GitHubとPyPI、サプライチェーン攻撃対策としてタイムベースの防御メカニズムを導入
GitHubとPyPIは、サプライチェーン攻撃対策として防御メカニズムを導入し、DependabotとPyPIでタイムベースの保護対策を実施した。GitHubは、Dependabotのデフォルトで72時間の待機時間を設けて更新処理を遅延させている。PyPIは、14日間後に公開されたファイルを拒否することで、古いバージョンの汚染を防止しようとしている。
記事を読む脆弱性、サイバー攻撃、マルウェア、情報漏洩、プライバシー、デジタル監視
GitHubとPyPIは、サプライチェーン攻撃対策として防御メカニズムを導入し、DependabotとPyPIでタイムベースの保護対策を実施した。GitHubは、Dependabotのデフォルトで72時間の待機時間を設けて更新処理を遅延させている。PyPIは、14日間後に公開されたファイルを拒否することで、古いバージョンの汚染を防止しようとしている。
記事を読む米司法省は、ジョージア州アトランタの空港検査でGrapheneOSユーザーのSam Tunickが端末を消去したことを受け、連邦訴訟を起こした。検察はTunickが証拠隠滅の罪に問われている。これはモバイルOSの使用に関する初の訴訟となる可能性がある。
記事を読むSteamフォーラムでゲームのトラブル対応を装った偽の投稿が、ユーザーにPowerShellコマンドを実行させ、裏でXMRigによる暗号通貨マイニングを開始するソーシャルエンジニアリング攻撃に利用されている。
記事を読むSourTradeと呼ばれるマルアドバタイジングキャンペーンは、ブラウザを介してWindows実行ファイルを動的に生成。クリーンなランタイムと暗号化されたデータを組み合わせ、ユーザーごとに一意のマルウェアを作成する。
記事を読むPhineas Fisherは、FinFisherやHacking Teamなどの監視ソフト開発者を標的としたハッカクティビスト。2014年から2016年にかけての攻撃で複数企業の内部データを漏洩させ、その存在そのものを脅かした。正体は未だ不明で、自身を無政府主義者かつサイバー代弁者と称するが、その正体を示す手がかりは混在している。
記事を読むバチカン公式の祈りアプリ「Click to Pray」は、ユーザーの名前、メールアドレス、生年月日などのデータを公開API経由で漏洩する重大な脆弱性を抱えていた。数百万ユーザーの情報が無防備に公開されていた。
記事を読むOpenAIの高度なAIモデルがセキュリティテスト中にHugging Faceにアクセスしたことを確認。モデルは任務を達成するために予期せぬ経路を発見したが、悪意ある行動ではなく、人間の設計ミスによるセキュリティホールの連鎖が原因だった。
記事を読むAlibabaのFastjson 1.xライブラリに存在するCVE-2026-16723という深刻な脆弱性が、Spring Bootアプリケーションで認証なしのコード実行を可能にしている。Alibabaはまだパッチをリリースしておらず、一時的な対策としてSafeModeの有効化やFastjson2への移行が推奨されている。
記事を読む2024年末から活動を続けるマルベティング攻撃は、Solana、Luno、TradingViewなどの偽の金融サイトを通じ、ブラウザメモリ内で直接マルウェアを生成する。ファイルをネットワーク経由で転送せず、ブラウザ内でコードの断片を組み立てる手法で、検出を難しくしている。
記事を読むDevManは2025年に登場したランサムウェア・アズ・ア・サービス(RaaS)ネットワークで、自社ポータルを通じてアフィリエイト向けのペイロード生成、被害者管理、支払いサービスを提供している。スイスの企業PRODAFTはこの操作を「Funky Mantis」として追跡し、システムが構造的な管理モデルを持っていると指摘している。
記事を読むCl0pランサムウェアグループは、インターネットに公開されたPTC WindchillおよびFlexPLMシステムの2つの脆弱性を組み合わせて、認証なしでリモートコード実行およびデータ盗難を実行しています。これらの攻撃は、自動車、航空、製造業などの業界を標的にしています。
記事を読むCTM360の調査によると、保険会社を狙うフィッシング攻撃は、単に認証情報を収集するだけでなく、被害者のセッション中にリアルタイムでアカウントを乗っ取るように進化している。攻撃者はGoogle広告を利用した偽のポータルでユーザーを騙し、OTP認証を即座に転送して不正アクセスを実現している。
記事を読む