバリーフレーズを狙っています。

慢雾 SlowMist は安全警報を発表し、協調的な悪意のある npm サプライチェーン攻撃を監視しました。攻撃者は偽の取引ボットリポジトリと DeFi テーマの npm パッケージを利用して JavaScript 情報窃取器を投下し、ターゲットは npm ユーザー、DeFi 開発者および取引ボットユーザーです。今回の攻撃には 30 の悪意のある npm パッケージが関与しており、その中の stake-math@3.5.4 が donoaccestag/forex-mt5-trading-bot リポジトリにロック依存関係として現れています。このリポジトリは約 2300 の高度に同質化されたバルク生成フォークを呈示しており、大部分は poly-stocks アカウントに集中しています。信号は異常に明確です。攻撃者が窃取できる敏感データの範囲は非常に広く、暗号ウォレットライブラリ、ブラウザの Cookie と保存されたパスワード、ブラウジング履歴、開発者の資格情報、Shell の履歴、パスワードマネージャーライブラリ、秘密鍵、助記詞およびソースコードに露出した API トークンが含まれます。慢雾は開発者に対し、影響を受けた npm パッケージを直ちに削除し、package.json と package-lock.json および CI ログに 30 の悪意のあるパッケージのいずれかが含まれていないか監査することを推奨します。また、npm install を実行したシステムは侵害されている可能性があると見なし、すべての露出したウォレット、秘密鍵、npm トークン、クラウド資格情報、SSH キーおよび API トークンをローテーションし、クリーンなイメージから影響を受けた環境を再構築することを推奨します。

慢雾:Red Hat クラウドサービスの npm パッケージが活発なサプライチェーン攻撃を受け、300 以上の GitHub リポジトリに盗まれた認証情報が存在する

慢雾 SlowMist は安全警報を発表し、@redhat-cloud-services に関連するソフトウェアパッケージをターゲットとした活発な npm サプライチェーン攻撃を検出しました。現在、31以上のパッケージが影響を受けていることが確認されており、週のダウンロード数は約 116,000 回、300 以上の GitHub リポジトリに盗まれた認証情報が存在します。この攻撃手法は以前の "Shai-Hulud" npm 攻撃と非常に類似しており、認証情報の窃取、悪意のあるリポジトリの作成、自動化された秘密の漏洩が含まれます。現在も新たな疑わしいリポジトリが継続的に出現しており、攻撃が続いていることを示しています。開発者は引き続き感染しています。潜在的な危害には、GitHub/npm トークンの盗難、AWS/GCP/Azure クラウド認証情報の漏洩、SSH キーと Kubernetes 秘密の収集、ローカル環境およびウォレットデータの漏洩、悪意のあるリポジトリの作成および持続的な操作、さらにはトークンが取り消された後に破壊的な行動を引き起こす可能性があります。影響を受けた @redhat-cloud-services パッケージのバージョンを直ちに削除またはダウングレードし、CI/CD ワークフローと依存関係のインストールを全面的に監査し、すべての GitHub、npm、クラウドサービス、SSH およびウォレット関連のキーをローテーションし、ログを保持し、クリーンなイメージから露出した開発者マシンまたは Runner を再構築し、常に高い警戒を維持することをお勧めします。

サプライチェーン攻撃がPyPI/npm/crates.ioに影響を及ぼし、34以上の悪意のあるパッケージが暗号とAI開発者を標的にしています。

慢雾の発表によると、安全機関MistEyeは、npm、PyPI、crates.ioに悪意のあるパッケージを公開することで、暗号通貨、DeFi、Solana、Sui/MoveおよびAI分野の開発者を標的としたクロスレジストリサプライチェーン攻撃事件を検出しました。この攻撃活動には、34以上の悪意のあるパッケージと384以上の関連バージョンが含まれています。攻撃者は暗号通貨ウォレット、SSHキー、クラウド認証情報、GitHub/AWSトークン、ブラウザデータ、環境変数および開発者の機密情報を盗む可能性があります。一部の悪意のあるペイロードは、.cursorrules、CLAUDE.md、Gitフック、シェルフック、cron、systemdおよびSSHを通じて持続的な駐留を試みています。開発者には、影響を受けたパッケージを直ちに削除し、影響を受けたシステムを隔離し、ログを保持し、露出した認証情報をローテーションし、クリーンなイメージからCI実行環境と開発者マシンを再構築し、GitHub、クラウドサービス、SSHおよびウォレットの活動記録を確認することをお勧めします。

ハッカーがMistral AIソフトウェアパッケージに悪意のあるコードを埋め込んだ

Decrypt の報道によると、マイクロソフトの脅威インテリジェンス部門は、攻撃者が PyPI プラットフォームを通じて配布される Mistral AI ソフトウェアパッケージに悪意のあるコードを埋め込んだことを明らかにしました。この悪意のあるコードは、開発者が Linux システムで使用する際に自動的に実行され、transformers.pyz という名前の悪意のあるファイルをダウンロードし、バックグラウンドで実行します。このファイル名は、広く使用されている Hugging Face Transformers ライブラリを模倣して視覚的に混乱させるように意図されています。マイクロソフトは、この悪意のあるソフトウェアが主に開発者のログイン資格情報とアクセストークンを盗むことを指摘し、ロシア語システムを回避することがあり、一部のコードはイスラエルまたはイランにあるデバイスのファイルをランダムに削除する可能性があると述べています。この攻撃は、9 月に開始された "Shai-Hulud" サプライチェーン攻撃活動に関連しています。Mistral は、調査の結果、攻撃が侵害された開発者のデバイスから発生したことを示しており、同社のインフラは侵害されていないと応じています。
app_icon
ChainCatcher Building the Web3 world with innovations.