公開状態のViteサーバー、AWS/Azure認証情報を狙った走査の標的に
攻撃者は、インターネットに公開されたVite開発サーバーを標的に、環境ファイルやクラウド認証情報、インフラ構成情報を狙った走査を行っています。 攻撃者はソフトウェア開発者を狙う新たな攻撃経路を開拓しています。標的
攻撃者は、インターネットに公開されたVite開発サーバーを標的に、環境ファイルやクラウド認証情報、インフラ構成情報を狙った走査を行っています。 攻撃者はソフトウェア開発者を狙う新たな攻撃経路を開拓しています。標的
GreyNoiseによると、攻撃者はOpenAI、Anthropic、Google、Perplexityなど各社が運用するAIクローラーからのトラフィックを装い、自動スキャンを実行して露出した認証情報や設定ファイルをウェブサイト上で探索しているとのことです。 (出典: GreyNoise) 「ウェブ
TanStack Queryの型安全なフックを生成するnpmパッケージ「@7nohe/openapi-react-query-codegen」の複数のリリースがサプライチェーンワームに侵害され、開発者およびCIシステムが認証情報窃取、リポジトリのバックドア化、パッケージ汚染の危険にさらされています。 Aikido S
MLflowに存在する認証不要の深刻なサーバーサイドリクエストフォージェリ(SSRF)脆弱性CVE-2026-64849が、開示からわずか数時間で実際に悪用されていることが、watchTowrの調査で明らかになりました。 この脆弱性はMLflowバージョン3.15.0より前のバージョンに影響し、クラウド認証情報の流出
「AIトークンジャッキング」と呼ばれる金融サイバー犯罪の手法が急速に広がっています。脅威アクターが人気のAIプラットフォームの開発者用APIキーを盗み出し、被害者に割り当てられたモデル利用枠を消費した上で、その計算資源をグレーマーケットのプロキシサービスを通じて転売するというものです。 ここでいう「トークン」とは、ブ
LiteLLMサプライチェーン攻撃で盗まれた153GBに及ぶ巨大アーカイブから、AWS、Samsung、Cisco、Salesforceを含む数千の企業ドメインに関連する認証情報やその他の機密データが流出していたことが明らかになりました。 Hudson Rockによると、同社は433,909個のファイ
Anthropic社のClaude Coworkに影響する新たに発見されたサンドボックスエスケープ脆弱性により、AIエージェントが処理する信頼できないコンテンツが、macOSホスト上の機密ファイルにアクセスできてしまう可能性があることが明らかになりました。 この脆弱性の影響には、SSH秘密鍵、クラウド認証情報、その他
何者かがJscramblerのnpmパッケージを侵害し、隠された、クロスプラットフォーム対応の認証情報窃取ペイロードを含む複数のトロイの木馬化バージョンを公開しました。 この攻撃は開発者、ビルドパイプライン、CI/CDシステムを標的としており、npmインストールを通じてソースコード、クラウド認証情報、デプロイトークン
広く利用されているnpmパッケージ「jscrambler」の改ざんされたリリースにより、開発者やCIパイプラインが巧妙な認証情報窃取キャンペーンにさらされていたことが分かりました。攻撃者はメンテナーの公開用認証情報を乗っ取り、通常のアップデートを装った悪意あるコードを配布していました。 Socket社のリサーチチーム
Odyssey infostealerによる新たな攻撃活動が確認され、100カ国を超えるmacOSユーザーを標的にブラウザの認証情報、暗号資産ウォレット、クラウド設定ファイル、メッセージアプリのデータを窃取しています。 このマルウェアは永続化の仕組みも確立しており、正規の暗号資産ウォレットアプリケーションをトロイの木
すべての記事を読み込みました