2026年3月24日の LiteLLM 侵害の概要と対応指針

2026年3月24日、LLMプロキシライブラリ LiteLLM の PyPI パッケージが侵害されました。 攻撃者は PyPI のメンテナアカウント(krrishdholakia)を乗っ取り、クレデンシャル窃取・Kubernetes 対象のラテラル・永続化マルウェアを含むバージョン 1.82.7 および 1.82.8 を公開しました。

Read More

2026年3月19日の Trivy 再侵害の概要と対応指針

2026年3月19日、Aqua Security が提供するOSSセキュリティスキャナ Trivy のエコシステムが、3週間以内に2度目のサプライチェーン攻撃を受けました。攻撃者は aquasecurity/setup-trivy および aquasecurity/trivy-action の2つのGitHub Actionsに悪意あるコードを注入し、これらを利用するCI/CDパイプラインからクレデンシャルを大規模に窃取するペイロードを配布しました。

Read More

2023 年

2023 年が終わるので、色々振り返る。2019 年2020 年2021 年 の振り返りがあって 2022 年は未執筆なのに気がついたので、若干そこにも触れておく。

Read More

ACSC 2023 Writeup

International Cybersecurity Challenge (ICC) のアジア予選であるところの Asian Cyber Security Challenge (ACSC) 2023 に出ました。Writeup 書いておきます。

Read More

セキュリティ・キャンプ全国大会2022オンライン Web セキュリティクラスのプロデュース後日談

お久しぶりです。最近セキュリティ・キャンプ全国大会 2022 オンラインという合宿イベントの中の、1 つのクラス(Web セキュリティクラス)の †プロデューサー† をしたのですが、思い出せる範囲で、このクラスに関する種々の記録を残しておこうという気分になりました。推敲は特にしないままで公開するので、誤字脱字やぶち壊れた論理などにはご容赦ください。

Read More