
世界最大級の開発基盤が陥落、従業員のVS Code経由でGitHub内部リポジトリ4000件が流出か
GitHubの内部リポジトリからソースコードが流出した事件は、従業員端末にインストールされた悪意あるVS Code拡張機能が起点だった。脅威アクター「TeamPCP」は約4,000の内部リポジトリからデータを窃取し、5万ドル以上での売却を要求しており、開発インフラを狙うサプライチェーン攻撃の高度化が開発環境のセキュリティモデルに見直しを迫っている。
OpenAI、Anthropic、Azure、HuggingFaceなど、100以上のLLM APIを単一の入出力形式(OpenAI形式など)で利用可能にするオープンソースのプロキシ・ライブラリ。

GitHubの内部リポジトリからソースコードが流出した事件は、従業員端末にインストールされた悪意あるVS Code拡張機能が起点だった。脅威アクター「TeamPCP」は約4,000の内部リポジトリからデータを窃取し、5万ドル以上での売却を要求しており、開発インフラを狙うサプライチェーン攻撃の高度化が開発環境のセキュリティモデルに見直しを迫っている。

Googleのレポートは、犯罪グループがAIを利用して未知のゼロデイ脆弱性を発見し、オープンソースのシステム管理ツールにおける二要素認証バイパスを可能にするエクスプロイトを開発した事例を報告した。これはAIが実際のゼロデイ攻撃に利用された初の確認事例であり、AIが脆弱性発見から武器化までのタイムラインを大幅に短縮していることを示している。また、マルウェアの自律化や国家支援型ハッカーによる攻撃の高度化、AIへのアクセス基盤を構築するサイバー犯罪のエコシステムの形成など、AIの悪用が広範に進展している実態が明らかになった。

AIコーディングツールの基盤となっているMCP(Model Context Protocol)に、OSコマンドが実行されてしまう設計上の欠陥が発見された。Anthropicはこの問題を「想定された動作」として修正を拒否しており、200以上のプロジェクトと数千のサーバーに影響が及ぶ。この欠陥は、開発者が知らないうちにシステムを危険に晒す深刻なセキュリティリスクを引き起こす可能性がある。