主な脅威と脆弱性
ランサムウェアとデータ侵害
今週の見出しを飾ったのは、Foxconnのランサムウェア侵害で、Nitrogenギャングは電子機器大手から1,100万ファイルを盗んだと主張した。この侵害は主要なテクノロジーパートナーに影響を及ぼし、機密性の高いエンジニアリング文書を流出させたことで、グローバルサプライチェーンに対する脅威が依然として続いていることを浮き彫りにした。
重要なパッチとソフトウェアの欠陥
Microsoftの5月のPatch Tuesdayでは、Windows、SharePoint、DNSコンポーネントにまたがる120件の脆弱性に対処した。現時点で悪用は報告されていないものの、リモートコード実行のリスクを抑えるため、管理者には速やかなアップデート適用が求められる。
一方、cPanelは3件の脆弱性にパッチを適用し、ファイル窃取、サービス拒否、リモートコード実行を可能にする恐れのある問題に対処した。管理者は、パッチ適用後にAPIやファイルに通常とは異なる活動がないか監視すべきだ。
IoTとデバイスのセキュリティ
100万台を超えるベビーモニターやカメラが、300以上のブランドに影響するMeariの脆弱性によって外部にさらされていることが判明した。この欠陥により、ライブ映像や画像への不正アクセスが可能になる。ユーザーには、ファームウェアを更新し、多要素認証(MFA)を有効にするとともに、サードパーティー製デバイスのリスクを評価することが推奨される。
AIエクスプロイトと新たな脅威
研究者は、NVIDIAのNemoClaw AIサンドボックスが、GitHubやnpmなどの信頼された開発者向けツールを使ったデータ窃取によって悪用される可能性があることを明らかにした。この発見は、AIを統合した環境の攻撃対象領域が拡大していることを示している。
同様に、Ciscoの研究者は、画像に加えられた小さな変化によって視覚言語モデルの安全フィルターを回避でき、有害なプロンプトへの応答が可能になることを確認した。これはマルチモーダルAIシステムの信頼性に懸念をもたらしている。
別のAI関連インシデントでは、偽のClaudeインストーラーが、悪質なGoogle広告を通じてMacSyncインフォスティーラーを拡散した。ClaudeはAnthropicの公式ソースからのみダウンロードするようユーザーに呼びかけている。
さらに、Claude Codeを狙った攻撃では、MCP統合を中間者攻撃で操作することでOAuthトークンを窃取し、SaaSへの永続的なアクセス権を取得できることが実証された。組織はnpmフックを制限し、トークンの有効期間を短縮すべきだ。
インフラと証明書の問題
Let’s Encryptは、Generation Yルートインフラの問題により、証明書の発行を一時停止した。この問題によってACMEサービスが中断したが、ロールバックによって解決した。
先端研究とサイドチャネルのリスク
研究者は、ODINIマルウェアがエアギャップ環境のシステムから磁気放射を利用してデータを窃取することを実証した。この研究は、高セキュリティ環境においてサイドチャネル攻撃の手法が依然として存在することを示している。
業界ニュース
企業の侵害と恐喝
Instructureは、Canvasを運営する企業であり、9,000校に在籍する2億7,500万人分のデータが流出した侵害を受け、ハッカーと合意に達したと報じられている。同社はさらなる流出を阻止したと主張しているが、データが削除されたかどうかは確認されていない。
AIとエンタープライズの動向
OpenAIのDeployCoイニシアチブは、エンジニアを顧客のワークフローに直接組み込むことで、企業におけるAI導入の加速を目指している。40億ドルの支援を受けるこのプログラムは、組織によるAIソリューションの導入方法を変える可能性がある。
Alibabaは、AI関連の売上高が11四半期連続で3桁成長を遂げ、13億ドルを超えたと報告した。営業コストが上昇する中でも、クラウド事業の成長が業績を押し上げた。
AWSは、AIの実行時ポリシーを適用し、自律的なコード実行のリスクを低減するフレームワーク、Trusted Remote Execution(Rex)を発表した。ただし、ガバナンス上の課題は残っている。
金融セクターでは、銀行が、財務記録を破損させ、SOXやPCI-DSS基準への準拠を損なう可能性のある、AIを利用したデータベース脅威の増大に直面している。
政策と法執行
米連邦通信委員会(FCC)が提案する迷惑ロボコール取り締まりでは、通信事業者に顧客の身元確認を義務付けることになり、本人確認情報の保存や監視の強化に対するプライバシー上の懸念が高まっている。
ドイツとスペインの当局は、Crimenetworkマーケットプレイスの復活版を解体することに成功し、運営者を逮捕するとともに、360万ユーロを超える違法取引に関連する資産を押収した。
セキュリティのヒントとベストプラクティス
リスク評価と管理
組織は、5段階のサイバーセキュリティリスク評価プロセスに従うことで、セキュリティ体制を強化できる。このプロセスには、脅威を体系的に特定・軽減するための9ページのガイドが含まれている。
ワイヤレスとIoTのセキュリティ
「2026 Cisco State of Wireless」レポートは、ワイヤレスのリスクが増加していることを明らかにしている。組織は、可能な限りWPA3を使用する、ルーターのファームウェアを更新する、自動Wi-Fi接続を無効にする、ネットワークをセグメント化する、公衆ネットワークではVPNを使うといった基本的なセキュリティ対策を実施できる。
認証情報の保護
認証情報やハッカー雇用サービスのダークウェブ市場の価格について、最新の記事をご覧いただきたい。組織や個人は、ダークウェブ監視を有効にし、フィッシング耐性のあるMFAを使用し、流出した認証情報を定期的に変更して、クレデンシャルスタッフィング攻撃を防ぐべきだ。
安全なAI開発
「Vibe Coding Security Checklist」では、AI支援コーディングにおけるDescribe–Generate–Run–Refineのループを安全に利用する方法を解説している。開発者はこのチェックリストに従い、データ漏えいを防ぎ、安全な開発手法を維持すべきだ。
ツールとリソース
The Data Warehouse Concurrency Playbookは、需要が高い時間帯にクエリのワークロードを管理し、パフォーマンスを維持するための戦略を提供している。
Modernizing Healthcare EDIは、コンプライアンス主導のEDIをリアルタイムのデータストリームへ変革し、ケアと不正検知を改善する方法を探る。
The Dual Write Problemは、堅牢な設計パターンによって、気付かれないデータ破損を防ぐ方法を解説している。
GTTのEnvisionDXプラットフォームは、AIとセキュリティを統合して運用を簡素化し、ベンダーの複雑性を軽減する。
The Cybersecurity Mastermind Training Bundleは、サイバーセキュリティのスキルを高めるための専門家向けトレーニングを割引価格で提供している。
IT Staff Systems and Data Access Policyは、重要なシステムや機密情報へのアクセスを管理するためのフレームワークを提供している。
その他の便利なツールとしては、IT資産管理ソフトウェア(リソースの追跡用)や、Object FirstのFleet Manager(安全で一元化されたバックアップ管理用)がある。
Newsletter Archiveのさらに詳しい内容をご覧になりたい場合は、こちらをクリック。





