
世界最大級の開発基盤が陥落、従業員のVS Code経由でGitHub内部リポジトリ4000件が流出か
GitHubの内部リポジトリからソースコードが流出した事件は、従業員端末にインストールされた悪意あるVS Code拡張機能が起点だった。脅威アクター「TeamPCP」は約4,000の内部リポジトリからデータを窃取し、5万ドル以上での売却を要求しており、開発インフラを狙うサプライチェーン攻撃の高度化が開発環境のセキュリティモデルに見直しを迫っている。
別名: Supply Chain Attack
ソフトウェアの製造・配布プロセスや、信頼されたサードパーティベンダーを侵害することで、その顧客やユーザーを標的にする攻撃手法。

GitHubの内部リポジトリからソースコードが流出した事件は、従業員端末にインストールされた悪意あるVS Code拡張機能が起点だった。脅威アクター「TeamPCP」は約4,000の内部リポジトリからデータを窃取し、5万ドル以上での売却を要求しており、開発インフラを狙うサプライチェーン攻撃の高度化が開発環境のセキュリティモデルに見直しを迫っている。

Googleのレポートは、犯罪グループがAIを利用して未知のゼロデイ脆弱性を発見し、オープンソースのシステム管理ツールにおける二要素認証バイパスを可能にするエクスプロイトを開発した事例を報告した。これはAIが実際のゼロデイ攻撃に利用された初の確認事例であり、AIが脆弱性発見から武器化までのタイムラインを大幅に短縮していることを示している。また、マルウェアの自律化や国家支援型ハッカーによる攻撃の高度化、AIへのアクセス基盤を構築するサイバー犯罪のエコシステムの形成など、AIの悪用が広範に進展している実態が明らかになった。

長年利用されてきた仮想ドライブエミュレーションソフトウェア「DAEMON Tools」の開発元を起点とするサプライチェーン攻撃が発覚した。この攻撃は正規のデジタル署名が悪用され、約1か月にわたり悪意のあるマルウェアが公式配布チャネルを通じて拡散し、世界100か国以上のユーザーに影響を与えている。攻撃者は広く利用されているが監視されにくいユーティリティソフトウェアを狙い、初期感染で環境情報を収集後、選別された一部のシステムに高度なバックドア「QUIC RAT」を投下する標的型攻撃の性質を帯びている。

オープンソースソフトウェアの巨人、Red Hatがサイバー攻撃を受け、内部データが侵害されたことを正式に認めた。発端は「Crimson Collective」と名乗る恐喝グループが、同社の内部リポジトリから約570GBに […]

JavaScriptの広大なエコシステムに大打撃を与える、史上最大規模のサプライチェーン攻撃が行われたことが明るみに出た。週間ダウンロード数が合計20億回を超える18ものnpmパッケージが、一人の開発者のアカウント乗っ取 […]