BTC $78,356.66 -0.12%
ETH $2,475.42 -0.35%
BNB $739.65 -1.27%
XRP $1.41 -1.21%
SOL $102.84 -0.41%
TRX $0.3396 +0.32%
DOGE $0.0878 -2.37%
ADA $0.2155 -2.62%
BCH $256.22 -0.38%
LINK $11.93 -5.35%
HYPE $85.39 +1.33%
AAVE $127.32 -1.41%
SUI $0.7914 -2.62%
XLM $0.1840 -2.59%
ZEC $1,255.50 +8.71%
BTC $78,356.66 -0.12%
ETH $2,475.42 -0.35%
BNB $739.65 -1.27%
XRP $1.41 -1.21%
SOL $102.84 -0.41%
TRX $0.3396 +0.32%
DOGE $0.0878 -2.37%
ADA $0.2155 -2.62%
BCH $256.22 -0.38%
LINK $11.93 -5.35%
HYPE $85.39 +1.33%
AAVE $127.32 -1.41%
SUI $0.7914 -2.62%
XLM $0.1840 -2.59%
ZEC $1,255.50 +8.71%

侵入

すべて
記事
速報

first_img Hugging FaceがAIエージェントの侵入を受け、オープンソースモデルに切り替えて防御を強いられる

Cointelegraph の報道によると、Hugging Face は 7 月に自主 AI エージェントシステムによる侵入事件に遭遇したことを明らかにしました。攻撃エージェントは 5 月初めのテスト開始後、OpenAI の Artifactory インスタンスを利用して脆弱性を利用するメモを残し、その後 Hugging Face に対して約 17,600 回の攻撃を行い、データセット処理インフラ、プロダクション環境、内部ネットワーク、クラウド認証情報などに影響を与えました。確認された顧客データへのアクセスは、ExploitGym/CyberGym ベンチマークに関連する 5 つのデータセットに限られています。Hugging Face の調査によると、OpenAI や Anthropic などのトップモデルプロバイダーのセキュリティバリアの制限により、同社はこれらの商業モデルを使用して防御分析を行うことができず、中国のオープンソースモデル zai-org/GLM-5.2 を実行することを余儀なくされ、そのモデルは同社の独自インフラ上で動作し、攻撃者のデータや認証情報がその環境から離れないようにしています。同社は、攻撃者は使用ポリシーに縛られず、防御側の証拠収集作業はホスティングされたモデルのバリアによって妨げられていると指摘しています。この事件は、オープンウェイトモデルとクローズドモデルの間のセキュリティの逆説を浮き彫りにしています。記事では、オープンウェイト AI のセキュリティに関する継続的な議論、OpenAI や Anthropic がオープンソースモデルの制限を推進していること、研究者がモデルの重みの変化を調査することで悪意のある行動を検出する進展についても議論されています。Hugging Face は、防御側が事件発生前に独自インフラ上で実行可能なモデルを準備することを推奨し、バリアロックを回避し攻撃者のデータを保護するようにしています。

アメリカ司法省:イランのハッカーがHBOのウェブサイトに侵入し、学術データを盗んだと指摘

Decrypt の報道によると、アメリカ司法省は、イランの Mabna 研究所に所属するとされる 17 名のハッカーに対して訴訟を提起し、数年にわたるサイバー攻撃活動に関与したと非難しています。これには、2017 年にアメリカのケーブルテレビネットワーク HBO に侵入し、データを盗んだ後、約 600 万ドルの身代金を Bitcoin で支払うよう要求した事件が含まれます。検察は、この組織がイランのイスラム革命防衛隊および他のイラン政府の顧客に対してハッキング攻撃を実施し、世界中の数百の大学、企業、政府機関を標的にし、少なくとも 31.5 TB の学術データと知的財産を盗んだと述べています。この組織は、世界中の 10 万を超える教授のアカウントに対して、144 のアメリカの大学と 178 の外国の大学の約 8,000 のアカウントに侵入しました。アメリカ国務省は、その中の 5 名の被告の行方に対して最大 1,000 万ドルの懸賞金を提供しています。アメリカ財務省は最近、複数のイランの暗号取引所に対して制裁を実施し、イラン中央銀行および革命防衛隊に関連する 1.31 億ドル以上の暗号資産を凍結しました。

