主な脅威と脆弱性
ゼロデイ攻撃と重大な脆弱性
新たに発見されたComodoのゼロデイ脆弱性は、細工されたIPv6パケットによってWindowsシステムをクラッシュさせる可能性がある。研究者のMarcus Hutchins氏がこの欠陥を特定したが、Comodoはまだパッチを発行していない。ユーザーには、不審なIPv6ヘッダーをフィルタリングし、インシデント対応計画をテストすることが推奨される。
GoogleはAndroidのゼロデイ脆弱性を修正した。この脆弱性は、ユーザーの操作なしに権限昇格を可能にするもので、標的型攻撃で実際に悪用されていた。組織はパッチ適用を優先し、MDMまたはUEMツールを使って脆弱なデバイスを特定すべきだ。
Chromeは、ブラウザーセキュリティ強化の一環としてDevice Bound Session Credentials(DBSC)機能を提供しており、ハードウェアベースのセキュリティを使ってセッションCookieを特定のデバイスにひも付ける。このアップデートによりセッションハイジャックの脅威が軽減されるため、ユーザーは直ちにChromeを更新すべきだ。
クラウドとアプリケーションのセキュリティリスク
あるMicrosoft 365 Androidのトークン漏洩により、共有SDKのデバッグ設定が原因で、ユーザーの操作なしに他のアプリがアカウントトークンを要求できる状態になっていた。Microsoftはこの問題を修正したが、組織はすべてのアプリを更新し、サードパーティー製アプリのインストールを慎重に管理すべきだ。
攻撃者は有効な認証情報を使い、通常のログインに悪意ある活動を紛れ込ませている。Barracudaの調査は、密かなMicrosoft 365へのログインが25%増加したことを明らかにした。セキュリティチームは、異常を検知するため、IDログとエンドポイントのテレメトリを関連付けるべきだ。
における脆弱性はAnthropicのClaude Codeサプライチェーンリスクを露呈させた。攻撃者がCI/CDパイプラインに信頼できないコンテンツを注入できるためだ。チームはGitHub Actionsのワークフローを見直し、機密リソースにアクセスする外部トリガーを制限すべきだ。
JFrogはAIソフトウェアのサプライチェーン攻撃が急増していると警告した。悪意あるAIモデルは500近くに上り、悪意あるnpmパッケージは451%増加している。導入前にAI資産をセキュリティスキャンすることが強く推奨される。
AIとガバナンスの脆弱性
Veeamの調査によると、95%の組織がAIを導入している一方、AI関連の監査を完了しているのは31%にすぎない。ガバナンスとコンプライアンスの成熟度は依然として低く、企業はAIイニシアチブを拡大する前に監督体制を強化する必要がある。
ローカルAIエージェントがエンドポイント上で稼働することで、従来の監視ツールを迂回する新たな死角が生じている。組織はAIランタイムを棚卸しし、AIプロセスによるデータアクセスを監視すべきだ。
調査を行ったCloud Security Allianceは、80%の組織が既知の脆弱性に起因するインシデントを経験している一方、重大な欠陥を24時間以内にパッチ適用しているのは9%にすぎないことを明らかにした。AIを活用した脆弱性発見が加速しており、より迅速な修復サイクルが求められている。
Ciscoの研究者は、マルチターン攻撃によって最先端AIモデルの安全対策を回避できることを明らかにした。プロンプトの言い換えや段階的な要求といった手法は、AIモデルのレジリエンスをより厳格にテストする必要性を浮き彫りにしている。
業界ニュース
政府・規制の動向
トランプ大統領は大統領令に署名し、自主的なAIセキュリティ審査の枠組みを設けた。CISAやNSAなどの機関が高リスクAIモデルを特定して審査し、イノベーションと国家安全保障上の懸念のバランスを図る。
データ侵害とサイバー犯罪
Carnivalは、攻撃者が従業員のアカウントを侵害した後、約600万人の顧客に影響するデータ侵害を公表した。ShinyHuntersグループが犯行声明を出しており、影響を受けた個人には通知が進められている。
