主な脅威と脆弱性
ゼロデイ攻撃と活発化する攻撃
今週は、企業システム全体で複数の重大な脆弱性が実際に悪用された。LiteSpeed cPanelプラグインの脆弱性が現在も攻撃を受けており、侵害されたサーバーへのroot権限を許している。攻撃者はCloudLinux CageFSの保護を回避しており、管理者には直ちにパッチを適用し、generateEcCertおよびpackageUserSize関数に関連する異常な活動がないかログを確認するよう求められている。
OracleのPeopleSoftゼロデイ脆弱性も実際の攻撃で悪用されており、認証なしのリモートコード実行を可能にしている。特に大学が標的となっている。Oracleはガイダンスを発表しており、組織はパッチを適用するとともに、不審な認証試行を監視すべきだ。
一方、ある研究者はBitLockerのバイパスを可能にするPoCエクスプロイトコードを公開し、脆弱性の開示慣行をめぐる議論が再燃した。このエクスプロイトは、Microsoft Defender Offlineによるスキャンを以前に受けたシステムを標的とする。セキュリティチームはリカバリーパーティションを監査し、エンドポイントの強化対策を強化すべきだ。
LiteLLM AIゲートウェイも、認証バイパスと組み合わせることでリモートコード実行につながるコマンドインジェクションの欠陥について、CISAから警告を受けた。この勧告は、AIサービスアカウントのガバナンスが不十分であることのリスクが高まっている点を浮き彫りにしている。
マルウェアとサプライチェーンのリスク
研究者は、悪意のあるJetBrains Marketplaceプラグイン15個を特定した。これらはOpenAIやDeepSeekなどのサービスからAI APIキーを窃取していた。約7万回インストールされていたこれらのプラグインは、サードパーティー開発者エコシステムが抱えるセキュリティ上の課題を浮き彫りにしている。ユーザーはインストール済みの拡張機能を監査し、漏洩した可能性のある認証情報をすべて更新すべきだ。
業界ニュース
主なデータ侵害と恐喝キャンペーン
Kodakはデータ侵害を確認した。ShinyHuntersグループは、220万件を超えるレコードを窃取したと主張している。同社は影響が限定的だと報告したが、今回の事件は、ダークウェブの継続的な監視とインシデント対応の準備が必要であることを示している。
欧州評議会は、ShinyHuntersが人事・医療記録を含む297GBの機密データを窃取したとの主張を調査している。専門家は、データ保持ポリシーを厳格化し、こうしたリスクを軽減するため機密ファイルを暗号化するよう推奨している。
、Infinite Campusで発生した侵害により、攻撃者が同社のSalesforce環境を侵害した後、13万7,000人分の学校職員アカウントのデータが流出した。この事件は、SaaSサプライチェーン侵害の危険性を示すとともに、フィッシング耐性のあるMFAの重要性を改めて示している。
ハッカーはNintendoのデータも窃取したと主張し、200万ドルの身代金を要求した。Nintendoは侵害を確認していないが、流出したデータの一部は本物とみられる。組織は異常なデータエクスポートを監視し、サードパーティーのアクセス制御を見直すべきだ。
フランス当局は、政府向けメッセージングアプリTchapの侵害を調査している。この侵害により、65万件のメッセージと7万3,000件のアカウントが流出した可能性がある。暗号化されたプライベートチャットは安全なままだが、公開ルームのデータは漏洩した可能性がある。
規制・法務の動向
韓国では、Coupangに4億900万ドルの罰金が科された。元開発者の認証情報によって3,750万件のアカウントが露出したことを受け、プライバシー侵害が問題となった。規制当局は、脆弱なセキュリティ対策と違法な追跡行為を指摘している。
OpenAIは42州から調査を受けている。調査はChatGPTユーザーデータの取り扱いを対象とし、プライバシー、安全性、偏りに関する懸念に焦点を当てている。今回の調査は、AIのガバナンスと透明性に対する監視が強まっていることを示している。
