クラウドハッキングの新たな脅威:JINX-2401の手口とは

2024.12.17

WorkWonders

2024年11月26日、Wiz Researchは、JINX-2401として追跡している脅威アクターが、複数のAWS環境でLLMモデルを乗っ取る試みを特定しました。LLM(Large Language Model)の利用が増える中、クラウドサブスクリプションへの不正アクセスを利益化するためのこれらのモデルの乱用が一般的になりつつあります。
特にこの事件では、JINX-2401がAWS環境を横断して、IAMユーザーアクセスキー(AKIA)が紛失し、Bedrockモデルが不正使用される可能性がありました。
犯罪者はIAMユーザーの権限を昇格させ、持続的なアクセスを確保する巧妙な手口を使いました。
我々の調査により、攻撃者がProton VPNのIPアドレスからIAMユーザーとして操作し、Bedrockモデルの呼び出しを試みたが、失敗していることが分かりました。
その後、同じ攻撃者が別のIAMユーザーを作成し、再びモデル呼び出しを試みるなどの行動が確認されましたが、これも失敗に終わりました。
この記事では、セキュリティチームがどのような対策を講じるべきかについても解説しています。

出典 : Inside a New Wave of LLM Hijacking on AWS | Wiz Blog https://www.wiz.io/blog/jinx-2401-llm-hijacking-aws

【このニュース記事は生成AIを利用し、世界のAI関連ニュースをキュレーションしています】

【お知らせ】
弊社ワークワンダース社主催ウェビナーのご案内です。


<2025年1月21日実施セミナー>

生産性を爆上げする、「生成AI導入」と「AI人材育成」のコツ


【内容】
1. 生産性を爆上げするAI活用術(安達裕哉:ワークワンダース株式会社 代表取締役CEO)
2. 成功事例の紹介:他業種からAI人材への転身(梅田悟司:ワークワンダース株式会社CPO)
3. 生成AI導入推進・人材育成プログラム「Q&Ai」の全貌(元田宇亮:生成AI研修プログラム「Q&Ai」事業責任者)
4. 質疑応答



日時:
2025/1/21(火) 16:00-17:30

参加費:無料  
Zoomビデオ会議(ログイン不要)を介してストリーミング配信となります。



お申込み・詳細 こちらウェビナーお申込みページをご覧ください

(2024/12/11更新)