主な脅威と脆弱性
データ侵害と認証情報の漏えい
ハッカー集団ShinyHuntersは、Charter Communicationsから4200万件を超える顧客記録を盗んだと犯行声明を出した。ソーシャルエンジニアリングとMicrosoft Entraの侵害を通じて実行されたとされるこの侵害については、調査が進められている。組織には、MFAの適用状況を見直し、SaaS環境で不審な活動がないか監視することが求められる。詳しくはShinyHuntersによるCharter Communicationsへの攻撃を参照。
別のインシデントでは、同じグループに関連するとみられる攻撃者が7-Elevenの内部システムに侵入し、Salesforce環境からフランチャイズ応募者60万人超の記録を侵害した。この7-Elevenの情報漏えいは、クラウドおよびサードパーティーのプラットフォームに伴うリスクを浮き彫りにしている。専門家は、アプリの権限を見直し、フィッシング耐性のあるMFAを適用し、休眠アカウントを監査するよう推奨している。
一方、サイバー犯罪者が、OnlyFansユーザーデータを含むとされる3億4000万件のレコードを収録したデータベースを販売していると報じられている。研究者は、その大部分がスクレイピングされたデータや再利用データである可能性を指摘しているものの、OnlyFansのデータ流出によって、フィッシングやなりすまし攻撃が可能になる恐れがある。ユーザーは認証情報の使い回しを避け、MFAを有効にすべきだ。
開発者とサプライチェーンを狙うエクスプロイト
CrowdStrike、Google、Shadowserverは、侵害されたGitHubリポジトリを通じて開発者を狙っていたGlasswormボットネットの解体に成功した。このキャンペーンはCI/CDパイプラインと開発者エコシステムを悪用していた。セキュリティチームは、OAuthトークンを監査し、署名付きコミットを義務付け、依存関係に異常がないか監視すべきだ。
開発者はまた、悪意のあるnpmパッケージにも狙われた。このパッケージは北朝鮮の脅威アクターと関連しており、情報窃取マルウェアやキーロガーを展開して、SSHキー、暗号資産ウォレット、クラウド認証情報を盗み出す。専門家は、依存関係を監査し、認証情報を定期的にローテーションするよう助言している。
さらに攻撃者は、SEOポイズニングを利用して、Gemini CLIとClaude Codeの偽のAIインストーラーを配布している。これらの悪意のあるインストーラーは、開発者の認証情報を狙うファイルレス型の情報窃取マルウェアを展開する。開発者はソフトウェアの入手元を確認し、信頼できないスクリプトを実行しないようにすべきだ。
AIと自動化に伴うセキュリティリスク
研究者は、GoogleとMetaのオープンソースAIモデルについて、Hereticと呼ばれるツールを使えば安全保護機能を削除できる可能性があることを明らかにした。このAIガードレールの回避は、セキュリティ制御がいかに迅速に無力化され得るかを示しており、AIモデルの評価時にはサンドボックス化したテストとインターネットアクセスの制限が必要であることを強調している。
AIアシスタントも、企業に新たなセキュリティリスクをもたらし続けている。人気のAIコーディングアシスタントで修正された脆弱性から、攻撃者がプロンプトインジェクションとサンドボックス回避を悪用してデータを流出させられることが明らかになった。組織は外部アクセス制御と改ざん不能な監査ログを実装すべきであり、詳しくはAIアシスタントの脆弱性に関する調査結果を参照。
最近の調査によると、従来の年1回のペネトレーションテストは、AI主導の脅威の時代にはもはや十分ではない。組織は、再発する脆弱性や設定ドリフトを検出するため、継続的なセキュリティ検証とAIを活用した攻撃テストへと移行している。
ソフトウェアとインフラの脆弱性
のConnectWise Automateの脆弱性により、攻撃者が整合性チェックを回避し、悪意のあるコードを実行できる可能性がある。現在、実際の悪用は報告されていないが、管理者は直ちにパッチを適用し、不審なプラグイン活動を監視すべきだ。
研究者はまた、削除されたGoogle APIキーが、失効処理の遅延により最長23分間有効なままになる可能性があることを発見した。この一時的な露出により、GeminiやBigQueryなどのサービスへの不正アクセスが可能になる恐れがある。ユーザーはキーの削除を封じ込めのプロセスとして扱い、継続使用がないかログを監視すべきだ。
モバイルとIoTの脅威
世界規模のAndroidマルウェアキャンペーンが、通信事業者の課金を悪用してユーザーをプレミアムサービスにひそかに加入させている。約250個の偽アプリが人気プラットフォームになりすまし、自動化とOTPの傍受によって課金を発生させる。ユーザーは信頼できる提供元からのみアプリをインストールし、請求明細を注意深く確認すべきだ。
