#supply-chain
このタグが付いた記事
Index
count=18- セキュリティ
Cosmos EVM モジュールの残高処理バグ、修正公開直後に悪用され 6 チェーンから約 572 万ドル流出 バグ報奨は当初「本番影響なし」と判定
Cosmos EVM の再帰呼び出しで状態更新が親コンテキストに反映されない致命バグ (GHSA-7g4w-cg88-2cq2) を突かれ、8/20–25 に 6 チェーンから合計約 572 万ドルが流出。4 月に賞金プログラム経由で報告された時点で本番資金への影響なしと評価されていた。
- セキュリティ
Shell、Cl0p による 89GB データ流出主張を調査 Oracle EBS ゼロデイ経由か
Shell が 8 月 15 日、ロシア系ランサム集団 Cl0p による内部データ 89GB 流出の主張について調査開始と表明。同集団は Oracle E-Business Suite のゼロデイを悪用し Philips・GE・Fiserv など 50 社近くから搾取したと主張している。
- セキュリティ
Trezor 顧客約 14,000 人流出、委託先 ShipMonk が Metabase 経由で侵害
ハードウェアウォレット Trezor は 8 月 13 日、物流委託先 ShipMonk がサードパーティ分析基盤 Metabase の脆弱性経由で侵害を受け、注文データ約 13,689 人分が流出したと発表。攻撃者は ShinyHunters を名乗り恐喝要求。初報は 2026-08-13。
- セキュリティ
npm keyv 系ワーム、444 パッケージに感染 preinstall 経由で開発者資格情報を窃取
週次ダウンロード 1.27 億回の npm パッケージ keyv とその周辺が 8 月 4 日、資格情報窃取ワームに侵害されました。SafeDep は 9:35–13:18 UTC の間に 79 パッケージ名にまたがる 2,234 の悪性バージョンを観測。preinstall フックが Bun ランタイムを取得し、728KB の Stealer が npm/GitHub/AWS/Vault/Kubernetes/暗号資産ウォレットの認証情報を狙います。
- Tech 政策
FCC、中国製ヒューマノイド・四足ロボットとパワーインバーターの新規輸入を禁止
米連邦通信委員会 (FCC) は 7 月 28 日、国家安全保障上の懸念を理由に、中国製ヒューマノイド・四足ロボット、およびパワーインバーターの米国向け新規輸入を禁止すると発表した。現行製品は対象外だが、新モデルは FCC 認証を受けられなくなる。
- セキュリティ
ニチレイへの攻撃、RansomHouse が犯行声明 データ窃取型と主張
ランサム/恐喝グループの RansomHouse が 7 月 21 日、ニチレイに対するサイバー攻撃の犯行声明をダークウェブのリークサイトに掲載した。同社は 7 月 13 日から続くシステム障害に見舞われており、KFC・イオン・くら寿司ら取引先の供給網まで波及した。初報は 2026-07-13 (ニチレイ発表)。
- セキュリティ
Hugging Face 内部システムに自律 AI エージェントが侵入
Hugging Face は 7 月 20 日、自律 AI エージェント型システムに内部データ処理基盤を侵害されたと公表。攻撃者は悪意あるデータセットで 2 件のコード実行脆弱性を突き、週末に約 17,000 操作を実行して内部データセットと認証情報を持ち出した。
- セキュリティ
医療 SaaS Craneware に侵害、顧客データ流出
米国の約 2,000 病院で使われるエジンバラ拠点 Craneware がサイバー攻撃を受け、顧客・代理店・従業員データの一部が窃取された。同社は FBI と英 ICO に通報し封じ込め済みと説明、株価は急落した。
- セキュリティ
インド CoinDCX、サーバー侵害で 4,400 万ドル流出
インド最大級の暗号資産取引所 CoinDCX で 7 月 19 日、パートナー取引所への流動性供給に使う内部アカウントが侵害され、約 4,400 万ドル相当の暗号資産が流出しました。顧客資産はコールドウォレット隔離により無事で、損失は CoinDCX が自社資金で全額補填します。
