
.avif)

Charlie Eriksen
Charlie Eriksen のブログ記事
TeamPCP、さようなら。さあ、ここからが本番だ。
AFP、FBI、およびワシントン州警察は、「TeamPCP」の背後にいるとされる2人の男を起訴した。チャーリー・エリクセンが、今回の逮捕によって「TeamPCP」が暴いた問題が解決されたわけではない理由について解説する。
シャイ・フルードは、サプライチェーンのセキュリティにとって最高の出来事だった
npm Trusted Publishingは、リリース後しばらくの間、ほとんど利用されませんでした。その後、Shai-Huludをはじめとする14件のサプライチェーン攻撃が発生したことで、その採用率は3.4倍に跳ね上がりました。チャーリーがその背景にあるデータを分析しています。
この攻撃の背後にいたのは誰だったのか? おそらく誰もいないのだろう
この夏、人間の関与が一切ない状態でAIエージェントが実際の組織を攻撃した事例が3件報告された。インシデント対応の枠組みには、まだこうしたケースに対応する項目が設けられていない。
Anthropicの『Fever Dream』:本物の鍵を盗んだクロードの荷物
Anthropicは、PyPIに実際のマルウェアを流した犯人を特定したと発表した。我々はそのパッケージを発見したと考えており、そこに含まれるあらゆる誤りは、すべてそのAIに起因しているようだ。
SleeperGem:RubyGemsのサプライチェーン攻撃が、活動停止中のメンテナアカウントを標的にしている
SleeperGem:休眠状態だった2つのRubyGemsメンテナアカウントが乗っ取られ、信頼されているGemにマルウェアが仕込まれた。そのうち1つは、累計ダウンロード数が50万回を超えていた。
一見正当なコードックス・リモートUIが、密かにAIトークンを盗み出している
洗練されたCodexのリモートUIであるnpmパッケージ「codexui-android」は、現在も活発に開発が進められており、毎週数千人のユーザーが利用しています。しかし、この1か月間、同パッケージはOpenAIの認証トークンを密かに盗み出していました。
ある人物が、ユーザーの.envファイルを盗むために、27分間で偽の「tanstack」パッケージを4つのバージョン公開した
本日、偽の「tanstack」npmパッケージが27分間で4つの悪意あるバージョンを公開し、postinstallフックを介して.envファイルを盗み出しました。ここでは、何が起きたのか、誰が影響を受けたのか、そして認証情報を更新する方法について解説します。
今すぐ、安全な環境へ。
コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。

