Quration Play

tech

2020年、ハッカーはソーラーウインズ社の通常のソフト更新に悪意あるコードを潜ませ、そのベンダーを信頼していた数千の組織を密かに感染させた。

信頼された供給元や依存先を通じて標的に到達するこの攻撃は何と呼ばれる?

サプライチェーン攻撃
サプライチェーン攻撃では、犯罪者が信頼された供給元を乗っ取り、マルウェアをその顧客全体へ一斉に広げる。この脅威は、アプリ内の全構成要素を列挙する「ソフトウェア部品表(SBOM)」の普及を後押しした。

サプライチェーン攻撃は、信頼されているベンダーを侵害することで、通常のソフトウェアアップデートのような、顧客がすでに信頼しているものの中に悪意あるコードを紛れ込ませる手口である。ソーラーウィンズの事例では、攻撃者は正規のアップデートに汚染されたコードを忍び込ませ、それが世界中の数千の組織によって自動的にインストールされた。これにより、信頼していたベンダーを疑う理由が何もなかったネットワークの内部に、ハッカーは足がかりを得ることができた。

サービス拒否攻撃はシステムに大量のトラフィックを送りつけてオフラインに追い込むもので、信頼されたアップデートを通じて静かにネットワークへ侵入するのとは全く異なる目的を持つ。ブルートフォース攻撃は単純にパスワードを繰り返し推測して当てるだけの手口であり、これも正規のソフトウェアにマルウェアを隠す手法とは無関係だ。

ソーラーウィンズの事件は「ソフトウェア部品表」という概念の普及を後押しした。これはアプリケーション内のあらゆる構成要素と依存関係を開示する、いわば原材料リストのようなもので、組織がソフトウェアのサプライチェーンの奥深くに潜むリスクを見つけ出せるようにするものだ。

▶ Quration Play

tech

実在する人物の顔や声をAIで複製して成りすます、この詐欺を何と呼ぶ?ここで段階的に廃止されつつあるファイルは何?この台頭する手法は何と呼ばれる?このアップルの機能は何と呼ばれる?このソーシャルエンジニアリングの手口は一般に何と呼ばれる?この静かで継続的な認証の形は何と呼ばれる?Copilotのようなコーディング支援AIが主に行うことは?こうしたAIの「リアルタイム通訳」ツールが担おうとする日常作業は?Soraのようなテキスト動画生成AIが作り出すものは?こうした「生成型」検索回答の根本的な狙いは?複数のAIエージェントを「オーケストレーションする」とは?2023年以降、フォードやGM、リビアンなどのライバルは何をすることに合意したか?

Quration — Quration Play