開発者を狙う攻撃:モダンな依存関係文化がサプライチェーンの脅威地図をどう変えたか
1. エグゼクティブサマリー 現代のソフトウェアは「書かれる」ものではなく「組み立てられる」ものです。一つのアプリケーションが数百のサードパーティコンポーネントを日常的に取り込み、通常のプロセスの一環として継続的に更新を重ねています。この利便性は、従来の境界防御やエンドポイント防御をすり抜ける、確実な初期侵入経路へと静
1. エグゼクティブサマリー 現代のソフトウェアは「書かれる」ものではなく「組み立てられる」ものです。一つのアプリケーションが数百のサードパーティコンポーネントを日常的に取り込み、通常のプロセスの一環として継続的に更新を重ねています。この利便性は、従来の境界防御やエンドポイント防御をすり抜ける、確実な初期侵入経路へと静
MCPサーバーをご存じでしょうか。AIアシスタントにメール送信やデータベースクエリの実行など、手作業では面倒な処理を任せられる便利なツール群です。ただ、ここであまり語られていない重要な問題があります。私たちはこうしたツールに神レベルの権限を与えているという点です。しかも、それを作ったのは会ったこともなく、検証する手段も
セキュリティ Shai-Hulud亜種が444個のパッケージを汚染、tarballや開発ツールのフックを介して拡散
サイバー犯罪者は、汚染されたnpmパッケージを通じてAI APIトークンを標的にする動きを強めており、通常の開発環境を認証情報窃取マシンへと変貌させています。 窃取されたトークンは直接悪用されるほか、割引価格で高価なAIモデルへのアクセスを転売する地下の「転送ステーション」に流されるケースもあります。 企業が大規模言
執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです
6件のnpmパッケージが、攻撃者の管理下にあるイーサリアムウォレットに問い合わせて次段階のマルウェアの取得先を割り出していたことが判明しました。ブロックチェーン上の取引データからコマンド&コントロール(C2)アドレスを読み取る手口です。 Sonatype Research Labsは8月10日にこれらのパッケー
組織が監査データとして扱いがちなGitHubのイベントストリームは、そのままソフトウェアサプライチェーン攻撃を検知するための行動テレメトリとしても活用できます。 最近発生した多くのサプライチェーン攻撃は、防御側がGitH
GitHubはDependabotのマルウェア検出機能をnpm以外にも拡大し、8つの主要パッケージエコシステム全体で悪意あるパッケージへのアラートを可能にしました。 今回のアップデートにより、対象はPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerにまで広がり、Op
GitHubは、npmに限定されていたDependabotのマルウェアアラートの対象を拡大し、PyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerを含む複数のパッケージエコシステムにわたって悪意のある依存関係の検出を可能にしました。 Antivirus& Ma
GitHubは2026年3月以来、npmのマルウェアを検知してきました。しかし、悪意のあるPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerのパッケージを取り込んでしまったユーザーには、こうした警告は一切届いていませんでした。GitHubのマルウェア
すべての記事を読み込みました