重大な脅威と脆弱性
重大なエクスプロイトとゼロデイ脆弱性
CISAは警告したAdobe ColdFusionの重大な脆弱性(CVE-2026-48282)が実際に悪用されているとして、直ちにパッチを適用し、連邦政府システム全体で異常な活動を厳重に監視するよう求めた。
BeyondTrustは、Remote SupportおよびPrivileged Remote Accessプラットフォームの4件の脆弱性に対処した。この中には認証バイパスの脆弱性が2件含まれる。組織には、直ちにアップグレードし、フィッシング耐性のあるMFAを適用するとともに、特権アカウントの異常を監視することが推奨される。
IntelおよびAMDベースのKVM環境で、Januscape Linux VM escape flawにより、仮想マシンとホストシステム間の隔離が破られることが判明した。この16年前から存在する脆弱性にはパッチが適用済みだが、管理者は/dev/kvmの権限を確認し、最小権限の原則を適用すべきだ。
Cursor IDEには、ゼロクリックでリモートコード実行を可能にする2件の脆弱性が含まれていることが判明した。攻撃者はこれらを悪用してシステムファイルを上書きし、サンドボックス環境から脱出できる可能性がある。AIコーディングアシスタントを利用する企業には、直ちにパッチを適用するよう求められている。
OWASP ModSecurityは3.0.15までのバージョンで、攻撃者がWebアプリケーションファイアウォールの検査を回避できる脆弱性が見つかった。セキュリティチームはパッチを適用し、完全な保護を回復するため、マルチパートリクエストの処理を確認すべきだ。
クラウドとアクセス制御の弱点
Azure CLIが大規模なパスワードスプレー攻撃に悪用され、ROPCサインインフローを介してConditional Accessポリシーが回避された。組織はConditional Accessの適用範囲を見直し、同様の侵害を防ぐため、不要なROPCの利用を無効にすべきだ。
Ciscoは、Unified Communications ManagerのSSRF脆弱性が実際に悪用されていることを確認した。同社は修正プログラムをリリースし、システムにパッチを適用するまでWebDialerサービスを無効にするよう助言した。
AppleのHide My Email機能は、以前の修正にもかかわらず実際のメールアドレスを公開することが判明した。完全なパッチがリリースされるまで、ユーザーには機密性の高いアカウントで慎重に利用することが推奨される。
Barracudaの研究者は、脆弱な認証情報や公開されたリモートサービスの継続的な悪用を指摘した。攻撃では、LemonDuckマルウェア、GoldBruteボットネット、FortiGate VPNに対するパスワードスプレーが利用されている。
新たに浮上するAI主導の脅威
研究者は、ほぼすべてを自律型AIエージェントが実行した初のランサムウェア攻撃を確認した。JadePuffer ransomwareはLangflowの脆弱性を悪用し、偵察、認証情報の窃取、暗号化を自律的に実行した。これはAIを活用したサイバー攻撃の新時代の到来を示している。
高度な持続的脅威とスパイ活動
米国とカナダの大学のメールサーバーが、Roundcubeの脆弱性を悪用する中国寄りのキャンペーンの標的となった。攻撃者は認証情報の窃取、Webシェル、バックドアを使い、研究部門への永続的なアクセスを維持した。
新たな攻撃手法
「TrojPix攻撃」は、標準的なビデオケーブルを使ってエアギャップコンピューターからデータを窃取し、最大208メートル離れた場所まで情報を送信できることを実証した。マルウェアが存在すれば、攻撃に必要なのはユーザーレベルの権限だけであり、物理層の防御の必要性を浮き彫りにしている。
業界ニュース
主な情報漏えい
AssuranceAmericaで、従業員アカウントが侵害された後、約700万件の記録が漏えいする侵害が発生した。同社はインシデントを封じ込め、認証情報をリセットし、影響を受けたユーザーに通知した。
Moody Bible Instituteは、ShinyHuntersグループが寄付者、学生、卒業生のデータを流出させた後、230万件の記録に影響する侵害を確認した。同研究所は、全容を評価するためサイバーセキュリティ専門家と連携している。
