# LiteLLMサプライチェーン攻撃で侵害された政府・商業データと再発防止策

- 日付: 2026-09-10
- 収録: 2026-09-26
- 関係者: Mr Gerald Giam Yean Song · Mrs Josephine Teo
- 出典: https://sprs.parl.gov.sg/search/#/sprs3topic?reportid=written-answer-24768
- sgai: https://sgai.md/ja/debates/written-answer-24768/
- ライセンス：sgai が作成した内容（要約・翻訳・分析）は CC BY 4.0（出典明記と sgai.md へのリンクが条件）。逐語的な原文（議会記録・演説・字幕・政策原文）は原権利者に帰属し、参照目的でのみ掲載。条項：https://github.com/meltflake/sgai/blob/main/DATA-LICENSE.md

## なぜ重要か

LiteLLM攻撃で侵害された政府のユーザーアカウントは一つのみで政府データ窃取の証拠もないが、企業への影響の全体像は政府も把握していない

## 要約

労働者党のGerald Giam Yean Song 議員は、デジタル発展・情報大臣に対し、LiteLLMへのAIサプライチェーン攻撃でシンガポールの政府や商業事業者のどのデータが侵害されたか、どのような是正措置を取ったか、再発をどう防ぐかを書面で質問した。ジョセフィン・テオ（Mrs Josephine Teo）デジタル発展・情報大臣は書面で、LiteLLMは広く使われるオープンソースのAIソフトウェアで、ハッカーは以前の侵害で盗んだログイン情報を使ってソフトウェア更新に悪意あるコードを加えたと答えた。政府技術庁（GovTech）はスキャンと検知のツールで影響を受けた機関を特定して速やかに通知し、侵害されたのは少数の機関を支える一つのユーザーアカウントのみだった。各機関はログイン情報を変更しシステム記録を確認しており、個人データを含む政府データが盗まれた証拠はない。商業事業者への影響の全体像は把握しておらず、各企業が自社システムを確認し必要な報告を行うべきで、シンガポール・コンピューター緊急対応チームが注意喚起を公表した。リスクは完全には除けないが、防止・検知・対応を改善し続けるとした。

## 要点

- ハッカーは以前の侵害で盗んだログイン情報を使い、オープンソースのAIソフトウェアLiteLLMの更新に悪意あるコードを加えた。
- 政府技術庁はスキャンと検知のツールで影響を受けた政府機関を特定し、速やかに通知した。
- 侵害されたのは少数の機関を支える一つのユーザーアカウントのみと確認され、各機関は流出した可能性のあるログイン情報を変更し、システム記録に不正な活動がないか確認した。
- 政府が保有する個人データを含め、政府データが盗まれたり侵害されたりした証拠はない。
- 政府は商業事業者への影響の全体像を把握していない。シンガポール・コンピューター緊急対応チームが注意喚起を公表しており、必要に応じて指導と支援を提供できる。
- サプライチェーン攻撃のリスクは完全には取り除けず、政府は防止、検知、対応の方法を見直し改善し続ける。

## 全文

31 Gerald Giam Yean Song 氏は、デジタル発展・情報大臣に対し、(a) LiteLLMに対する人工知能（AI）サプライチェーン攻撃で、シンガポールの政府または商業事業者が所有するどのような種類のデータが侵害されたか、(b) 失われた個人データおよび政府データを保護するためにどのような是正措置が取られたか、(c) 再発防止のために何が行われているかを質問した。

ジョセフィン・テオ氏：LiteLLMは広く使われているオープンソースの人工知能（AI）ソフトウェアです。ハッカーは、以前の侵害で盗まれたログイン情報を使ってソフトウェア更新に悪意あるコードを追加し、これを侵害しました。

政府技術庁（GovTech）はスキャンと検知のツールを用いて影響を受けた政府機関を特定し、速やかに通知しました。攻撃によって侵害されたのは、少数の機関を支えていた一つのユーザーアカウントのみであることが確認されました。影響を受けた機関は、流出した可能性のあるログイン情報を変更し、システム記録に不正な活動の兆候がないか確認しました。政府が保有する個人データを含め、政府のデータが盗まれたり侵害されたりした証拠はありません。

政府は、この事案が商業事業者にどのような影響を与えたかについて全体像を把握していません。各企業は自社のシステムを確認し、問題があれば修正し、必要な報告を行うべきです。シンガポール・コンピューター緊急対応チームはこの事案に関する注意喚起を公表しており、必要に応じてサイバーセキュリティに関する指導と支援を提供できます。

ソフトウェアのサプライチェーンに対する攻撃は継続的な脅威です。リスクを完全に取り除くことはできません。しかし政府は、同様の事案が起こりにくく、被害も小さくなるよう、こうした攻撃の防止、検知、対応の方法を引き続き見直し、改善していきます。

## Hansard (original, English)

© Parliament of Singapore — reproduced for reference only.

31 Mr Gerald Giam Yean Song asked the Minister for Digital Development and Information (a) what types of data owned by the Government or commercial entities in Singapore were compromised in the artificial intelligence (AI) supply chain attack on LiteLLM; (b) what remedial actions were taken to safeguard any personal and Government data lost; and (c) what is being done to prevent a recurrence.

Mrs Josephine Teo : LiteLLM is widely used open-source artificial intelligence (AI) software. Hackers compromised it by using login details stolen in an earlier breach to add malicious code to software updates.

GovTech used scanning and detection tools to identify the affected Government agencies and informed them quickly. The attack was confirmed to have compromised only one user account, which supported a small number of agencies. The affected agencies changed any login details that might have been exposed and checked their system records for signs of unauthorised activity. There is no evidence that any Government data, including personal data held by the Government, was stolen or compromised.

The Government does not have a complete picture of how the incident affected commercial entities. Each company should check its own systems, fix any problems and make any required reports. The Singapore Cyber Emergency Response Team has published an advisory on the incident and can provide cybersecurity guidance and help where needed.

Attacks on software supply chains are an ongoing threat. The risks cannot be removed completely. However, the Government will keep reviewing and improving how it prevents, detects and responds to such attacks, so that similar incidents are less likely and cause less harm.
