BTC $64,712.85 +0.65%
ETH $1,915.14 +0.42%
BNB $603.13 -0.25%
XRP $1.00 +0.23%
SOL $77.23 +1.99%
TRX $0.3331 +0.66%
DOGE $0.0704 +0.38%
ADA $0.1744 +0.47%
BCH $204.49 +0.08%
LINK $9.51 +0.56%
HYPE $58.98 +0.10%
AAVE $89.56 +1.94%
SUI $0.6579 -2.64%
XLM $0.1545 -1.98%
ZEC $510.71 -0.82%
BTC $64,712.85 +0.65%
ETH $1,915.14 +0.42%
BNB $603.13 -0.25%
XRP $1.00 +0.23%
SOL $77.23 +1.99%
TRX $0.3331 +0.66%
DOGE $0.0704 +0.38%
ADA $0.1744 +0.47%
BCH $204.49 +0.08%
LINK $9.51 +0.56%
HYPE $58.98 +0.10%
AAVE $89.56 +1.94%
SUI $0.6579 -2.64%
XLM $0.1545 -1.98%
ZEC $510.71 -0.82%

サプライチェーン

すべて
記事
速報

hot_img アップルが長鑫メモリーチップをテストし、PCメーカーが国産DRAMを先行して採用した。

《ウォール・ストリート・ジャーナル》によると、Appleは中国のDRAMメーカー**長鑫存储(CXMT)**のメモリーチップをテストしており、iPhoneやMacBookなどの製品ラインに適用する計画です。この動きの背景には、AIの需要が世界的なメモリ価格を押し上げていることがあり、Appleは韓国系および米国系のサプライヤーからの価格が「持続不可能」であるとアメリカ側に訴えたとされています。報道によれば、Appleはホワイトハウスに対して中国のチップサプライヤーとのビジネスを行うための承認を求めており、現在アメリカは商用の現物チップの調達を許可していますが、カスタマイズ製品には制限を設けています。長鑫存储は最近、市場シェアを急速に拡大しており、第2四半期の収益は前年同期比で8倍以上の成長を遂げ、世界のDRAM市場シェアは**7%**に上昇し、先月には科創板でのIPOを完了しました。一方、HPやAcerなどのPCメーカーは、非米市場で販売される一部のデバイスに長鑫存储のメモリーチップを使用し、供給圧力を緩和し始めています。Appleが最終的に調達契約を結ぶ場合、ワシントンからの政治的な抵抗に直面する可能性があります。

hot_img カウンターポイント:アメリカが中国の光モジュールの輸入を禁止すれば、国内のクラウド企業に逆効果をもたらし、中国の供給業者だけに影響を与えるわけではない。

Counterpoint Researchの分析によると、アメリカ合衆国連邦通信委員会(FCC)が提案している中国製光モジュールの輸入禁止が実施されれば、主にアメリカのクラウド企業に影響を与え、中国のサプライヤーには影響を与えないとされています。中际旭创は約27%のシェアで世界のデータセンター光モジュール収入をリードしており、Coherentは約17%で2位に位置しています。中国の製造業者は合計で世界の約三分の二のユニット供給量と約**60%**の光通信モジュール収入を占めています。分析によれば、CoherentやLumentumなどの西洋のサプライヤーは短期的に十分なクリーンルームの生産能力、自動化パッケージングインフラ、及び良品率の規模が不足しており、12-24ヶ月以内に中国の製造業者の生産能力のギャップを埋めることができないため、AIクラスターの展開が数四半期遅れる可能性があり、クラウド企業の材料コストが上昇する可能性があります。同時に、中国のモジュール製造業者は北米の超大規模顧客の高級800G/1.6Tモジュール収入に対する依存度が**90%**を超えていますが、タイに工場を設立することで一部の生産能力を移転しています。Counterpointは、光モジュールのサプライチェーンが高度に相互依存したシステムであることを強調しており、中国の製造業者はBroadcom、MarvellのDSPチップやLumentum、Coherent、三菱電機のレーザーおよび光チップを大量に調達しており、強制的な切断は全体のエコシステムを混乱させることになります。

データ:Keyvエコシステムが大規模なnpmサプライチェーン攻撃を受け、2,000以上の悪意のあるパッケージバージョンが公開されました

慢雾の監視によると、MistEyeは大規模なnpmサプライチェーン攻撃を検出し、Keyv/Cacheableエコシステムに影響を与えました。攻撃者は2,000以上の悪意のあるパッケージバージョンを公開し、[email protected]を含んでいます。Keyvは広く使用されているキー・バリュー・ストレージの抽象ライブラリで、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートし、毎週約1.27億回ダウンロードされており、明らかな下流サプライチェーンの露出を引き起こしています。攻撃手法は以前のShai-Hulud npmワーム活動と非常に似ており、高度に自動化され、スケーラブルなサプライチェーン攻撃を指しています。潜在的な攻撃行為には、資格情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、侵害された開発環境を通じた横の拡散が含まれます。セキュリティチームは、影響を受けたパッケージバージョンを直ちに特定して削除し、検証された安全なバージョンにアップグレードし、依存関係のロックファイルとビルドログをレビューし、疑わしい外部接続を監視し、漏洩した資格情報をローテーションし、影響を受けたことを確認した後に環境を再構築する必要があります。

