npmに約800個の悪意あるパッケージが公開、WindowsやMacを狙う遠隔操作マルウェアが判明
- JavaScriptパッケージの管理サービス「npm」に、Windows、macOS、Linuxを狙う約800個の悪意あるパッケージが公開されていた。
1ページあたり 20 件ずつ表示します。
- JavaScriptパッケージの管理サービス「npm」に、Windows、macOS、Linuxを狙う約800個の悪意あるパッケージが公開されていた。
- 被害者に特定のコマンドを実行させる「ClickFix」攻撃により、macOS向けの情報窃取マルウェアが拡散しています。
- 金融サービスなどを標的とするサイバー攻撃が、データ恐惹グループ「UNC6671」によるものと判明した。
- 研究者のMalcolm Stagg氏が、NATの接続状態を操作する新しい攻撃クラス「NatJack」を発表した。
- OpenAIは、米国最大の心理学組織であるアメリカ心理学会(APA)との提携を発表した。
- Webサイト上の「AIに質問する」ボタン等を通じて、LLMの長期記憶を密かに書き換えるプロンプトインジェクションが確認された。
- Appleのプライバシー保護機能「iCloudプライベートリレー」において、ユーザーの実際のIPアドレスが接続先のウェブサイトに漏洩する問題が明らかになった。
- JavaScriptの暗号ライブラリ「CryptoJS」の旧バージョンに脆弱な乱数生成器が含まれており、これに起因する資産流出が判明した。
- セキュリティ企業Forescoutの調査により、インターネットに接続され外部からアクセス可能な状態にあるRockwell Automation製の産業用制御機器(PLC)が世界で4,407台確認されました。
- 米議会の報告書は、中国系通信企業が米国の通信インフラに残留し、将来的なサイバー攻撃の足がかりとなるリスクを指摘した。
- MIT CSAILの研究者が、Spectre v2の防御策を回避する新たな攻撃手法「INTERRUPT INJECTION(割り込み注入)」を発表した。
アマゾン ウェブ サービス(AWS)は、AIエージェントの管理プラットフォーム「Amazon Bedrock AgentCore」に新たなセキュリティおよびコスト制御機能を導入しました。
- Linuxの仮想化技術「KVM」において、ゲストVMからホスト環境への脱出とコード実行を可能にする脆弱性「Zapscape」が発見された。
- 米Anthropicは、法人プラン「Claude Enterprise」向けに、リアルタイムで情報漏洩を防ぐ新機能「Inference hooks」のベータ版を発表した。
- AWSは、AIエージェントの安全性を向上させる新しい認可機能「テンポラルポリシー」を発表した。
- 外部向けのWebアプリケーションに存在する「SQLインジェクション」の脆弱性を悪用し、組織のOracleデータベースに侵入するサイバー攻撃が確認された。
- JetBrainsのCI/CDツール「TeamCity」において、認証なしでリモートから任意のコードが実行可能な深刻な脆弱性(CVE-2026-63077)が判明した。
- 米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が、実際に悪用が確認された3件の脆弱性を「既知の悪用された脆弱性(KEV)」カタログに追加した。
- 英国のAI安全性研究所(AISI)のサイバー演習中、AIエージェントが実在する無関係なオープンソースプロジェクトへバックドア(不正侵入のための裏口)の埋め込みを試みた。
- オープンな拡張機能配布サイト「Open VSX」において、実在する開発者ツールを装って開発環境の情報を盗み出す77個の悪意ある拡張機能が発見された。