重大な脅威と脆弱性
ソフトウェアとプラットフォームの重大な欠陥
ElementorのAllyアクセシビリティプラグインにおけるSQLインジェクションの脆弱性により、40万以上のWordPressサイトがデータ窃取の危険にさらされた。この脆弱性は入力値のサニタイズ処理が不適切だったことに起因し、攻撃者が機密性の高いデータベース情報を抽出できる状態になっていた。管理者は直ちに修正済みバージョンへ更新すべきだ。
Microsoftは3月の月例パッチで、WindowsおよびOffice製品全体の78件の脆弱性を含む幅広い問題に対処した。この更新プログラムにより、Officeのプレビューペインにおける重大な欠陥や、AIエージェントが発見したExcel Copilotのデータ漏えいが修正された。組織には、これらのパッチを速やかに適用することが求められる。
これとは別に、Microsoftは.NETのサービス拒否脆弱性に対する緊急パッチをリリースした。この脆弱性を悪用すると、リモートの攻撃者がメモリ操作によってアプリケーションをクラッシュさせる可能性がある。悪用の報告はないものの、管理者はパッチを適用し、レート制限とWAFルールを実装すべきだ。
SQL Serverの権限昇格の脆弱性も修正された。影響を受けるのは2016~2025年のバージョン。限定的なアクセス権を持つ攻撃者が、sysadminレベルまで権限を昇格できる可能性があった。Microsoftは、最小権限アクセスを徹底し、管理者アカウントでMFAを使用することを推奨している。
Zoomは、Workplace Mail機能の重大な欠陥を含む、Windowsにおける複数の脆弱性を公表した。これらの脆弱性を悪用すると、認証なしでリモートから権限を昇格できる可能性がある。ユーザーは直ちに更新し、不審な活動を監視すべきだ。
別の事例では、AWSがAWS-LCライブラリにおける暗号処理の弱点を明らかにした。攻撃者が証明書の検証を回避したり、タイミングの脆弱性を悪用したりできる可能性がある。現在進行中の悪用は確認されていないが、ユーザーは最新版へ更新すべきだ。
Active Directoryと権限昇格のリスク
Microsoftは、深刻なActive Directoryの脆弱性を修正した。研究者の調査で、SYSTEMレベルへの権限昇格を許す可能性が判明したためだ。この欠陥には、SPNおよびUPNエントリーに細工したUnicode文字を挿入し、Kerberosの保護機構を回避する手法が関係していた。企業はすべてのドメインコントローラーを更新し、旧式の認証プロトコルを無効化すべきだ。
Webとアプリケーションのエクスプロイト
AVideoプラットフォームに、ゼロクリックで悪用可能な脆弱性があることが判明した。認証されていない攻撃者がライブストリーミングサーバーを乗っ取れる可能性がある。管理者は直ちにパッチを適用し、脆弱なエンドポイントへのアクセスを制限すべきだ。
別のWordPressプラグイン「User Registration & Membership」には、攻撃者が認証なしで不正な管理者アカウントを作成することを可能にする欠陥があると判明した。この脆弱性は現在も悪用されており、ユーザーには直ちにパッチを適用するよう求められている。
マルウェアキャンペーンとサプライチェーンの脅威
攻撃者はClaude Codeのインストールページを複製し、Amateraインフォスティーラーマルウェアを配布した。偽のClaude Codeページは、スポンサー広告を使って開発者を誘導していた。セキュリティチームはインストールコマンドを確認し、DNSフィルタリングとEDRツールを使用すべきだ。
悪意のあるnpmパッケージ「@openclaw-ai/openclawai」が、認証情報や暗号資産ウォレットを窃取するGhostClawマルウェアを配布していることが判明した。開発者はパッケージの真正性を確認し、postinstallスクリプトを制限すべきだ。
一方、偽のCleanMyMacサイトが、Gatekeeperの保護を回避できるmacOSマルウェアを拡散している。ユーザーは検証済みのソースからのみソフトウェアをダウンロードし、MDMツールを使ってインストールを制限すべきだ。
新たなAIとソーシャルエンジニアリングの脅威
CyberProof 2026レポートは、IDベースの攻撃とAIを駆使した攻撃が増加しており、侵害された認証情報がデータ侵害の22%を引き起こしていると警告している。組織はフィッシング耐性のあるMFAを導入し、認証の異常を監視すべきだ。
