Attack  ·  用語集

Bucket Squatting (Cloud Storage Hijacking)

攻撃者は、被害者のプロジェクトIDやリージョンから導き出されることが多い予測可能な名前を持つクラウドストレージバケットを、正当なユーザーがデータをアップロードしようとする前に事前に作成します。正当なプロセスがアップロードを試みると、ファイルは攻撃者のバケットに入り、モデルポイズニング、認証情報の盗難、またはコードインジェクションが可能になります。
機械学習パイプラインでは、バケットスクワッティングにより、被害者のアカウントへのアクセスを必要とせずにテナント間の侵害が可能になります。攻撃者はモデルが本番環境に到達する前にそれをポイズニングでき、デプロイされたときに悪意のある動作をさせることができます。これは静かに、かつ侵害の兆候なしに行われます。
参考資料
Palo Alto Networks Unit 42: Hijacking Vertex AI Model Uploads for Cross-Tenant RCE
ライブフィードで追跡 この概念が実際のAIセキュリティ・ガバナンスの動向でどう現れるかを確認。
フィードを開く →