#PyPI
このタグが付いた記事
Index
count=3- セキュリティ
LiteLLM のサプライチェーン攻撃、2,500 社超に影響 AWS/Samsung/Cisco の CI/CD 資格情報 153GB が流出
オープンソース AI プロキシ LiteLLM の PyPI 公開経路を乗っ取ったサプライチェーン攻撃で、AWS・Samsung・Cisco など 2,488 の企業ドメインから 153GB・43 万ファイルの CI/CD 秘密情報が流出したことが明らかになりました。TeamPCP は署名検証されない Trivy 経由で公開トークンを窃取し、二次拡散を狙う `litellm_init.pth` を注入していました。
- セキュリティ
GitHub Dependabot が 3 日冷却期間を導入、PyPI も 14 日ルールで供給網防衛
GitHub は Dependabot にパッケージ公開から 3 日待って PR を出す cooldown をデフォルト化。PyPI も既存リリースの 14 日超えファイル追加を封鎖し、悪性差し替えを狙う攻撃を時間軸で潰す。
- セキュリティ
PyTorch Lightning 2.6.2/2.6.3 が PyPI で改ざん 認証情報窃取マルウェアが混入、42 分で隔離
機械学習ライブラリ PyTorch Lightning の悪意あるバージョン 2.6.2 / 2.6.3 が 4 月 30 日に PyPI へ公開された。インポート時に自動実行される難読化 JavaScript ペイロードが SSH キー、シェル履歴、クラウド認証情報、GitHub と npm のトークン、暗号資産ウォレットなどを窃取する。PyPI は約 42 分で同パッケージを隔離。SAP 系 npm を狙った『Mini Shai-Hulud』キャンペーンの一環と見られ、TeamPCP に帰属される。