tech
2020年、ハッカーはソーラーウインズ社の通常のソフト更新に悪意あるコードを潜ませ、そのベンダーを信頼していた数千の組織を密かに感染させた。
サプライチェーン攻撃は、信頼されているベンダーを侵害することで、通常のソフトウェアアップデートのような、顧客がすでに信頼しているものの中に悪意あるコードを紛れ込ませる手口である。ソーラーウィンズの事例では、攻撃者は正規のアップデートに汚染されたコードを忍び込ませ、それが世界中の数千の組織によって自動的にインストールされた。これにより、信頼していたベンダーを疑う理由が何もなかったネットワークの内部に、ハッカーは足がかりを得ることができた。
サービス拒否攻撃はシステムに大量のトラフィックを送りつけてオフラインに追い込むもので、信頼されたアップデートを通じて静かにネットワークへ侵入するのとは全く異なる目的を持つ。ブルートフォース攻撃は単純にパスワードを繰り返し推測して当てるだけの手口であり、これも正規のソフトウェアにマルウェアを隠す手法とは無関係だ。
ソーラーウィンズの事件は「ソフトウェア部品表」という概念の普及を後押しした。これはアプリケーション内のあらゆる構成要素と依存関係を開示する、いわば原材料リストのようなもので、組織がソフトウェアのサプライチェーンの奥深くに潜むリスクを見つけ出せるようにするものだ。
tech
実在する人物の顔や声をAIで複製して成りすます、この詐欺を何と呼ぶ?ここで段階的に廃止されつつあるファイルは何?この台頭する手法は何と呼ばれる?このアップルの機能は何と呼ばれる?このソーシャルエンジニアリングの手口は一般に何と呼ばれる?この静かで継続的な認証の形は何と呼ばれる?Copilotのようなコーディング支援AIが主に行うことは?こうしたAIの「リアルタイム通訳」ツールが担おうとする日常作業は?Soraのようなテキスト動画生成AIが作り出すものは?こうした「生成型」検索回答の根本的な狙いは?複数のAIエージェントを「オーケストレーションする」とは?2023年以降、フォードやGM、リビアンなどのライバルは何をすることに合意したか?Quration — Quration Play