主な脅威と脆弱性
ゼロデイおよび重大な脆弱性
Google Chromeのゼロデイが、実際の環境で悪用されたことを受け、今週修正された。SkiaグラフィックスライブラリとV8 JavaScriptエンジンの欠陥により、攻撃者は悪意のあるWebサイトを通じて任意のコードを実行できた。ユーザーには直ちにアップデートし、異常がないかブラウザーの動作を監視することが推奨される。
Microsoftは、リモートコード実行が可能な3件の重大なRRAS脆弱性に対処する緊急のWindows 11ホットパッチをリリースした。現在のところ、実際に悪用されたとの報告はないが、管理者はパッチを適用し、RRASへのアクセスを信頼できる管理者だけに制限すべきだ。
Microsoft Authenticatorの欠陥により、モバイル端末上のディープリンクを介してMFAコードが傍受される可能性があった。7,500万人を超えるユーザーに影響するこの脆弱性は、認証アプリを最新の状態に保ち、信頼できないインストールを避けることの重要性を浮き彫りにしている。
クラウドとインフラのリスク
研究者は、サンドボックス環境からDNS経由で密かにデータを持ち出せるAWS Bedrockの欠陥を発見した。この問題は分離を損ない、コマンド・アンド・コントロール活動を可能にする恐れがある。組織はワークロードを分離し、DNS制御を徹底するとともに、最小権限アクセスのポリシーを適用すべきだ。
Kubernetes NFSドライバーの脆弱性(バージョン4.13.1未満)により、データの露出や削除につながるパストラバーサル攻撃が可能になる。管理者は直ちにパッチを適用し、永続ボリュームの作成を制限するとともに、検証と監視を強化すべきだ。
アプリケーションとフレームワークの脆弱性
Angularの脆弱性により、国際化機能でサニタイズを回避でき、クロスサイトスクリプティング(XSS)攻撃が可能になる。開発者には、パッチを適用し、入力検証を徹底するとともに、Trusted Typesを備えたコンテンツセキュリティポリシー(CSP)を導入することが推奨される。
モバイルおよびデバイスのエクスプロイト
DarkSwordエクスプロイトキットは古いバージョンのiOSを標的にしており、最大2億7,000万台のiPhoneに影響する可能性がある。この攻撃は機密データを窃取して痕跡を消去するもので、モバイルを取り巻く脅威の拡大を示している。
MediaTekチップセットの脆弱性により、攻撃者はAndroid端末のセキュアブート保護を回避し、暗号化キーを露出させる可能性がある。最大8億7,500万台の端末が影響を受ける可能性があるため、ユーザーはすべてのアップデートがインストールされていることを確認し、端末への物理的なアクセスを制限すべきだ。
AIと新たな脅威
研究者は、AIが生成したメール要約が操作され、フィッシングメッセージの配信に利用される可能性があることを突き止めた。隠された指示によってMicrosoft Copilotがだまされ、偽の警告を生成する恐れがあるため、AIの出力を信頼できないものとして扱い、異常を監視する必要がある。
LangSmithの脆弱性により、攻撃者がアカウントを乗っ取り、APIリクエストをリダイレクトできたため、企業のAIワークフローデータが露出した。組織はシステムにパッチを適用し、通常と異なるAPI活動を監視するとともに、トークンを保護すべきだ。
業界ニュース
主なデータ侵害
Auraへのビッシング侵害により、従業員へのソーシャルエンジニアリング攻撃の後、約90万件のマーケティング記録が露出した。この事件は、音声フィッシングによって技術的な防御を回避できることを示している。
Marquisでのファイアウォール侵害により、67万2,000人を超える個人のデータが窃取され、複数の金融機関が業務 disruptionを受けた。この侵害は、相互接続されたシステムにおけるベンダー侵害のリスクを浮き彫りにしている。
Nordstromのメールシステムが乗っ取られ、顧客に暗号資産詐欺メッセージが送信された。信頼されたドメインが詐欺に悪用される可能性を示す事例だ。
