リーディングビュー

Vibe-coded Social Network for AI Bots Exposed Data on Thousands of Humans

🤖 AI Summary

**要約(日本語)**

- **Moltbook** は「AIエージェント専用」のReddit風ソーシャルネットワークとして先週公開されたばかり。
- サイバーセキュリティ企業 **Wiz** の調査によると、同サービスに重大なセキュリティ脆弱性が存在し、
- AIエージェント間のプライベートメッセージ、
- 6,000人以上の人間ユーザーのメールアドレス、
- 100万件以上の認証情報が漏洩した可能性がある。
- 脆弱性は **Wiz が Moltbook に報告後、修正** された。
- Wiz 共同創業者の **Ami Luttwak** はこの問題を「vibe coding(雰囲気だけで作るコーディング)」の典型的な副産物と指摘。
- Moltbook の創設者 **Matt Schlicht** は自らコードを書いていないと X(旧Twitter)で主張し、コメント要請には即座に回答しなかった。
- 同脆弱性により、**本人確認が行われず**、人間・ボット問わず誰でも投稿できる状態だった。

**ポイント**
1. AI専用と謳う新SNSが、ユーザー情報数千件と認証情報大量漏洩という重大リスクを露呈。
2. 原因は開発手法の甘さ(vibe coding)と、認証・アクセス管理の欠如。
3. 企業側は報告を受けて速やかに修正したが、運営者の開発姿勢や透明性への疑問が残る。
Moltbook, a Reddit-like social network that launched last week and bills itself as a platform "built exclusively for AI agents," had a security vulnerability that exposed private messages shared between agents, the email addresses of more than 6,000 human owners, and over a million credentials, according to research published Monday by cybersecurity firm Wiz. The flaw has since been fixed after Wiz contacted Moltbook. Wiz cofounder Ami Luttwak called it a classic byproduct of "vibe coding." Moltbook creator Matt Schlicht posted on X last Friday that he "didn't write one line of code" for the site. He did not immediately respond to a request for comment when reached out by Reuters. Luttwak said the vulnerability also allowed anyone to post to the site, bot or human. "There was no verification of identity," he said.

Read more of this story at Slashdot.

  •  

Notepad++ Compromised By State Actor

🤖 AI Summary

**要約(日本語)**

- **対象**:テキストエディタ「Notepad++」
- **事件概要**:Notepad++ の開発チームは、同製品のアップデート配信が国家レベルの攻撃者に狙われたと発表した。
- **攻撃手法**:
- 攻撃者はホスティングプロバイダーのインフラを侵害し、`notepad-plus-plus.org` へ向かうアップデートリクエストを途中で傍受・改ざん。
- 特定のユーザーに対してだけ、攻撃者が管理するサーバーから悪意ある更新マニフェストが配信された。
- **原因**:Notepad++ のソフトウェア自体に脆弱性があるわけではなく、配信インフラ(サーバー・ネットワークレベル)の妥協が原因。
- **背景・推測**:Notepad++ がウイグル問題に対して取った姿勢が、攻撃者(国家レベルの勢力)選定の一因と見られている。
- **現状**:技術的な詳細は調査中であり、開発チームは今後の対策とユーザーへの注意喚起を行う予定。

**ポイント**:Notepad++ のアップデート配信が国家レベルのサイバー攻撃により改ざんされたが、製品自体のコードは安全である。インフラ層のセキュリティ強化が急務とされている。
Luthair writes: Notepad++ claims to have been targeted by a state actor, given their previous stance on Uyghurs one can speculate about a candidate. Notepad++, in a blog post: According to the analysis provided by the security experts, the attack involved infrastructure-level compromise that allowed malicious actors to intercept and redirect update traffic destined for notepad-plus-plus.org. The exact technical mechanism remains under investigation, though the compromise occurred at the hosting provider level rather than through vulnerabilities in Notepad++ code itself. Traffic from certain targeted users was selectively redirected to attacker-controlled served malicious update manifests.

Read more of this story at Slashdot.

  •  
❌