📢 X投稿文
セキュリティ通知:GPT Pilotに供給チェーン型マルウェアが検出されました(2025年8月〜2026年6月11日)。認証情報を窃取する機能があり、対象期間に実行した方は全認証情報をローテーションしてください。
#gptpilot #AI #OSS #GitHub
https://github.com/Pythagora-io/gpt-pilot
🤖 AI考察
■ **概要**(1行)
gpt-pilotリポジトリに2025年8月に混入したサプライチェーン蠕虫が、2026年6月の検出まで自動実行され認証情報を盗取していた。
■ **特徴・用途**(2〜3行)
- 悪意あるコミットが「ルーチンリバート」に偽装し、telemetryモジュール内に隠れローダーを仕込んだ高度な混入手法
- 実行時にBunをダウンロード後、難読化ペイロードによってクラウドキー・GitHub/npmトークン・SSHキーなどをハーベストし、他プロジェクトへの横展開が可能
- 実行されなければ無影響だが、該当期間に実行した機械のすべての認証情報ローテーションが必須
■ **結論**(1行)
ソースコード段階でのサプライチェーン攻撃に対して、Git履歴・実行環境の監視と定期的な認証情報管理の重要性を実証する事例。
タグ