バイトダンスと中興の協力による新世代「豆包 AI スマートフォン」は、登録の遅延により発表が遅れる可能性があります。

ブルーウェーブテクノロジーの報道によると、中興通訊とバイトダンスが共同で推進している新世代豆包AIスマートフォンは、登録認証プロセスの問題により、当初予定されていた第2四半期の発売が遅れる可能性があります。関係者によると、このスマートフォンはネット情報局の大規模モデルの登録と工業情報部のネット接続認証の両方を通過する必要があり、現在製品は2回目の登録申請の状態にあります。承認が順調に進めば、新機種は早ければ今年の7月から8月に登場する予定です。サプライチェーンに関しては、新世代豆包スマートフォンのスクリーン供給業者が深天馬から京東方に変更され、バッテリーはデサイバッテリーとATLセルを採用し、福日電子傘下の中诺通信が製造を担当しています。さらに、報道によれば、この製品は主に大規模モデルを深く埋め込んだオペレーティングシステムの基盤技術ルートを採用していますが、システムレベルのエージェントによるアプリケーション間の呼び出しを実現する際には、現在、テンセントやアリババなどの主要プラットフォームが関連データ権限を開放していないエコシステムの壁に直面しています。

慢雾:Red Hat クラウドサービスの npm パッケージが活発なサプライチェーン攻撃を受け、300 以上の GitHub リポジトリに盗まれた認証情報が存在する

慢雾 SlowMist は安全警報を発表し、@redhat-cloud-services に関連するソフトウェアパッケージをターゲットとした活発な npm サプライチェーン攻撃を検出しました。現在、31以上のパッケージが影響を受けていることが確認されており、週のダウンロード数は約 116,000 回、300 以上の GitHub リポジトリに盗まれた認証情報が存在します。この攻撃手法は以前の "Shai-Hulud" npm 攻撃と非常に類似しており、認証情報の窃取、悪意のあるリポジトリの作成、自動化された秘密の漏洩が含まれます。現在も新たな疑わしいリポジトリが継続的に出現しており、攻撃が続いていることを示しています。開発者は引き続き感染しています。潜在的な危害には、GitHub/npm トークンの盗難、AWS/GCP/Azure クラウド認証情報の漏洩、SSH キーと Kubernetes 秘密の収集、ローカル環境およびウォレットデータの漏洩、悪意のあるリポジトリの作成および持続的な操作、さらにはトークンが取り消された後に破壊的な行動を引き起こす可能性があります。影響を受けた @redhat-cloud-services パッケージのバージョンを直ちに削除またはダウングレードし、CI/CD ワークフローと依存関係のインストールを全面的に監査し、すべての GitHub、npm、クラウドサービス、SSH およびウォレット関連のキーをローテーションし、ログを保持し、クリーンなイメージから露出した開発者マシンまたは Runner を再構築し、常に高い警戒を維持することをお勧めします。

サプライチェーン攻撃がPyPI/npm/crates.ioに影響を及ぼし、34以上の悪意のあるパッケージが暗号とAI開発者を標的にしています。

慢雾の発表によると、安全機関MistEyeは、npm、PyPI、crates.ioに悪意のあるパッケージを公開することで、暗号通貨、DeFi、Solana、Sui/MoveおよびAI分野の開発者を標的としたクロスレジストリサプライチェーン攻撃事件を検出しました。この攻撃活動には、34以上の悪意のあるパッケージと384以上の関連バージョンが含まれています。攻撃者は暗号通貨ウォレット、SSHキー、クラウド認証情報、GitHub/AWSトークン、ブラウザデータ、環境変数および開発者の機密情報を盗む可能性があります。一部の悪意のあるペイロードは、.cursorrules、CLAUDE.md、Gitフック、シェルフック、cron、systemdおよびSSHを通じて持続的な駐留を試みています。開発者には、影響を受けたパッケージを直ちに削除し、影響を受けたシステムを隔離し、ログを保持し、露出した認証情報をローテーションし、クリーンなイメージからCI実行環境と開発者マシンを再構築し、GitHub、クラウドサービス、SSHおよびウォレットの活動記録を確認することをお勧めします。

GitHubとGrafanaの安全事件は、大規模な「ミニサンドワーム」サプライチェーン攻撃に関連している可能性が高い。

慢雾が発表した脅威情報によると、最近複数の高頻度npmパッケージ、AntVやEcharts-for-react、Python SDKのdurabletaskがMini Shai-Hulud「ミニ沙虫」サプライチェーン攻撃を受けました。npmアカウントatoolが侵害され、攻撃者は22分以内に637の悪意のあるバージョンを自動的に公開し、317のパッケージに関与しました。攻撃者は35分以内にdurabletaskの1.4.1、1.4.2、1.4.3バージョンを連続してアップロードし、正常なリリース管理を回避してMicrosoftの公式リリースを偽装しました。GitHubトークンの大規模漏洩事件とGrafana Labsのランサムウェア攻撃は、このサプライチェーン攻撃と関連している可能性が高いです。影響を受けたコンポーネントには、npmエコシステム内のAntV、Echarts-for-reactなどの高頻度コンポーネント、及びPythonパッケージのdurabletask 1.4.1、1.4.2、1.4.3が含まれます。攻撃者はクラウドおよびローカルの認証情報を盗み、内部リポジトリや敏感なクラウドインフラに無許可でアクセスし、開発者のマシンやCI/CDパイプラインに横移動し、漏洩したGitHubトークンを販売・利用し、ランサムウェアやデータ漏洩の脅威を実施することができます。慢雾は、すべての露出した認証情報を直ちにローテーションし、影響を受けたパッケージを置き換え、感染の可能性があるシステムを隔離し、厳格な依存関係のレビュー政策を実施することを推奨しています。以前の報道によれば、「ミニ沙虫」ワームは最近オープンソースコードリポジトリで大規模感染を完了しており、開発者は注意して調査する必要があります。
app_icon
ChainCatcher Building the Web3 world with innovations.