タグ: npm

eclecticiq.com

開発者を狙う攻撃:モダンな依存関係文化がサプライチェーンの脅威地図をどう変えたか

1. エグゼクティブサマリー 現代のソフトウェアは「書かれる」ものではなく「組み立てられる」ものです。一つのアプリケーションが数百のサードパーティコンポーネントを日常的に取り込み、通常のプロセスの一環として継続的に更新を重ねています。この利便性は、従来の境界防御やエンドポイント防御をすり抜ける、確実な初期侵入経路へと静

koi.ai

実世界初の悪意あるMCPサーバー確認、Postmarkのバックドアがメールを窃取

MCPサーバーをご存じでしょうか。AIアシスタントにメール送信やデータベースクエリの実行など、手作業では面倒な処理を任せられる便利なツール群です。ただ、ここであまり語られていない重要な問題があります。私たちはこうしたツールに神レベルの権限を与えているという点です。しかも、それを作ったのは会ったこともなく、検証する手段も

cyberpress.org

汚染されたnpmパッケージがAIトークンを窃取し、開発者のビルド環境全体に拡散

サイバー犯罪者は、汚染されたnpmパッケージを通じてAI APIトークンを標的にする動きを強めており、通常の開発環境を認証情報窃取マシンへと変貌させています。 窃取されたトークンは直接悪用されるほか、割引価格で高価なAIモデルへのアクセスを転売する地下の「転送ステーション」に流されるケースもあります。 企業が大規模言

bleepingcomputer.com

AIのコードを検証するのは誰か――オープンソース取り込みが直面する規模の課題

執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです

infosecurity-magazine.com

6件のnpmパッケージ、イーサリアムウォレットからC2アドレスを読み取り

6件のnpmパッケージが、攻撃者の管理下にあるイーサリアムウォレットに問い合わせて次段階のマルウェアの取得先を割り出していたことが判明しました。ブロックチェーン上の取引データからコマンド&コントロール(C2)アドレスを読み取る手口です。 Sonatype Research Labsは8月10日にこれらのパッケー