オープンソースのスマートコンポーネントを装ったマルウェア詐欺:偽の代理サービスや

グローバル · SaaS・業務ソフト · 詐欺・落とし穴

オープンソースのスマートコンポーネントを装ったマルウェア詐欺:偽の代理サービスや グローバル · SaaS・業務ソフト · 詐欺・落とし穴 01 / 骗子动作链 02 / 受害者视角 03 / 官方防线 引流 收割 第1步 · 攻撃者はまず、主… · 骗子动作链 › 引流 第1步 攻撃者はまず、主… 受害者看到 · 攻撃者はまず、主… · 受害者视角 › 引流 受害者看到 攻撃者はまず、主… 第2步 · 偽造されたリポジ… · 骗子动作链 › 收割 第2步 偽造されたリポジ… 受害者看到 · 偽造されたリポジ… · 受害者视角 › 收割 受害者看到 偽造されたリポジ… 第3步 · 悪意あるペイロー… · 骗子动作链 › 收割 第3步 悪意あるペイロー… 受害者看到 · 悪意あるペイロー… · 受害者视角 › 收割 受害者看到 悪意あるペイロー… 红旗信号 · オープンソースリ… · 官方防线 › 收割 红旗信号 オープンソースリ… Legend User UI Agent logic Policy Tool action Context / trace

红旗信号(别上当)

  • • オープンソースリポジトリの作成日時が非常に新しいにもかかわらず、スター数やフォー…
  • • コンポーネントのインストール時または実行時に、説明のないネットワークリクエストが…
  • • 新しいAIエージェントの依存関係を導入した後、システムのプロセッサ使用率が長期的…
  • • リポジトリのドキュメントがツールの驚異的な効果を過剰に強調しているものの、コード…
  • • インストールスクリプトに、多重にエンコードおよび難読化されたシステムコマンドやス…

真实案例

  • • サイバー情報およびデータサービスセンターが発表したセキュリティ速報によると、ある…
  • • セキュリティ研究機関の追跡報道によると、オープンソースエコシステムのマルウェア混…
  • • ある市のサイバーセキュリティ法執行部門が通報した事件において、あるテック企業の開…
  • • 2026年5月、国家サイバーセキュリティ通報センターの通報(新京報の報道)による…
  • • 2025年3月、セキュリティ研究機関がGitHub Actionsのサプライチェ…
  • • 2025年3月、ソフトウェアサプライチェーンセキュリティ企業のStepSecur…

怎么防护

  • • オープンソースコンポーネントのホワイトリスト審査制度を構築し、ソフトウェア部品表…
  • • サンドボックスまたは専用の独立した仮想環境を使用して、新しく導入するAIエージェ…
  • • 平文のAPIキーやクラウドへのアクセス認証情報をプロジェクトの環境変数や設定ファ…
  • • 定期的に開発チームを対象としたセキュリティ意識トレーニングを実施し、外部のオープ…