ツール/フレームワーク重要度 ★10
ハッカーがAIソフトウェアサプライチェーンの脆弱性を暴露
Hackers Just Showed How Fragile the AI Software Supply Chain Really Is
https://startupfortune.com/feed/·2026/7/4
AI要約
AIソフトウェアサプライチェーンの脆弱性を指摘。LiteLLMへの攻撃により、AIゲートウェイのセキュリティリスクが露呈。モデルのバックドアや検証されていないオープンウェイトモデルの問題にも言及している。
AI要点
- TeamPCPと名乗るハッカー集団が、AIモデルへのトラフィックをルーティングするLiteLLMの正規リリースにマルウェアを混入させた。
- LiteLLMはOpenAI、Anthropic、Azure、Google Cloudなど主要なAIモデルへのゲートウェイとして広く利用されており、9500万回以上ダウンロードされている。
- 攻撃者はLiteLLMのCIパイプラインにあったTrivyという脆弱性スキャナーのトークンを窃取し、正規のプロセスに不正に介入した。
- 漏洩した認証情報により1,000以上のSaaS環境から約50万件の認証情報と300GB超のデータが窃取された。
- AIモデル自体に埋め込まれたバックドアは、現在の学習手法では検出が困難であり、安全対策が逆に検知を難しくする可能性も指摘されている。
なぜ重要か
AI開発・利用におけるソフトウェアサプライチェーンの脆弱性が露呈し、ハッカーがAIモデル自体にバックドアを仕込む可能性も示唆されたことで、AIの安全性と信頼性に対する新たな脅威が明らかになったため。