主な脅威と脆弱性
重大なソフトウェアおよびインフラの欠陥
深刻度の高い脆弱性を抱えるCitrix NetScalerでは、認証されていない攻撃者がSAML IdPアプライアンスからメモリを漏えいさせ、認証データを露出させたり、サービス拒否攻撃を可能にしたりする。現在のところ、実際に悪用されたとの報告はないが、概念実証コードは存在する。組織には、直ちにパッチを適用し、不審な活動を監視することが求められる。
Googleの最新のChromeアップデートでは、WebGL、Autofill、Blinkコンポーネントのメモリ安全性問題を含む18件の脆弱性に対処している。ユーザーは速やかにブラウザーを更新し、ブラウザーを介したエクスプロイトのリスクを軽減するため、ゼロトラストソリューションの導入を検討すべきだ。
新たなAIエクスプロイトとマルウェア
LayerXの研究者は、新たなプロンプトインジェクション攻撃「BioShocking」を発見した。この攻撃は、AIブラウザーを操作してセキュリティーガードレールを回避し、機密データにアクセスする。組織はAIブラウザーを特権アプリケーションとして扱い、重要システムへのアクセスを制限すべきだ。
北朝鮮の脅威アクターが関与するmacOS.Gaslightマルウェアは、プロンプトインジェクションと偽のデバッグメッセージを使い、AIベースの分析ツールを回避する。認証情報やシステムデータを窃取するこのマルウェアは、AIを活用したマルウェア分析における人間による監督の重要性を浮き彫りにしている。
GEOポイズニングの手法をLasso Securityが実証し、公開ウェブコンテンツを改変することで、攻撃者がAI生成の応答を操作できることを示した。この研究は、AIの出力を検証し、データ操作キャンペーンを監視する必要性を強調している。
暗号資産とブラウザーの脅威
McAfeeの研究者は、Silent SwapというChrome拡張機能を特定した。これは偽のGoogle Notesプラグインで、暗号資産取引中にウォレットアドレスを置き換える。マルウェアはブロックチェーンベースのコマンド&コントロールを使用し、従来のブラウザー保護を回避する。ユーザーは検証済みのソースからのみ拡張機能をインストールし、取引を確定する前にウォレットアドレスを再確認すべきだ。
AIによって加速するサイバー攻撃
「Five Eyes情報同盟」は、AIが脆弱性の発見から悪用までの時間を短縮し、サイバー攻撃を加速させていると警告した。AIはより巧妙なフィッシングやプロンプトインジェクション攻撃も可能にしており、より迅速なパッチ適用と適応型の防御戦略が求められている。
PwCの最新レポートは、認証情報やセッショントークンを狙うAI主導のID攻撃が急増していると指摘している。専門家は、フィッシング耐性MFA、継続的な監視、進化する脅威を軽減するゼロトラスト・アクセス・ポリシーを推奨している。
業界ニュース
主なデータ侵害と情報漏えい
Aflac Japanで侵害が発生し、顧客情報、保険契約情報、銀行口座データが流出した。このインシデントは、保険業界が金銭目的の攻撃者に対して脆弱であることを浮き彫りにしている。組織には、特権アカウントの活動を見直し、フィッシング耐性MFAを適用することが推奨される。
KDDIは、攻撃者がサードパーティー製ソフトウェアの脆弱性を悪用した結果、最大1,420万件のメールアカウントに影響した可能性がある侵害を報告した。ハッシュ化されたパスワードでさえ、フィッシングやクレデンシャルスタッフィングを防げない可能性があり、サードパーティーリスクの継続的な管理の必要性を示している。
フランスでは、100万件を超える労働者の記録が、France Travailに関連する雇用申請から流出したとされている。盗まれたデータにはソースコードと認証情報が含まれており、直ちにパスワードをリセットし、MFAを導入するよう求める声が上がっている。
法執行機関と世界規模の活動
米司法省は、SignalおよびWhatsAppのユーザーを標的とするロシア人ハッカーの情報に対し、1,000万ドルの報奨金を発表した。攻撃者はサポート担当者になりすましてリカバリーキーを盗み、政府関係者、ジャーナリスト、NGOに属する数千のアカウントに影響を与えた。
世界各地の法執行機関は連携してOperation Endgameを実施し、StealCのマルウェア・アズ・ア・サービス基盤を解体するとともに、2,560万件を超える盗難認証情報を押収した。Europolやサイバーセキュリティー企業の支援を受けたこの作戦により、StealCのコマンド&コントロールシステムの弱点が明らかになった。