米国国土安全保障省は、機密ではあるが機密指定されていないデータを共有するHomeland Security Information Network(HSIN)の侵害を報告した。攻撃者はHSINのサーバーとSharePoint環境を標的にしており、調査が続いている。
企業・政策の動向
Accentureは、35 GBのデータを窃取したとの主張を受け、セキュリティインシデントを確認した。同社は、コードが流出した可能性がある場合は認証情報が侵害されたものとして扱い、直ちに鍵をローテーションするよう助言した。
Alibabaは、バックドアへの懸念から社内でのClaude Codeの利用を禁止した。これは、AIコーディングツールにおける透明性とベンダーのドキュメントの必要性を浮き彫りにしている。
英国政府は、組織にサイバーセキュリティガバナンスのための30/60/90日フレームワークの導入と、NCSC Early Warningへの登録を促すCyber Resilience Pledgeを開始した。
オーストラリアのソーシャルメディア向け年齢確認システムは、実施テストに失敗し、年齢証明なしで未成年ユーザーが登録できる状態となった。これにより、コンプライアンスとプライバシーへの懸念が高まっている。
法執行機関と世界規模の活動
GoogleはNetNutボットネットを撲滅し、プロキシの不正利用に使われていた約200万台の感染Androidデバイスを切断した。同社はコマンドインフラを無効化し、Play Protectの検知機能を強化した。
ベトナム当局は、HiAnime海賊版ネットワークを解体し、容疑者7人を逮捕するとともに、広告収入1,285万ドルに関連する資産を押収した。この事件は、デジタル海賊行為に対する国際協力が強まっていることを示している。
セキュリティのヒントとベストプラクティス
AIガバナンスはどの程度適切に行われていますか?
- AIガバナンスポリシーを策定し、機密データを分類するとともに、AIが生成した出力に対する人間によるレビューを必須にする。
- フィッシング耐性のあるMFAでアカウントを保護し、許可されていないAIツールの利用を監視する。
- 継続的な第三者リスク管理を導入し、AIベンダーを評価するとともに、変化するリスクを監視する。
エンドポイントの安全性は十分ですか?
- EDRまたはXDRソリューションを導入し、エンドポイント上の不審な活動を検知して対応する。
- パッチ管理を自動化し、フィッシング耐性のあるMFAと最小権限を適用する。
- デバイスの健全性とユーザーアクセスを継続的に監視するゼロトラストアプローチを採用する。
求人詐欺から身を守る
- 応募前に、公式の企業サイトまたはLinkedInを通じて採用担当者と求人の信頼性を確認する。
- 類似ドメインや不審な支払い要求を避けるため、リンクとログイン画面を慎重に確認する。
- パスキーやセキュリティキーなど、フィッシング耐性のあるMFAを有効にし、認証情報が盗まれた場合でもアカウントを保護する。
ボットネットから身を守る
- インターネットに公開されたシステムにパッチを適用し、不要なリモートアクセスを無効にする。
- すべてのアカウントでフィッシング耐性のあるMFAを有効にする。
- IoTデバイスを別のネットワークに分離し、ラテラルムーブメントを制限する。
- EDR/XDR、SIEM、SASEプラットフォームを使って不審なトラフィックを監視する。
- 脅威インテリジェンスツールを使い、コマンド&コントロール活動を追跡する。
メールセキュリティはどの程度強固ですか?
- フィッシング耐性のあるMFAとゼロトラストを導入し、すべてのユーザーとデバイスを検証する。
- 高度なフィルタリングと二次認証を使い、悪意のあるメールをブロックする。
- 脅威インテリジェンスとサンドボックス機能を備えたAI搭載メールセキュリティツールを導入する。
ツールとリソース
コンプライアンスを簡素化――すぐに使えるセキュリティポリシーを利用すれば、エンタープライズ向けのコストや複雑さを伴わずに、ビジネスの保護に役立てられます。すべて100ドル未満で。
AI主導のセキュリティ自動化を検討しているセキュリティチームは、エージェント型セキュリティへの信頼構築に関するガイダンスを確認し、自律型システムを責任ある形で導入できるようにすべきです。
ニュースレターアーカイブの他の記事をご覧になりたい場合は、こちらをクリックしてください。





