約1万のウェブサイトで流出したAPIキーが発見される

1,000万件のウェブページを調査した研究者が、主要14社のサービスに関連する1,748件の有効なAPI認証情報を、銀行や医療機関を含む約1万のウェブサイト上で発見した。こうした流出により、攻撃者が機密データにアクセスしたり、デジタルインフラを掌握したりする恐れがある。スタンフォード大学のヌルラ・デミル氏は、この問題を大手企業にも影響を及ぼす非常に重大なものだと指摘している。

カリフォルニア州のスタンフォード大学でヌルラ・デミル氏が率いる研究チームは、1,000万件のウェブページをスキャンし、Amazon Web Services、Stripe、GitHub、OpenAIなどのサービスで検証済みの有効なAPI認証情報を1,748件発見した。これらは約1万のウェブサイトに分散しており、影響を受けた組織には世界的な重要金融機関、ファームウェア開発企業、大手ホスティングプラットフォームのほか、銀行や医療機関などが含まれる。RSA秘密鍵を露呈させる可能性のある認証情報の流出は、攻撃者がサーバーになりすましたり、通信を解読したり、企業のインフラに対する管理者権限を奪取したりすることを可能にする恐れがある。流出の84%はJavaScript環境で見つかり、これは開発者が使用するバンドラーツールに起因する可能性が高い。一方、16%はプラグインなどのサードパーティ製リソースによるものだった。これらの認証情報は平均で12ヶ月間公開された状態にあり、最大で5年間オンラインに残っていたケースもあった。研究チームが影響を受けた企業に通知したところ、約50%が2週間以内にキーを削除したが、一部は対応しなかった。マンチェスター・メトロポリタン大学のケイティ・パクストン=フィア氏は、多くの開発者に悪意はなく、開発パイプラインのプログラミング上の特異性が露呈の原因であると分析している。ストーニーブルック大学のニック・ニキフォラキス氏は、APIキーの流出は攻撃者が正規ユーザーとして振る舞うことを可能にし、現代のソフトウェア開発におけるリスクとなっていると強調した。デミル氏は共有の責任の重要性を強調しており、開発者は環境を適切に構成し、ツール作成者はデフォルトでキーを非表示にすべきであり、ホスト側も流出を迅速にスキャンして無効化するべきだと述べている。研究成果の詳細はarXivの論文(DOI: 10.48550/arXiv.2603.12498)で確認できる。

関連記事

Illustration of a developer's desk with a computer screen showing malicious npm packages stealing credentials across platforms, highlighting cybersecurity risks.
AIによって生成された画像

悪意のあるnpmパッケージが複数のプラットフォームで開発者の認証情報を盗む

AIによるレポート AIによって生成された画像

2025年7月4日にアップロードされた10個のタイプミスを意図的に使ったnpmパッケージが、Windows、Linux、macOSシステム全体で機密データを狙うインフォスティーラーをダウンロードしていることが判明しました。これらのパッケージは、人気のライブラリを模倣し、複数の難読化層により検知を回避し、約10,000回のダウンロードを蓄積しました。サイバーセキュリティ企業Socketがこの脅威を報告し、パッケージがレジストリで依然として利用可能であると指摘しています。

大規模なデータ侵害が明らかになり、1億4900万の認証情報がオンラインで放置された状態で暴露された。98GBのキャッシュには、金融サービス、ソーシャルメディア、デートアプリからのユニークなユーザー名とパスワードが含まれる。この発見は、デジタルセキュリティの継続的な脆弱性を浮き彫りにしている。

AIによるレポート

重大なデータ侵害により、560万人以上の個人のクレジットカード情報が侵害されました。この事件は700Creditに関連し、第三者API統合経由でデータが盗まれました。詳細は最近のサイバーセキュリティ脅威に関するレポートで明らかになりました。

アダルトエンターテイメントサイトFrivolは、約47万9000人のユーザーに影響を与える可能性のあるデータ漏洩を公表した。侵害はユーザー詳細を含む公開データベースに関与していた。公表は2026年2月25日に報じられた。

AIによるレポート

犯罪者らがGoogle Chrome Web Storeで偽のAI拡張機能を配布し、30万人以上のユーザーを標的にした。これらのツールはメール、個人データ、その他の情報を盗むことを目的としている。この問題は、正規チャネルを通じて監視ソフトウェアを押し進める継続的な努力を浮き彫りにしている。

WordPressプラグインAllyのセキュリティ脆弱性がSQLインジェクションの欠陥であることが特定された。この問題は、同プラグインを使用する最大25万のウェブサイトに潜在的に影響を及ぼす可能性がある。この欠陥は、2026年3月12日に公開されたTechRadarの記事で報じられた。

AIによるレポート

サイバー犯罪者らがSnap Store上の信頼できるLinuxアプリケーションを侵害し、期限切れドメインを押さえてクリプトカレンシー復元フレーズを盗むマルウェアを配信。SlowMistのセキュリティ専門家とUbuntu貢献者Alan Popeがこの攻撃を指摘し、確立されたパブリッシャーアカウントを狙い、人気ウォレットを装った悪意あるアップデートを配布。Canonicalは影響を受けたsnapを削除したが、より強力な保護策の要請が続く。

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否