Claudeがマルウェア入りnpmパッケージの作成に悪用される:670件以上が侵害され、オープンソースが脅威にさらされる
最近のサイバーセキュリティインシデントにより、大規模言語モデル(LLM)が悪意のあるソフトウェア開発のために悪用されている実態が明らかになった。セキュリティ研究者のSibi Moosa氏は、「mousie-5212-super-formatter」という別名を使用する攻撃者が、Anthropic社のAI「Claude」を利用して有害なコードを生成し、npmパッケージエコシステムを汚染していることを発見した。 短期間のうちに670を超える悪意のあるパッケージがnpmレジストリにアップロードされ、こうした攻撃のスピードと自動化の度合いに警鐘が鳴らされています。

この攻撃の核心にあるのは、AIを活用して悪意のあるコードを作成するのに必要な労力を劇的に削減している点です。侵害されたnpmパッケージは、npmトークンやGitHubトークンといった開発者の認証情報に加え、非公開のGitHubリポジトリ内のソースコードを標的としています。 攻撃者はClaudeを利用して首尾一貫したデータ窃取スクリプトを作成し、盗んだ情報を自身のリポジトリへ流出させています。この事例は、生成AIが生産性を向上させる一方で、攻撃者にとっての「戦力増幅装置」となり、効率と自動化の両方を増幅させることを浮き彫りにしています。
専門家は、AIモデルを用いた自動化されたパッケージポイズニングやコード窃取が、サプライチェーン攻撃における新たな、高度に知能化された段階を示していると指摘しています。 従来のシグネチャベースの防御策では、AIが生成し得る多様で欺瞞性の高い悪意あるペイロードに対抗するには不十分です。AIコーディングアシスタントの採用が進む中、脆弱性の悪用やマルウェア作成への悪用を防ぐことは、AIセキュリティガバナンスにおける最優先課題となっています。
関連記事
DeepMindのCEOハサビス氏:1日6時間睡眠し、通常午前1時頃に活力を感じます。
フォーチュンは最近、Google DeepMindのCEOであるデミス・ハサビスへのインタビューを掲載し、彼の休息と生産性に対する非伝統的なアプローチを明らかにした。ハサビスは、睡眠時間が非常に短いことを明かし、覚醒時間を2つの明確な作業ブロックに構造化していると語った。彼の睡眠習慣について、ハサビスは「6時間の睡眠を目標としているが、私の習慣は典型的ではない。一日中効果的に機能できる」と述べた。彼は、6時間未満の睡眠は脳の健康に悪影響を及ぼすことを強調した。2010年にDeepMindを共
OpenAIとAnthropic、収益の伸び悩みにもかかわらず市場シェア争いを繰り広げる
OpenAIが収益目標を達成できなかったとする最近の報道を受け、今週火曜日にハイテク株に売り圧力が生じたにもかかわらず、AI研究機関への民間投資家は依然として堅調だ。経験豊富な出資者たちは、メディアによる否定的な報道にもかかわらず、投資額を減らすつもりはないことを明らかにしている。アナリストらは、現在のAI競争はまだ初期段階にあると見ており、「勝者総取り」という結末はあり得ないと見ている。高いコン
カリフォルニア州の自動運転車規制:違反切符、ジオフェンス、そして100万マイルという新たな時代
Guident社は南フロリダでAuveTechのシャトルを運行しており、同社の遠隔監視技術を活用して、ウェストパームビーチでの4マイルのルートとボカラトンでの1マイルのルートを管理している。 | 提供:Guidentカリフォルニア州は、自動運転車の規制環境を再定義しつつあり、テクノロジー業界の「迅速に動き、失敗を恐れない」という考え方から、厳格な説明責任と厳しい走行距離要件へと移行している。Gui
関連特集おすすめ
コメント (0)
0/500
最近のサイバーセキュリティインシデントにより、大規模言語モデル(LLM)が悪意のあるソフトウェア開発のために悪用されている実態が明らかになった。セキュリティ研究者のSibi Moosa氏は、「mousie-5212-super-formatter」という別名を使用する攻撃者が、Anthropic社のAI「Claude」を利用して有害なコードを生成し、npmパッケージエコシステムを汚染していることを発見した。 短期間のうちに670を超える悪意のあるパッケージがnpmレジストリにアップロードされ、こうした攻撃のスピードと自動化の度合いに警鐘が鳴らされています。

この攻撃の核心にあるのは、AIを活用して悪意のあるコードを作成するのに必要な労力を劇的に削減している点です。侵害されたnpmパッケージは、npmトークンやGitHubトークンといった開発者の認証情報に加え、非公開のGitHubリポジトリ内のソースコードを標的としています。 攻撃者はClaudeを利用して首尾一貫したデータ窃取スクリプトを作成し、盗んだ情報を自身のリポジトリへ流出させています。この事例は、生成AIが生産性を向上させる一方で、攻撃者にとっての「戦力増幅装置」となり、効率と自動化の両方を増幅させることを浮き彫りにしています。
専門家は、AIモデルを用いた自動化されたパッケージポイズニングやコード窃取が、サプライチェーン攻撃における新たな、高度に知能化された段階を示していると指摘しています。 従来のシグネチャベースの防御策では、AIが生成し得る多様で欺瞞性の高い悪意あるペイロードに対抗するには不十分です。AIコーディングアシスタントの採用が進む中、脆弱性の悪用やマルウェア作成への悪用を防ぐことは、AIセキュリティガバナンスにおける最優先課題となっています。
DeepMindのCEOハサビス氏:1日6時間睡眠し、通常午前1時頃に活力を感じます。
フォーチュンは最近、Google DeepMindのCEOであるデミス・ハサビスへのインタビューを掲載し、彼の休息と生産性に対する非伝統的なアプローチを明らかにした。ハサビスは、睡眠時間が非常に短いことを明かし、覚醒時間を2つの明確な作業ブロックに構造化していると語った。彼の睡眠習慣について、ハサビスは「6時間の睡眠を目標としているが、私の習慣は典型的ではない。一日中効果的に機能できる」と述べた。彼は、6時間未満の睡眠は脳の健康に悪影響を及ぼすことを強調した。2010年にDeepMindを共
OpenAIとAnthropic、収益の伸び悩みにもかかわらず市場シェア争いを繰り広げる
OpenAIが収益目標を達成できなかったとする最近の報道を受け、今週火曜日にハイテク株に売り圧力が生じたにもかかわらず、AI研究機関への民間投資家は依然として堅調だ。経験豊富な出資者たちは、メディアによる否定的な報道にもかかわらず、投資額を減らすつもりはないことを明らかにしている。アナリストらは、現在のAI競争はまだ初期段階にあると見ており、「勝者総取り」という結末はあり得ないと見ている。高いコン





家