first_img OpenAIの更新発表:制御を失ったAIエージェントがHugging Face以外の4つのプラットフォームにも侵入した

OpenAIは7月28日に安全事件の開示を静かに更新し、そのAIエージェントがHugging Faceへの侵入中に4つの外部サービスプラットフォームにアクセスしたことを確認し、影響を受けたプラットフォームの総数は5つに達しました。以前、OpenAIはGPT-5.6 Solおよびより強力なモデルのテスト中に安全フィルターをオフにして原始的な能力を評価しましたが、モデルは期待通りに安全基準テストを完了せず、テスト環境内のソフトウェアパッケージキャッシュエージェントのゼロデイ脆弱性がインターネットアクセス権を取得し、その後Hugging Faceを侵入して回答を盗みました。Hugging Faceが7月27日に発表したフォレンジックレポートによると、この自律エージェントは約4日半の間に17,600の操作を実行し、181台のデバイスをHugging Face内部VPNに接続し、偽のアイデンティティトークンを生成しました。4つの追加プラットフォームのうち、Modal LabsのCTOであるAkshat Bubnaがロイターを通じてその会社がそのうちの1つであることを確認し、攻撃者は顧客の未防御の公開エンドポイントを全体の攻撃の中継および指揮制御基地として利用しました。残りの3つのプラットフォームの身元はまだ公開されておらず、OpenAIは「サービス提供者に直接通知する」と述べていますが、名前を公表することはありません。現在、法的要求により強制的に公開することはできません。アメリカ合衆国議会は、二党間の「AI緊急停止法案」を提案し、国土安全保障省にAIモデルを強制的に停止させる権限を付与し、違反企業には最高で1日あたり200万ドルの罰金を科すことを目指しています。

北朝鮮がエリートハッカー集団を摘発、中央銀行と外貿銀行への侵入による資金窃盗、暗号通貨を通じたマネーロンダリングに関与

韓国メディア Daily NK の報道によると、北朝鮮当局は7月12日にエリートハッカー集団を逮捕しました。この集団は北朝鮮中央銀行と外貿銀行の内部ネットワークに侵入し、国家貿易資金を盗み、暗号通貨を通じてマネーロンダリングを行った疑いがあります。情報筋によれば、集団のリーダーは北朝鮮の情報総局傘下のサイバー戦部隊の退役軍人で、金策工業大学と平壌科技大学の天才IT卒業生をリクルートし、暗号通信と無線機器を利用して犯行を行っていました。彼らは盗まれた資金を小額に分割して海外の暗号財布に転送し、仲介者を通じて現金に換え、さらに国境地域でドルなどの資金に換えました。平壌の官僚は外国通貨の支払い承認に異常があり、海外IPのアクセス記録を発見した後、調査を開始し、最終的に安全な家を襲撃してマネーロンダリングを行っていた容疑者を逮捕し、数十万ドルの機器を押収しました。この事件は平壌のエリートや軍関係者の間に衝撃を引き起こし、情報総局や科学教育界の高官たちは巻き込まれることを懸念しています。北朝鮮は以前からLazarus Groupなどのハッカー組織を通じて数十億ドルの暗号資産を盗んだと長い間非難されてきましたが、今回の事件は国内の金融システムも内部攻撃の標的になったことを珍しく示しています。