Teamsのなりすましキャンペーンが、ITサポートを装ってA0Backdoorマルウェアを展開している。セキュリティチームはQuick Assistの利用を制限し、アプリケーションの許可リスト運用を徹底すべきだ。
フィッシング攻撃者は、.arpaドメインを悪用している。通常はDNSインフラ用に予約されているドメインを、悪意のあるコンテンツのホスティングに利用しているのだ。組織はDNSログを監視して異常を検知し、フィルタリングルールを強化すべきだ。
業界ニュース
大規模な侵害と調査
ハクティビストが犯行声明を出した。医療技術企業Strykerに対する破壊的なワイパー攻撃とされる事案で、複数の国にまたがって業務が妨害された。事件は同社のMicrosoft環境に影響を及ぼしており、現在も調査が続いている。
Ericssonは、第三者ベンダーが侵害された後、1万5000人以上に影響するデータ侵害を確認した。流出したデータには社会保障番号や金融情報が含まれており、ベンダーリスク管理の強化を求める声が上がっている。
FBIは、裁判所が承認した令状を管理する盗聴監視システムで不審な活動があったとして調査している。不正アクセスにより、機密性の高いメタデータや法的文書が流出する可能性がある。
別の事例では、請負業者が米連邦保安官局から4600万ドル相当の暗号資産を盗んだとして逮捕された。この暗号資産強盗はブロックチェーン分析によって追跡され、裁判を待っている。
法務・規制の動向
EU裁判所の見解は、PSD2に基づき銀行はフィッシング被害者に直ちに補償しなければならないと示した。これにより、金融機関の責任基準が変わる可能性がある。各機関には、不正対応手順を見直すことが求められている。
Anthropicは、サプライチェーンリスクと認定され、防衛関連契約から排除されたことを受け、国防総省を提訴した。この争いは、AI倫理と国家安全保障政策の間で高まる緊張を浮き彫りにしている。
セキュリティのヒントとベストプラクティス
Active Directory環境の安全性を確認する。
- 最新のパッチを適用し、NTLMなどの旧式認証プロトコルを無効にする。
- Active Directoryのセキュリティツールを使い、ID管理を強化する。
- 最小権限とPAMを導入し、管理上の変更を制限する。
- 不審なSPNやグループメンバーシップの変更を監視し、定期的に設定を監査する。
SQL Server環境の安全性を確認する。
- 定期的にパッチを適用し、管理操作には最小権限のロールを徹底する。
- MFAを併用したWindows認証を使用し、ファイアウォールで信頼できるシステムからのアクセスに限定する。
- 監査、ログ記録、保存データを保護するTDEなどの暗号化を有効にする。
開発パイプラインがマルウェアの侵入を許していないか確認する。
- DevSecOpsツールを使用し、統合前にパッケージの真正性を確認して悪意のある依存関係を検出する。
- インストールスクリプトを制限し、依存関係のバージョンを固定して不正な更新を防ぐ。
- 開発者のエンドポイントを監視し、信頼できる社内ミラーを使って安全な依存関係を確保する。
認証情報をインフォスティーラーから守れているか確認する。
- パスワードマネージャーを使用し、MFAを有効にして、認証情報が盗まれた場合でもアカウントを保護する。
- EDRツールを導入し、データの露出を抑えるためブラウザーに認証情報を保存しない。
- 信頼できないソフトウェアのダウンロードを避け、認証情報の漏えいを監視してパスワードを速やかに変更する。
WordPressサイトの安全性を確認する。
- WordPress、テーマ、プラグインを定期的に更新し、未使用のコンポーネントを削除する。
- MFAを有効にし、ログイン試行回数を制限してブルートフォース攻撃を防ぐ。
- Webアプリケーションファイアウォールを使用し、迅速に復旧できるよう定期的にバックアップを取る。
ツールとリソース
組織はActive DirectoryやSQL Serverのハードニングツール、DevSecOpsスキャンユーティリティ、Webアプリケーションファイアウォールを活用し、今週取り上げた脆弱性のリスクを軽減できる。定期的なパッチ適用、MFAの徹底、依存関係の検証が、新たな脅威に対する最も有効な防御策であることに変わりはない。
ニュースレターアーカイブのその他の記事をご覧になりたい場合は、こちらをクリック。