- セキュリティ
ニチレイ、サイバー攻撃で 7 月 17 日から業務を順次再開 - 全面復旧は来週中
ニチレイは 7 月 17 日、13 日から続いていたサイバー攻撃によるシステム障害の影響業務を順次再開すると発表しました。KFC・くら寿司・イオンなど取引先の食品供給にまで波及した大型インシデントで、全面復旧は来週中を目指します。
- セキュリティ
ニチレイに不正アクセス、冷凍食品出荷と冷蔵倉庫に影響
ニチレイは 7 月 13 日、外部からの不正アクセスによりグループのシステム障害が発生し、ニチレイフーズの冷凍食品出荷業務とニチレイロジグループの冷蔵倉庫入出庫業務に支障が出ていると発表しました。復旧時期は未定です。
- セキュリティ
Palo Alto Unit 42 が "phantom squatting" 警告 LLM が創作した架空ドメインを攻撃者が先取り登録
Palo Alto Networks Unit 42 は LLM が幻覚で吐き出す実在しないドメインを攻撃者が先回りで登録しフィッシング拠点化する新手法 "phantom squatting" を報告しました。913 ブランドを対象とした調査で 210万 URL が生成され、うち約 25万件が未登録で狙われうる状態にあります。
- セキュリティ
WordPress 主要プラグインの CDN 改ざんで 120 万サイト規模の供給網攻撃
OptinMonster や PushEngage など Awesome Motive 製プラグインの CDN が改ざんされ、管理者ログイン時に偽の管理者アカウントを作成するスクリプトが配信された。
- セキュリティ
TeamPCP が Shai-Hulud ソースを GitHub 公開 ⇒ 5 日後に模倣攻撃が npm 出現 — chalk-tempalte など 4 パッケージ
BleepingComputer は 5 月 18 日、漏洩した Shai-Hulud ワームのソースコードを使った npm 模倣攻撃 4 件を確認したと報じた。TeamPCP が 5 月 12 日に GitHub でソースを公開してから 5 日、難読化すらしない素のクローン chalk-tempalte などが既に流通している。
- セキュリティ
Grafana、GitHub トークン窃取で社内コード流出 — CoinbaseCartel の恐喝は拒否
Grafana Labs が 5 月 16 日に GitHub 環境への不正アクセスを公表。攻撃者は Fork → 悪性 workflow で特権トークンを窃取し非公開リポジトリ 5 件を取得、CoinbaseCartel として恐喝を試みたが同社は支払いを拒否した。
- セキュリティ
PraisonAI に認証バイパス CVE-2026-44338 — 公開 4 時間で攻撃を観測
オープンソースのマルチエージェント基盤 PraisonAI で認証不要のエンドポイントが露出する CVE-2026-44338 が公表され、公開からわずか 3 時間 44 分後にスキャンと攻撃が観測された。
- セキュリティ
Foxconn 北米工場が Nitrogen ランサム被害 ⇒ Apple/Nvidia の機密 8TB を窃取と犯行声明
Foxconn が 5/1 から続く北米工場のサイバー攻撃を確認。二重恐喝型 Nitrogen が Apple、Nvidia、Dell、Intel、Google の機密 11M ファイル (8TB) 窃取を主張している。
- セキュリティ
PyTorch Lightning 2.6.2/2.6.3 が PyPI で改ざん 認証情報窃取マルウェアが混入、42 分で隔離
機械学習ライブラリ PyTorch Lightning の悪意あるバージョン 2.6.2 / 2.6.3 が 4 月 30 日に PyPI へ公開された。インポート時に自動実行される難読化 JavaScript ペイロードが SSH キー、シェル履歴、クラウド認証情報、GitHub と npm のトークン、暗号資産ウォレットなどを窃取する。PyPI は約 42 分で同パッケージを隔離。SAP 系 npm を狙った『Mini Shai-Hulud』キャンペーンの一環と見られ、TeamPCP に帰属される。