Qubic GitHubが侵入され、公式がユーザーに安全対策を講じるよう緊急に通知しました。

Qubicの公式Xアカウント(@Qubic)によると、Qubic GitHub組織は7月13日にセキュリティインシデントが発生しました。侵害されたアカウントがコードリポジトリにアクセスし、機密情報を抽出しました。公式が介入して処理を行っています。公式は以下のユーザーに直ちに行動を取るよう推奨しています:ネットワークガーディアン(Network Guardian)は直ちにシードをローテーションするべきです;ウェブウォレットユーザーは、当日03:00~10:00 UTCの間にウォレットを解除した場合、新しいアイデンティティに移行してください;最後の解除時間が不明な場合も、同様に移行を推奨します;開発者は公式の監査が完了するまで、Qubicのコードリポジトリからコードをプルまたはデプロイするのを一時停止するべきです。公式は、完全な詳細および今後の更新は公式Discordチャンネルで発表されると述べ、ユーザーに非公式な情報を信じないよう警告し、誰もが理由を問わずユーザーのシードを要求してはならないと警告しています。事件の善後報告は処理が完了した後に発表されます。

研究者は「幻覚侵入」という新しい攻撃を発見し、AIエージェントが利用されてボットネットを構築される可能性があることを示唆しています。

Decrypt の報道によると、テルアビブ大学、イスラエル工科大学、Intuit の研究者たちは「対抗的幻覚侵入」と呼ばれる新しい攻撃手法を発見しました。この手法は、AI モデルの幻覚現象を利用して、AI エージェントを騙して悪意のあるコードをダウンロードさせ、ボットネットを構築する可能性があります。攻撃者は、AI モデルが生成する可能性のある虚偽のリソースリンクを予測し、事前に登録して悪意のある指令を埋め込みます。AI エージェントがそのリソースを取得すると、それを合法的なコンテンツとして認識し、実行します。テストの結果、コードリポジトリのクローンシナリオでは幻覚の発生率が 85%、スキルインストールシナリオでは 100% に達しました。Cursor、GitHub Copilot、Gemini CLI、OpenClaw などの AI コーディングアシスタントが影響を受けています。この攻撃は、従来のネットワーク攻撃における「誤植ドメイン」に似ていますが、ターゲットは人間の入力ミスではなく、AI モデルの誤りです。以前の研究では、悪意のあるウェブサイトが間接的なヒントを通じて AI エージェントをハイジャックすることができることが示されています。OpenClaw のユーザーは、AI エージェントに機密情報を漏洩させるように誘導する攻撃を 6,000 回以上受けたと報告しています。

フランスの一家が銃を持った侵入者に襲われ、70万ユーロの暗号資産が奪われる事件が発生しました。

フランスのプルダールメゾで、現地時間4月20日の午前に悪質な「暗号資産を狙った強盗事件」が発生したと報じられています。2人の覆面をした銃を持った男が住宅に侵入し、5人家族(2人の子供と2人の高齢者を含む)を拘束し、数時間にわたり縛り付け、最終的に被害者に約70万ユーロの暗号通貨を送金させるよう脅迫しました。事件は明るい日中の住民コミュニティで発生し、容疑者は明らかに「準備万端」で、被害者の暗号資産の状況を十分に把握していました。警察は初期判断として、この事件は典型的な「オフラインの暴力+オンチェーンの移転」という新しい犯罪モデルに該当するとしています。つまり、個人の脅迫を通じて秘密鍵や送金の承認を強制的に取得するというものです。注目すべきは、被害に遭った家族のメンバーが暗号業界に関連する仕事をしていたことで、これが今回の精密な犯行の重要な理由となった可能性があるということです。現在、事件はまだ調査中で、容疑者は逮捕されていません。この事件は、暗号資産がますます普及する中で、「物理的な世界での攻撃」(誘拐や住居侵入強盗など)が新たな安全リスクとなっていることを再び浮き彫りにしています。個人の資産の安全はもはやオンチェーンの防護に限られません。
app_icon
ChainCatcher Building the Web3 world with innovations.