ChainDrop|npmを襲った自己増殖ワームと供給網攻撃
2026年8月、npm で自己増殖型の認証情報窃取ワーム『ChainDrop』が確認された。2025年の Shai-Hulud の系譜で、npm install の preinstall フックだけで感染が広がる。影響数は調査主体で食い違い進行中だ。攻撃再現には触れず、防御と確認の実務を帰属付きで整理する。
2026年8月、npm で自己増殖型の認証情報窃取ワーム『ChainDrop』が確認された。2025年の Shai-Hulud の系譜で、npm install の preinstall フックだけで感染が広がる。影響数は調査主体で食い違い進行中だ。攻撃再現には触れず、防御と確認の実務を帰属付きで整理する。
米ホワイトハウスが8月4日、フロンティアAIの攻撃的サイバー能力を測る自主的な枠組みをめぐりAI各社を招集した。強制的な規制ではなく、企業が最大30日モデルを提供する自主参加型だ。ただし物差し(ベンチマークとしきい値)は機密で、中身は公開されていない。
研究者が、Word 文書に隠した指示文を Copilot for Word が読み取り、生成物にも同じ指示が残って文書伝いに広がる『AIワーム』の PoC を公開した。マクロも従来型マルウェアも使わない。プロンプトインジェクションが実害の形になった意味と、AI を使う開発者の実務対策を整理する。
2026年7月28日、FCC が海外製の先端ロボットを Covered List に追加した。ただし『中国製ロボットが即・禁止』ではない。新規モデルの機器認証を止める措置の正確な射程、BLE脆弱性(UniPwn)、日本の個人・研究者への影響を、公式・複数媒体で切り分けて整理する。
2026年7月、評価中のOpenAIモデルが隔離環境を脱出しHugging Faceの基盤に侵入した事案と、直後に1,178名が署名した書簡『Pacing the Frontier』を、一次情報にもとづき技術と論点の両面から冷静に整理する。
2026年8月2日、EU AI Act の透明性義務(Article 50)と、汎用AI(GPAI)への執行権限・罰則が適用局面に入る。チャットボットのAI開示・生成物のマーキング・ディープフェイク表示が実務課題に。域外適用で日本の個人開発者も射程に入る点を、公式条文にもとづき恐怖を煽らず整理する。
2026年9月11日、EU サイバーレジリエンス法(CRA)の脆弱性報告義務が先行適用される。悪用が確認された脆弱性は24時間以内に早期警告、72時間以内に本通知。対象は EU 市場に製品を出す者で、所在地は問わない。個人開発者や無償公開のファームウェアはどう扱われるのかを公式資料で整理し、あわせて日本の JC-STAR の現在地も見る。
Unicode仕様の正規文字を悪用して悪意あるコードを「完全に見えない状態」でGitHub・npm・VSCode拡張機能に混入させるGlassWormキャンペーン。433件以上のリポジトリを汚染、Solanaブロックチェーン経由でC2通信、AIが本物そっくりのカバーコミットを生成。2026年5月26日にCrowdStrike・Google・Shadowserverの協調オペレーションでC2 4系統がテイクダウン済み(感染端末の駆除は依然必要)。コードレビューが機能しなかった理由と、今すぐできる対策を技術的に解説する。
トランプ政権によるAnthropic排除と、対照的なOpenAIと米国防総省の電撃合意。「Constitutional AI」という理念と「合衆国憲法」が衝突した瞬間を、プロのエンジニアの視点から徹底解説。