QRコードをスキャンしてダウンロードしてください。
BTC $62,277.73 -2.13%
ETH $1,667.63 -0.74%
BNB $594.97 -0.88%
XRP $1.14 -0.32%
SOL $65.81 -1.28%
TRX $0.3231 -0.97%
DOGE $0.0856 -0.68%
ADA $0.1685 +1.54%
BCH $205.95 -0.58%
LINK $7.89 -0.96%
HYPE $60.61 -6.22%
AAVE $62.26 -2.81%
SUI $0.7526 -1.50%
XLM $0.2021 +0.16%
ZEC $467.46 +7.44%
BTC $62,277.73 -2.13%
ETH $1,667.63 -0.74%
BNB $594.97 -0.88%
XRP $1.14 -0.32%
SOL $65.81 -1.28%
TRX $0.3231 -0.97%
DOGE $0.0856 -0.68%
ADA $0.1685 +1.54%
BCH $205.95 -0.58%
LINK $7.89 -0.96%
HYPE $60.61 -6.22%
AAVE $62.26 -2.81%
SUI $0.7526 -1.50%
XLM $0.2021 +0.16%
ZEC $467.46 +7.44%

セキュリティインシデント

GitHubのセキュリティインシデント調査を更新:従業員のデバイスが侵害され、汚染されたVS Code拡張に関与していた

GitHubは、内部リポジトリへの不正アクセス事件に関する調査の詳細を更新しました:GitHubは昨日、従業員のデバイスが侵害された事件を検出し、制御しました。この事件は、悪意のあるプログラムが埋め込まれたVS Code拡張に関連しています。GitHubは悪意のある拡張を削除し、影響を受けた端末を隔離し、直ちに事件対応を開始しました。現在の評価では、GitHubの内部リポジトリのみがデータ漏洩の影響を受けており、攻撃者が主張する約3800のリポジトリ数は調査結果と大体一致しています。GitHubは重要な認証情報のローテーションを優先し、ログの分析、認証情報のローテーションの検証、及びその後の活動の監視を行っています。調査が完了次第、完全な報告書を発表する予定です。さらに、SlowMistの最高情報セキュリティ責任者23pdsはこの事件について次のように述べています:"ネット犯罪フォーラムの情報を分析することで、ハッカーはAnthropicのMythosセキュリティAIを使用して、GitHubの防御を正確に突破し、約4000のコア内部リポジトリを盗み出した可能性があります:その中にはCopilotのソースコード、CodeQLのアルゴリズム、Actionsの実行環境、そして全体の請求システムなどの情報が含まれています。今後、これらのコードを分析することで再度攻撃が行われ、オープンソースコミュニティ全体に深刻なセキュリティ影響を及ぼす可能性があります。"

Grafana:調査によると、最近のセキュリティ事件は顧客の生産システムや運用に影響を与えていない。

オープンソースデータ可視化ツールGrafanaは、5月16日のセキュリティインシデント調査の最新の進展を発表しました。調査によると、このインシデントはGrafana LabsのGitHub環境に限定されており、公開およびプライベートのソースコードや内部GitHubリポジトリが含まれていますが、顧客の生産システム、運用、またはGrafana Cloudプラットフォームには影響を与えていません。ダウンロードされた内容にはソースコードの他に、チームが内部運用情報やビジネスの詳細を協力して保存するために使用するリポジトリが含まれており、ビジネスの連絡先名やメールアドレスが含まれていますが、生産システムやクラウドプラットフォームからのデータではありません。Grafana Labsは、コードベースがダウンロードされたが改ざんされていないことを明確に述べており、現在顧客やオープンソースユーザーは何らかの行動を取る必要はありません。このインシデントは、Mini Shai-Hulud運動を通じて行われたTanStack npmサプライチェーン攻撃に起因しています。Grafana Labsは5月11日に悪意のある活動を検出し、緊急対応を開始しましたが、1つの資格情報を見逃したために攻撃者がアクセス権を得てしまいました。5月16日に身代金要求を受けた後、会社は身代金を支払わないことを決定し、自動化された資格情報をローテーションし、監視を強化し、5月11日以降のすべてのコミットを監査し、GitHubのセキュリティ設定を大幅に強化しました。会社は連邦捜査機関に通知し、調査は現在も進行中です。

Vercel:第三者のAIツールが攻撃され、内部システムが未承認アクセスを受ける。現在、機密データの改ざんは確認されていない。

Vercelはセキュリティ事件の分析を発表し、内部システムの一部が未承認のアクセスを受けたと述べています。その原因は、従業員が使用していた第三者のAIツールContext.aiが侵害され、攻撃者がこれを利用してGoogle Workspaceアカウントを乗っ取り、一部の環境設定データにアクセスしたことです。初期の影響として、少数の顧客の「敏感」としてマークされていない環境変数(APIキー、トークンなど)が漏洩する可能性があり、関連するユーザーには通知され、すぐに認証情報をローテーションするように推奨されています。現在、「敏感」としてマークされたデータやサプライチェーン(npmパッケージなど)が改ざんされたという証拠はありません。Vercelは、攻撃者が高い技術レベルを持っていると述べ、Mandiantおよび複数のセキュリティ機関と連携して調査を行っており、法執行機関にも報告しています。同時に、プラットフォームサービスは正常に稼働していると強調しています。また、ユーザーには多要素認証を有効にし、潜在的に漏洩した環境変数を全面的にローテーションし、アカウントの活動ログやデプロイ記録を確認してさらなるリスクを防ぐように推奨しています。

Resolv Labs:900万枚の不正に鋳造されたUSRを焼却しました。回復措置の実施期間中は関連トークンの取引を行わないでください。

Resolv Labsは安全事件についての更新を発表し、悪意のある攻撃者が盗まれた秘密鍵を通じてResolvのインフラに不正アクセスし、約8000万ドルの担保なしUSRを鋳造したと述べています。関連するスマートコントラクトは迅速に停止され、攻撃者が保有していた約900万USRは潜在的な影響を軽減するために破棄されました。現在、プロトコルは約1.41億ドルの資産を保有しており、確認された実際の影響は停止前に処理された約50万ドルの償還のみです。現在のUSR供給量は、事件前の1.02億枚と約7100万枚の新たに鋳造された不正トークンで構成されています。復旧の第一歩として、Resolvは2026年3月23日からホワイトリストユーザーから始めて、事件前のUSRの償還を許可する計画です。影響を受けたユーザーは公式チャネルを通じて直接RDALと調整する必要があります。発表によると、この事件は第三者の無許可の行為に起因しており、標的を絞ったインフラ攻撃が含まれています。Resolvの基礎担保は直接的な損害を受けていません。チームは不正に鋳造されたUSRおよびその他の影響を受けた資産を追跡し、制御しようとしており、パートナーや対抗者と調整し、法執行機関やオンチェーン分析会社と協力して責任者を追及しています。Resolvは、復旧措置が実施されている間はUSRまたは関連するResolvトークンの取引を行わないことを強く推奨しています。事件後のユーザーの取引行動は復旧プロセスに影響を与える可能性があります。
app_icon
ChainCatcher Building the Web3 world with innovations.