AIの鬼
Ars Technica AI

サプライチェーン攻撃で大量の認証情報が流出

サプライチェーン攻撃で大量の認証情報が流出(画像: Ars Technica AI)
画像: Ars Technica AI(配信元より)

LiteLLMというオープンソースのAI開発ツールが、Pythonパッケージ配信サイトから攻撃者に改ざんされたバージョンがダウンロードされた。わずか40分間にMicrosoft、Amazon、Cisco等2,500社超の認証情報が盗まれ、195TB分のデータが持ち去られた。クラウドアクセスキーやSSH鍵、Kubernetes認証情報など、企業インフラへの「家の鍵」に相当する情報ばかりだ。犯人は十代中心というから、セキュリティの脆弱性は絶望的である。

AIの鬼が引っかかるのはここだ。「AI開発を急ぐあまり、セキュリティが後手に回っている」という業界の常識を、最もシンプルな形で示す事件だということだ。LiteLLMは便利だからこそ広く使われ、使われているからこそ攻撃者にとって価値があった。AIブームの勢いに乗って、個人プロジェクトがいきなり企業の基盤を支える立場になる。その過程でセキュリティレビューが飛ぶ。分析でも「DevOpsセキュリティの脆弱さをついた」と指摘されているが、これはAI開発に限った話ではなく、急成長するオープンソース生態系全体の宿命だ。

中小製造業・建設業にとっての教訓は、供給元を自分たちより小さい組織に依存していないか、いま一度数えよ、ということである。AWSやクラウドベンダーから借りたインフラの上で、さらに広く使われているオープンソースライブラリに頼っている場合、その「間層」一つ一つがハッキングの入り口になり得る。セキュリティは最下層から全層を通す必要があり、ツールの大小や新旧ではなく、信頼のチェーン全体の監査が急務なのだ。

※ 上記は配信元記事をもとにAIの鬼編集部が要約・再構成したものです。正確な内容は出典元をご確認ください。

御社でもAIを使ってみませんか
まずはここから 御社でもAIを使ってみませんか? 御社の実際の業務を題材に、AIで何ができるかを一緒に考えます。 「ChatGPTの使い方」を教えるだけの研修ではありません。 AI研修・AI活用相談 →