Starbucksはフィッシングによる侵害を受け、889件の従業員アカウントが侵害された。社会保障番号や財務情報など、機密性の高い人事データが露出した。
Loblawは、顧客の連絡先データが露出する侵害を確認した。ただし、財務情報や健康情報への影響はなかった。
AiLockランサムウェアグループは、England Hockeyから129GBのデータを窃取し、オンラインで公開すると脅迫した。
AIとプライバシーをめぐる動き
Metaは、利用率の低さを理由に、2026年までに暗号化されたInstagramのDMを廃止すると発表した。この措置により重要なプライバシー機能が失われるため、ユーザーにはエンドツーエンド暗号化をデフォルトで採用するプラットフォームへの移行が推奨される。
AIによる顔認識の誤りにより、テネシー州の女性が誤って逮捕された。これを受け、自動識別システムの信頼性と監督をめぐる議論が再燃している。
MetaはFacebook、WhatsApp、Messenger全体でAIを活用した詐欺検知も展開し、2025年には1億5,900万件を超える詐欺広告を削除し、詐欺対策機能を拡充した。
地政学的な攻撃と標的型キャンペーン
ロシアのフィッシングキャンペーンが、サポート担当者になりすましてSignalとWhatsAppのユーザーを標的にしている。この活動は技術的なエクスプロイトではなくソーシャルエンジニアリングに依存しており、ユーザーにはリンク済み端末を確認し、認証コードを共有しないことが推奨される。
セキュリティのヒントとベストプラクティス
モバイル端末は危険にさらされていませんか?
- 自動アップデートを有効にし、モバイル脅威防御ツールを使用する。
- フィッシング耐性のあるMFAを有効にし、アプリの権限を制限する。
- 安全でないWi-Fiを避け、公衆ネットワークではVPNを使用し、画面ロックによる暗号化を有効にする。
Kubernetes環境は安全ですか?
- 不正アクセスやラテラルムーブメントを減らすため、最小権限アクセスを徹底し、ネットワークトラフィックをセグメント化する。
- コンテナイメージをスキャンし、脆弱なワークロードをブロックするデプロイポリシーを徹底する。
- シークレットを保護し、活動を継続的に監視して、脅威を迅速に検知・封じ込める。
現在、データはどの程度安全ですか?
- 機密情報を保存時および転送時に保護するため、データを暗号化・分類し、重要な資産を優先する。
- RBACを徹底し、ロギングおよびDLPツールで活動を監視して、不正アクセスとデータ流出を防ぐ。
- ランサムウェアやデータ損失のインシデントからの復旧に備え、安全なオフラインバックアップを維持する。
AIサプライチェーンのどこにリスクがありますか?
- 信頼できるモデルリポジトリを使用し、署名またはチェックサムを検証する。
- ソフトウェア部品表(SBOM)を維持し、サードパーティーリスク管理ツールを使用する。
- データセットの完全性を検証し、モデル変更に対する最小権限アクセスを徹底する。
- 依存関係スキャナーとAIオブザーバビリティツールを使用して、改ざんや脆弱性を検知する。
AIに誤認識される可能性はありますか?
- 高品質な写真を減らし、ソーシャルメディアのプライバシー設定を厳格化して、公開される顔データを制限する。
- 不正検知ツールを使用して本人確認に関する活動を監視し、誤った照合には速やかに異議を申し立てる。
- 生体認証システムが顔データを保存する方法を理解し、自動判断における人による確認を求める。
ツールとリソース
組織は、進化する脅威に先んじるため、継続的な監視、自動パッチ管理、AIオブザーバビリティツールを活用すべきだ。パッチ管理プラットフォームやDNSセキュリティフレームワークなどのリソースは、新たな脆弱性の緩和と業務のレジリエンス維持に引き続き不可欠である。
ニュースレターアーカイブのさらに詳しい内容をご覧になりたい場合は、こちらをクリック。





