タグ: サプライチェーン攻撃

gbhackers.com

攻撃者が開発者の認証情報を標的に、サプライチェーン侵害はソースコードの外へ拡大

ソフトウェアサプライチェーン攻撃は、クラウドIDの侵害へと進化しつつあります。攻撃者は信頼されたパッケージを悪用し、アプリケーションが実行される前の段階で、開発者のワークステーションやCI/CD環境から認証情報を盗み出します。 その結果、危険な「ピボット」が起こります。日常的な依存関係のインストールが、クラウドアカウ

News

悪意あるパッケージ、インストール時にCI/CDパイプラインと開発者ワークステーションからクラウド認証情報を窃取

悪意あるソフトウェアパッケージが、インストール中にクラウド認証情報を盗み出す恐れがあります。アプリケーションが動作する前の段階で、開発者のワークステーションや継続的インテグレーション/デリバリー(CI/CD)パイプラインが危険にさらされます。 こうした攻撃は、日常的な依存関係の更新をクラウドアカウント侵害の入り口に変

gbhackers.com

Storm-3068、アカウント乗っ取り後にAzure DevOpsパイプラインを悪用しKubernetes認証情報を窃取

Microsoftは、Storm-3068によるものとされるクラウド標的型の侵入事案について詳細を公表しました。攻撃者は乗っ取ったユーザーアカウントを足がかりにAzure DevOpsを悪用し、Kubernetesの認証情報を窃取しました。さらに、接続先のクラウド環境へアクセスされた可能性もあります。 この攻撃は、開

darkreading.com

Unsloth Studioの脆弱性、モデルの日常的な確認作業をコード実行に変える

Unslothは、Web用ユーザーインターフェース(UI)のフロントエンドに存在した脆弱性を修正しました。この脆弱性を悪用されると、悪意のあるモデルを通じて任意のコードが実行されるおそれがありました。Pillar SecurityのAriel Fogel氏は本日、Unsloth Studioの脆弱性を取り上げたブログ記

zerolabs.rubrik.com

サプライチェーン攻撃の現状が示すサイバーレジリエンスの必要性

Rubrik Zero Labsが公開した新たなレポートは、今年1月から7月にかけて発生した400件超のソフトウェアサプライチェーンのセキュリティインシデントを分析しています。レポートは、多くのセキュリティ責任者が目を背けてきた現実、つまり「防御だけでは勝てない」という点を改めて浮き彫りにしました。ソフトウェアサプライ