LiteLLMのサプライチェーン攻撃で2,500組織にわたり認証情報が流出
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More
1. エグゼクティブサマリー 現代のソフトウェアは「書かれる」ものではなく「組み立てられる」ものです。一つのアプリケーションが数百のサードパーティコンポーネントを日常的に取り込み、通常のプロセスの一環として継続的に更新を重ねています。この利便性は、従来の境界防御やエンドポイント防御をすり抜ける、確実な初期侵入経路へと静
ある脅威アクターが、複数のFortune 500企業のAzureテナントから直接窃取したとされるデータを販売しています。 「TheHatman」というハンドルネームを使うこの脅威アクターは、McDonald's Corporation、Tata Consultancy Services(TCS)、Vodafone、H
標的型の偽求人キャンペーンにより、あるサイバー犯罪者が転職活動中の従業員をLinkedIn経由で接触し、仮想通貨関連組織への侵害に成功しました。 攻撃者は架空のWeb3プロトコルのリクルーターを装い、Calendly経由で面接を設定した上で、Googleスプレッドシートに見せかけた技術審査課題を送りつけました。 この
MCPサーバーをご存じでしょうか。AIアシスタントにメール送信やデータベースクエリの実行など、手作業では面倒な処理を任せられる便利なツール群です。ただ、ここであまり語られていない重要な問題があります。私たちはこうしたツールに神レベルの権限を与えているという点です。しかも、それを作ったのは会ったこともなく、検証する手段も
2ヶ月半前、私たちはVS Code拡張機能を標的とする初の自己増殖型ワームであるGlassWormの存在を明らかにしました。目に見えないUnicode文字を使って悪意あるコードを隠すというものでした。それ以来、私たちはこの脅威アクターを3つの波にわたって追跡してきました。目に見えないUnicodeペイロード、中東の政府
TLDR:公式のClaude拡張機能3種類。ダウンロード数35万件超。すべてにリモートコード実行の脆弱性がありました。今回は改めて注意を促す内容です。私たちはこれまで、無名の開発者による悪意ある拡張機能や大規模なサプライチェーン侵害について取り上げることが多くありましたが、最も信頼されている開発者であっても、企業に大き
セキュリティ Shai-Hulud亜種が444個のパッケージを汚染、tarballや開発ツールのフックを介して拡散
ハードウェアウォレット大手Trezorの顧客約1万4千人分の個人情報が、物流パートナーであるShipMonkが使用するビジネスインテリジェンスプラットフォーム「Metabase」の重大なゼロデイ脆弱性を悪用され盗まれました。この事件はブロックチェーンセキュリティコミュニティから即座に注目を集めまし
Resecurityは、LiteLLMを巻き込んだサプライチェーンセキュリティ侵害の後、152.5GiBに及ぶデータを入手しました。このデータには、数千のドメインに関連する企業の窃取済み認証情報や設定データが含まれています。 2026年3月に発生したLiteLL
すべての記事を読み込みました