Googleは訴訟を起こした。AIを使ってフィッシングコンテンツを生成し、不正なウェブサイトを運営したとして、中国を拠点とするグループを訴えたものだ。この活動による損失は数十億ドルに上り、数百万枚の決済カードが窃取されたとされる。
当局は、AudiA6暗号資産マネーロンダリングネットワークを解体することに成功した。このネットワークはランサムウェアによる収益3億8,000万ドルを処理していた。摘発により逮捕者が出たほか、ドメインの押収と暗号資産の凍結が行われ、サイバー犯罪インフラに大きな打撃を与えた。
AIとテクノロジーのガバナンス
Anthropicは米国の輸出規制命令を受け、2つのAIモデルを無効化した。これは、政府の指示がAIの可用性やベンダーの信頼性に影響を及ぼし得ることを示している。組織はAIの事業継続計画に規制リスクを織り込むべきだ。
AIエージェントの自律性が高まる中、より強固なガバナンスフレームワークが必要となっている。約90%の企業は、自社のAIガバナンスプロセスを明確に説明できておらず、明確な説明責任とオーナーシップの仕組みが必要であることを示している。
オンラインでのユーザーインタラクションは、検索や購入などを含め、AIシステムの学習に利用されるケースが増えており、プライバシーへの懸念が高まっている。専門家は、デバイスの権限を監査し、不要な追跡を無効にするよう推奨している。
一方、Googleはスパムポリシーを更新した。AIが生成した検索操作や偽造コンテンツに対抗し、信頼と情報の完全性を維持することが狙いだ。
セキュリティのヒントとベストプラクティス
ディープフェイクを利用した詐欺への対策
- 高リスクの依頼は別の通信経路で確認し、パスキーやセキュリティキーなど、フィッシング耐性のある認証を使用する。
- 公開する音声・動画コンテンツを制限し、機密性の高いやり取りでは確認用のパスフレーズを設定する。
- ディープフェイク検出ツールを導入し、AIを使ったなりすましの手口を従業員が見抜けるよう訓練する。
AIリスクをどの程度管理できていますか?
- 明確な利用ポリシーと、承認済み・未承認のAIツールを可視化する仕組みによって、AIガバナンスを確立する。
- DLP対策で機密データを保護し、AIベンダーが送信された情報をどのように扱うかを評価する。
- 継続的な訓練と監視を行い、AI主導の脅威、ポリシー違反、データ露出によるリスクを低減する。
フィッシング対策は万全ですか?
- メールセキュリティ対策を導入し、悪意のあるメッセージをフィルタリングするとともに、既知のフィッシング指標をブロックする。
- 予期しない依頼を確認し、不審なメッセージを速やかに報告するようユーザーを訓練する。
- MFA、最小権限アクセス、継続的な検証を備えたゼロトラストアプローチを採用し、侵害されたアカウントによる被害を最小限に抑える。
ブラウザーが弱点になっていませんか?
- ブラウザーの自動更新と強化されたセーフブラウジング機能を有効にし、悪意のあるサイトをブロックする。
- 不要な拡張機能を削除し、パスワードマネージャーを使用して、ゼロトラストのアクセス制御を適用する。
- 仕事用と個人用のブラウジングを分離し、Cookieとセッションを定期的に消去して露出を減らす。
ツールとリソース
コンプライアンスを簡素化 — すぐに使えるセキュリティポリシーを使えば、エンタープライズ向けのコストや複雑さなしにビジネスを守れます。すべて99ドル未満で提供されます。
組織は、検出ツール、ガバナンスフレームワーク、継続的な監視ソリューションを活用し、AIとサイバーセキュリティの体制を強化することが推奨される。AI主導の攻撃が加速する中、防御側はAIを活用した防御、自動化、ハイブリッド環境全体の可視性によって、機械の速度で進む脅威に対抗しなければならない。
真実と欺瞞の境界をディープフェイクやAI生成コンテンツが曖昧にする時代において、多層認証、従業員の意識向上、先回りしたガバナンスが依然として有効な防御策となる。
ニュースレターアーカイブの詳細をご覧になりたい場合は、こちらをクリック。





