AIToday

Microsoft傘下のGitHubで73個のパッケージが認証情報窃取マルウェアに汚染される——今月2度目の供給チェーン攻撃

Ars Technica AI2日前2分で読める
Microsoft傘下のGitHubで73個のパッケージが認証情報窃取マルウェアに汚染される——今月2度目の供給チェーン攻撃

こういう要約が、毎朝あなたのメールに届きます。

無料で登録 →

3つのポイント

  1. 1

    Microsoft公式リポジトリの73個のオープンソースパッケージが先週後半に侵害され、開発者がAIコーディングエージェントで開くと起動する高度な認証情報窃取コードが埋め込まれた。GitHubは当初、マルウェア感染を明記せず「利用規約違反」として無効化したが、Microsoftは月曜日になって「悪意のあるコンテンツの可能性」を認めた。

  2. 2

    28 KBのペイロードはAWS、Azure、GCP、Kubernetes、パスワード管理ツール、90以上の開発者ツール設定から認証情報を窃取し、クラウドインフラ全体に横展開して他の開発者マシンを感染させる。このマルウェア『Miasma』(脅威アクター『TeamPCP』の『Mini Shai-Hulud』ツールキットのクローン)はSLSA provenance attestationで使用されるOIDC(OpenID-Connect)トークン認証情報も盗む。

  3. 3

    5月のMicrosoftの『durabletask』Python SDK(月40万ダウンロード)への攻撃に続き、今月2度目の供給チェーン攻撃。攻撃者はMicrosoftの発行認証情報を悪用してリポジトリのビルドパイプラインを回避し、Red Hatパッケージ汚染の別の供給チェーン攻撃でも同じ技術が使用された。

ディスカッション

まだコメントがありません。最初のコメントを投稿しましょう!

ログインして議論に参加

関連記事

AIニュースを毎日お届け

200以上のソースから厳選したAIニュースを毎日無料でお届けします。

無料で始める

登録無料・30秒で完了・いつでも解除できます

毎朝5分、AIの要点だけ。

200媒体以上・Email/LINE/Slack 対応

無料で受け取る →