SecurityWeekの週間まとめは、ソフトウェアサプライチェーン、AIワークロードの実行に使用されるインフラ、マルウェア通信を隠蔽する手法への攻撃が、ますます重なり合っていることを明らかにしている。主な事例には、GitHub上の772件の公開リポジトリに及んだ秘密情報窃取キャンペーン、Tensorlakeパッケージのあるバージョンの侵害、GPU監視用のNvidiaツールに存在した深刻度の高い脆弱性が含まれる。
詩の中に制御サーバーを隠すマルウェア
Black Lotus Labsによると、PoeLLMマルウェアは少なくとも2026年4月から活動しており、LiteLLM、Ollama、Gotenberg、Giteaなどの外部公開サービスを標的に、暗号資産のマイニングとボットネットの拡大を行っている。マルウェアはGitHubに投稿された詩から4つの単語を抽出し、それらを制御サーバーのIPアドレスに変換する。単語を変更すれば、感染したマルウェア自体を変更することなくサーバーを切り替えられる。報告書によると、詩は11回更新されており、運用者はイタリア語話者である可能性が高い。
ソフトウェア秘密情報とサプライチェーンへの圧力
GitGuardianは、8月31日から9月30日にかけてGhostActionキャンペーンを確認した。このキャンペーンでは、悪意のあるGitHub Actionsワークフローが、373人のユーザーおよび組織に属する772件の公開リポジトリに投入された。キャンペーンは、SSHキー、AzureおよびAWSの認証情報、データベース認証情報など、2,577件の秘密情報を標的にした。2025年のキャンペーンの手法が再利用され、変更されたのはデータ抽出サーバーだけだった。
別の事件では、AIエージェント環境向けサービスのSDKであるtensorlakeパッケージのバージョン0.5.144に、npm、GitHub、AWS、Kubernetes、Vaultの認証情報に加え、AIを利用するプログラミングツールの設定を窃取するワームが含まれていた。SocketとSonatypeによると、このワームは攻撃者が送信する命令を実行し、被害者が公開権限を持つ他のパッケージを通じて自身を再拡散できる。
AIインフラのリスク
GPU監視用ツールNvidia DCGM Exporterに存在する脆弱性CVE-2026-47483について、認証なしで外部からアクセス可能なホストが約2,100台インターネット上に存在し、2026年3月から5月に実施されたスキャンで12,000台を超えるGPUの測定データが漏えいしたことが明らかになった。認証されていない攻撃者は、プロファイリングのエンドポイントにリクエストを大量に送り、リソースを枯渇させてサービスを停止させることができる。これにより、同じホスト上のAIワークロードが遅延する可能性がある。Nvidiaはこの欠陥を修正しており、バージョン4.8.2以降への更新が推奨される。
なぜこのニュースが重要なのか
これらの事例は、リスクが最終アプリケーションの侵害に限られないことを示している。攻撃は公開リポジトリ、npmパッケージ、公開された監視ツールから始まり、クラウドキー、開発環境、GPUクラスターに到達する可能性がある。また、韓国が銀行を標的とした攻撃を調査していることは、一部の事件でAIが利用された可能性を示しているが、当局は使用されたツールや侵害の全容を特定していない。CrowdStrikeは、攻撃インフラからClaude Codeのセッションログ、ARTEXの設定ファイル、Claudeのメモリーファイルを発見したと述べており、中国語話者で金銭的動機を持つ脅威アクターが背後にいるとの確信度は中程度だとしている。
その他の動向として、Uranium Financeのハッカーが、約140万ドル、続いて5,330万ドルを窃取した後、コンピューター詐欺とマネーロンダリングの罪で有罪判決を受けたことが挙げられる。また、CISAの従業員向けリテンション・インセンティブ・プログラムは、より限定的な条件の下で2027会計年度まで継続される。さらに、運用技術セキュリティ連合は民間機関向けのCISA指針を提案し、Domino’sはクレデンシャルスタッフィング攻撃を受けた少数の顧客アカウントをリセットした。