タグ: CI/CDパイプライン

techradar.com

大規模なサプライチェーン攻撃で、世界有数の巨大かつ機密性の高い組織に属する数テラバイト規模のデータが流出…

Cisco、Samsung、AWS、Airbus U.S. Space & Defense、Thales、ロンドン証券取引所グループを含む2,500以上の組織が、LiteLLMを標的としたサプライチェーン攻撃によって認証情報を窃取されましたLiteLLM自体が直接ハッキングされたわけではなく、ハッキンググ

cyberpress.org

汚染されたnpmパッケージがAIトークンを窃取し、開発者のビルド環境全体に拡散

サイバー犯罪者は、汚染されたnpmパッケージを通じてAI APIトークンを標的にする動きを強めており、通常の開発環境を認証情報窃取マシンへと変貌させています。 窃取されたトークンは直接悪用されるほか、割引価格で高価なAIモデルへのアクセスを転売する地下の「転送ステーション」に流されるケースもあります。 企業が大規模言

meterpreter.org

JetBrains、TeamCityオンプレミス版の重大な脆弱性を修正

ビルドシステムが世間の注目を集めることはめったにありませんが、不正アクセスを許してしまえば、ソースコードや認証情報、コンパイル済みソフトウェアへの直接的な侵入経路となります。こうした深刻な脅威を受け、JetBrainsはすべてのTeamCityオンプレミス版に存在する重大な欠陥に対処する緊急セキュ

helpnetsecurity.com

AWSが提供するファイアウォールインシデント調査用AIエージェント、DevOpsチームを支援

AWS DevOps Agentは、管理者がログを調査し、ファイアウォールルールやネットワークパスを確認し、AWS Network Firewallがトラフィックをブロックした原因となった構成変更を特定し、接続を復旧するのを支援します。 このサービスは、DevOpsおよびSREチーム向けにアプリケーシ

gbhackers.com

新型のWindows向けステーラー、AIプロファイリングで高価値な企業標的を選別

サイバー犯罪フォーラムで、「Dolphin X」と呼ばれる新たなWindows向けインフォスティーラー兼リモートアクセス型トロイの木馬(RAT)が売り出されています。その触れ込みは明快で、高価値な企業標的の窃取とその優先順位付けを自動化するというものです。 ブラウザのパスワード窃取を主眼とする一般的なステーラーとは異

cyberpress.org

AIを駆使したクラウド攻撃、AWS環境をわずか72時間で侵害

インシデント対応企業Sygniaの新たな調査によると、AI支援ツールを活用する脅威アクターが大規模なAWSベース環境に侵入し、約72時間でアプリケーション、クラウドインフラ、ソースコード管理リポジトリ、CI/CDパイプライン、ランタイムサービスへと横展開を果たしました。 この事例は、脅威の状況における重大な変化を浮き

cyberpress.org

VECTランサムウェア、侵害後の標的選定にTeamPCPの認証情報アーカイブを利用

たとえ被害者が身代金を支払ったとしても、被害者・攻撃者いずれもこれらのファイルを復元することはできません。この暗号化の欠陥自体も深刻な問題ですが、VECTが標的を選定する仕組みには、さらに大きな構造的問題が存在します。 VECTは特定の組織にハッキングを仕掛けるのではなく、サプライチェーンのパートナーであるTeamP

darkreading.com

ノボ ノルディスクの情報漏えいが示すソフトウェア開発パイプラインのリスク

ノボ ノルディスクで最近発生した大規模とみられる情報漏えいは、攻撃者が単一のGitHubアクセストークンを足がかりに侵入したと報告されており、コードリポジトリや開発者環境が、知的財産・認証情報・ソフトウェアサプライチェーン資産を狙う攻撃者にとっての主戦場となっている実態を改めて浮き彫りにしています。オゼンピックやウゴー