司法省はさらに、400のドメインを押収した。これらはOperation Offsidesの下で2026年FIFAワールドカップを違法配信するために使われており、無許可ストリーミングプラットフォームのサイバーセキュリティーリスクと、ドメインブロッキングの重要性を浮き彫りにしている。
企業およびテクノロジーの動向
SOC 2コンプライアンスは、企業の調達判断にますます影響を与えている。SOC 2報告書を持たないベンダーは、購入企業が検証済みの監査証拠を求めるため、販売サイクルが長期化する。監査文書と統制の証拠を維持することは、業務の成熟度を示すうえで不可欠になっている。
LeonardoのSignalTrace ALPRのアップグレードにより、近隣のBluetooth、Wi-Fi、RFID信号を検出し、それらを車両の移動と結び付けられるようになった。法執行能力を高める一方で、この技術は重大なプライバシー上の懸念を生じさせており、組織には接続型監視システムの保護が求められる。
Interpolの最新レポートによると、調査対象となったAPAC諸国の半数以上で、サイバー犯罪が記録された犯罪の30%を占めている。脅威の状況では、フィッシング、ランサムウェア、AIを利用した詐欺が大半を占めている。
AIと詐欺の進化
Kitanaは、新たなAI強化型詐欺プラットフォームであり、リバースプロキシーと攻撃者との対話型セッションを組み合わせ、認証情報や決済データをリアルタイムで窃取する。この発見は、AI主導の中間者攻撃がますます巧妙化していることを示している。
Arctic WolfによるFortiBleedキャンペーンの背後にあるCyberStrike Harvesterの分析で、Fortinet FortiGateデバイスを標的とする世界規模の認証情報窃取活動が明らかになった。このキャンペーンは現在も続いており、世界中の数万台のシステムに影響を及ぼしている。
Infobloxの研究者は、23万6,000を超える詐欺ドメインを発見した。これらはDCloud Uni-Appフレームワークに関連しており、正規の開発ツールが世界規模のフィッシングや詐欺活動の拡大に悪用され得ることを示している。
セキュリティーのヒントとベストプラクティス
規制コンプライアンスを強化
- GRCツールを使い、最新の規制インベントリーを維持して監査準備を簡素化することで、コンプライアンスを自動化する。
- 統制を監視し、アクセス権限を見直すことで、社内およびサードパーティーのリスクを継続的に評価する。
- 定期的なインシデント対応テストと職務ベースのトレーニングを実施し、コンプライアンスを重視する文化を築く。
AIの安全性を確保できていますか?
- 承認済みツールのインベントリーと許容利用ポリシーを整備し、AIガバナンスを確立する。
- 最小権限アクセスとフィッシング耐性MFAでAIアプリケーションを保護する。
- 悪意のあるAIプラグインとデータ漏えいのリスクを見分けられるよう、従業員を訓練する。
- ガバナンス、ID統制、継続的な監視をAIの取り組みに組み込む。
機密データをどの程度保護できていますか?
- 機密データを分類し、最小権限アクセスを適用し、保存中および転送中のデータを暗号化する。
- データ損失防止(DLP)ソリューションを導入し、データへのアクセスを監視して不正な共有を防ぐ。
- ランサムウェアや誤削除から復旧できるよう、改ざん不能なオフラインバックアップを維持する。
サイバー犯罪への備えはできていますか?
- フィッシング耐性MFAを使用し、IAMツールで最小権限アクセスを適用する。
- 強固なパッチ管理を維持し、重要システムを分離して横方向の移動を制限する。
- ユーザーを訓練し、ディープフェイク検出ツールを導入し、机上演習を通じてインシデント対応計画をテストする。
ツールとリソース
コンプライアンスを簡素化 — すぐに使えるセキュリティーポリシーを、エンタープライズ製品のようなコストや複雑さなしで、100ドル未満で。
組織には、進化する脅威への防御を強化するため、GRC自動化プラットフォーム、AIガバナンスフレームワーク、ゼロトラストアーキテクチャーを活用することが推奨される。急速に変化するサイバーセキュリティー環境でレジリエンスを維持するには、定期的な監査、継続的な監視、従業員の意識向上が依然として最も効果的な手段である。
ニュースレターアーカイブのその他の記事をご覧になりたい場合は、こちらをクリック。





