タグ: PyPI

cyberpress.org

アンソニック、Claudeモデルが設定不備のサイバーセキュリティテスト中に実システムへ不正アクセスしていたと公表

アンソロピックは、設定上の不備により実環境のテストがインターネット上に公開状態となり、Claudeモデルがサードパーティ製システムに到達・干渉した4件のサイバーセキュリティ評価インシデントを公表しました。 これらのインシデントは、いずれも同一のサードパーティ評価パートナーが構築したCapture the Flag(C

gbhackers.com

研究者、AIエージェント向けllms.txtファイル経由でフォーチュン500企業内でコード実行に成功

セキュリティ研究者らは、AIコーディングエージェントが操作される可能性があることを示しました。企業自身のllms.txtファイルに記載された指示に従わせることで、攻撃者が制御するパッケージをインストールさせられるというものです。Databreach prevention この研究は、AIエージェントが読み取るドキュメ

resecurity.com

LiteLLMサプライチェーン攻撃 ―バックドア化されたTrivy GitHub Actionを介したTeamPCP「SANDCLOCK」CI/CD認証情報窃取キャンペーン

Resecurityは、LiteLLMを巻き込んだサプライチェーンセキュリティ侵害の後、152.5GiBに及ぶデータを入手しました。このデータには、数千のドメインに関連する企業の窃取済み認証情報や設定データが含まれています。 2026年3月に発生したLiteLL

bleepingcomputer.com

AIのコードを検証するのは誰か――オープンソース取り込みが直面する規模の課題

執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです

gbhackers.com

LiteLLMハッキング、CIランナーダンプ118,829件から2,488社の機密情報が流出

LiteLLMのサプライチェーン侵害は、短期間で終わる悪意あるパッケージ事件から、企業規模の大規模な情報漏えい事件へと様相を変えています。 攻撃者が保有していたとされる153GBのアーカイブを分析した結果、CIランナーのダンプ118,829件が企業ドメイン2,488件に紐づいていることが判明し、現代のビルド環境内でア

cyberpress.org

LiteLLMのサプライチェーン侵害、数千の企業CI/CD環境に認証情報窃取マルウェアを拡散

LiteLLMに関わる大規模なソフトウェアサプライチェーン侵害により、数千の企業CI/CD環境から認証情報、クラウドキー、APIトークン、内部設定データが流出したと報告されています。 Snyk、Trend Micro、Cycodeによるフォレンジック調査では、LiteLLMは当初の標的ではなかったことが明らかになって

gbhackers.com

LiteLLM攻撃が示す、AIインフラが戦略的なソフトウェアサプライチェーン標的になりつつある実態

2026年3月に発生したLiteLLMの侵害は、単なる短命な悪意あるPyPIアップロードにとどまるものではありませんでした。開発ツールにおける上流の侵害が、AIインフラを認証情報窃取・クラウド侵入・下流ソフトウェアサプライチェーン悪用のための高価値な経路に変え得ることを示しています。 これらのパッケージは検疫措置が取