当局は、KimWolf IoTボットネットを運用していた疑いのあるカナダ人男性を逮捕した。このボットネットは30Tbpsを超える攻撃を実行し、100万台を超えるデバイスを侵害していた。組織はIoTデバイスを監査し、不要なリモートアクセスを無効にすべきだ。
ソーシャルエンジニアリングとスケアウェア
そのCypherLocスケアウェアキャンペーンは、フィッシングメールとブラウザーをロックする手口を使い、偽のテクニカルサポート番号に電話をかけるようユーザーをだましている。2026年初頭以降、280万件を超える攻撃が記録されている。ユーザーはポップアップ警告に反応せず、検出ツールを使ってスケアウェアを削除すべきだ。
業界ニュース
法執行機関と規制に関する動向
FBIは、Silent Ransom GroupがITスタッフになりすまして法律事務所に侵入しているとして警告を発した。攻撃者はAnyDeskやQuick Assistなど正規のリモートツールを使い、機密データを盗み出している。法律事務所は、リモートIT関連の依頼をすべて確認し、無許可のアクセスツールがないか監視すべきだ。
大規模な技術イニシアチブとして、Tokyoは目黒区で人型ロボット都市を試験する計画を発表した。このプロジェクトでは、AI主導の公共サービス、自律移動、ドローン配送を検証し、物理AIのセキュリティとデータガバナンスをめぐる新たな疑問を提起する。
サービス停止とプライバシーの懸念
GitHubの障害により、ActionsとPagesが世界規模で影響を受け、デプロイと自動化ワークフローが停止した。この事象は、DevOpsパイプラインにおける冗長性の重要性と、検証済みのインシデント対応計画の必要性を浮き彫りにしている。
研究者はまた、Apple製デバイスにおけるWhatsAppのローカルストレージの運用について警鐘を鳴らし、バックアップやデバイスが侵害された場合、チャットデータが露出する可能性を指摘した。ユーザーは暗号化バックアップを有効にし、デバイスの強固なセキュリティ制御を維持すべきだ。
データガバナンスとコンプライアンス
最近の調査によると、データリネージュツールは監査対応とコンプライアンスの改善に向けて普及が進んでいる。システムやAIエージェント間のデータ移動を追跡することで、セキュリティチームは内部脅威やSaaSの不正利用を検出しやすくなる。
一方、Blanccoのレポートは、脆弱なデータサニタイズの慣行が情報漏えいとコンプライアンス違反を引き起こしていることを明らかにした。専門家は、検証可能なサニタイズ証明書の取得と、廃棄資産のフォレンジックテストを推奨している。
セキュリティのヒントとベストプラクティス
ランサムウェア対策
ランサムウェアの専門家によると、組織は次の対策を講じるべきだ。
- フィッシング耐性のあるMFAを導入し、リモートアクセスツールを制限する。
- EDR/XDRによる監視を利用し、バックアップを定期的にテストし、ランサムウェア削除ツールを導入する。
- ランサムウェアのシナリオを使ったインシデント対応訓練を実施し、対応準備を強化する。
データ保護とアクセス制御
認証情報の窃取やデータ漏えいによる露出を減らすため、データ保護の専門家は次の対策を推奨している。
- MFAを有効にし、機密ファイルを暗号化し、ユーザーアクセスを制限する。
- DLPツールを利用し、流出の試みがないか送信トラフィックを監視する。
- クラウドストレージと非アクティブなアカウントを定期的に監査し、リスクを最小限に抑える。
AI主導のエクスプロイト緩和
AIによってエクスプロイト開発が加速する中、セキュリティ研究者は次の対策を助言している。
- 継続的な脆弱性スキャンと攻撃対象領域管理を実施する。
- パッチ管理を迅速化し、脅威インテリジェンスフィードを監視する。
- 挙動ベースのEDR/XDRツールを導入し、安全でないAI生成コードを見分けられるよう開発者を訓練する。
APIセキュリティ
API関連のリスクが高まる中、APIセキュリティの専門家は次の対策を推奨している。
- APIキーをローテーションし、MFAや最小権限などの認証制御を適用する。
- APIトラフィックを監視し、不審な活動を検出できるよう権限を制限する。
- APIゲートウェイを利用し、悪意のあるリクエストを阻止するためサードパーティー連携を監査する。
企業コンプライアンス
企業レベルのセキュリティを維持するため、組織はSOC 2 Type II、ISO 27001、GDPR、HIPAAの基準に準拠し、安全な運用のために24時間365日のサポートを活用すべきだ。
ツールとリソース
コンプライアンスを簡素化 — すぐに使えるセキュリティポリシーを利用して、エンタープライズ向けのコストや複雑さを伴わずにビジネスを保護できます。すべて100ドル未満で
ニュースレターアーカイブの詳細をご覧になりたい場合は、こちらをクリック。