あるデータブローカーが、700万人を超える高齢の米国人の個人データを販売し、広範な詐欺行為を可能にしたとして、懲役10年を言い渡された。
オランダ当局は、1700万台の感染デバイスと200台を超えるサーバーで構成される大規模ボットネットを解体した。専門家は、このようなネットワークは新たなインフラを使って短期間で再構築されることが多いと警告している。
企業・研究の動向
Microsoftは、セキュリティ研究者に対する法的措置の脅しを撤回し、脆弱性開示に携わる専門家の保護をめぐる議論を再燃させた。
Instagramは、AIを活用したアカウント復旧システムの欠陥にパッチを適用した。この欠陥を悪用すれば、攻撃者はパスワードリセットコードを傍受してアカウントを乗っ取ることができた。
FIFA関連ドメインが2026年ワールドカップを前に急増し、フィッシングやチケット詐欺に関連する登録は6万5000件を超えている。組織は、イベント関連のキーワードを含むドメイン登録を監視すべきだ。
DuckDuckGoはGoogleのAI検索拡大を受けてユーザーを増やしており、プライバシーを重視したAI非搭載の検索体験への需要の高まりを反映している。
Anthropicは、サイバーセキュリティAI「Mythos」の一般公開を検討している。MythosはProject Glasswingの下ですでに数千件の重大度の高い脆弱性を特定している。
ランサムウェアと新たな脅威
ランサムウェアグループは、正規の企業と同様の交渉担当者や価格戦略を使い、攻撃的な販売戦術を取り入れている。交渉を遅らせることで、防御側は効果的に対応する時間をより多く確保できる。
ブラウザーベースの脅威が企業ネットワーク全体に拡大しており、82%の組織がブラウザー関連のインシデントを報告している。攻撃者は盗んだ認証情報やセッションCookieを悪用する一方、多くの企業はブラウザーのリスクを過小評価している。
Appleは、動きや位置情報のシグナルで盗難を検知するとiPhoneを自動的にロックする盗難防止機能をテストしている。これにより、iPhoneのセキュリティはAndroidの盗難防止機能に近づく。
セキュリティのヒントとベストプラクティス
AIの脅威への備えはできていますか?
- 信頼できる、業界に特化した脅威インテリジェンスフィードを購読し、新たに出現するAI主導の脅威を特定する。
- フィッシングやソーシャルエンジニアリングのキャンペーンなど、攻撃者のTTPとAI主導の攻撃傾向を監視する。
- 検知と優先順位付けを改善するため、脅威インテリジェンスをセキュリティツールや情報共有コミュニティーに統合する。
サイバーレジリエンスを強化するには
- イミュータブルバックアップを使用し、データ復旧の準備状況を確保するため、定期的に復元テストを行う。
- サイバー攻撃や障害を想定したインシデント対応計画のテストと復旧演習を実施する。
- フィッシング耐性のあるMFA、継続的な監視、簡素化した技術スタックを導入し、攻撃経路を減らす。
攻撃者に今すぐブラウザーを悪用される可能性は?
- ブラウザーを最新の状態に保ち、仕事と個人のブラウジングを分離する。
- 信頼できない拡張機能を確認して削除し、パスワードマネージャーを使用する。
- 機密データを入力する前にURLを確認し、ゼロトラストソリューションを導入する。
IDセキュリティの強度は十分ですか?
- パスキーとMFAによるフィッシング耐性のある認証を導入し、認証情報の窃取やアカウント乗っ取りのリスクを軽減する。
- パスワードマネージャーと固有のパスワードを使用し、漏洩した認証情報がないか監視する。
- 条件付きアクセス、最小権限の制御、ID脅威の検知・対応(ITDR)ソリューションを導入する。
モバイルデバイスは保護されていますか?
- 生体認証、強力なPIN、MFAを使用して、アカウントと機密データを保護する。
- OSとアプリを最新の状態に保ち、信頼できる提供元からのみソフトウェアをインストールする。
- 「デバイスを探す」を有効にし、公衆Wi-Fiでは信頼できるVPNを使用し、MDMツールでデバイスを管理する。
ツールとリソース
コンプライアンスを簡素化 — すぐに使えるセキュリティポリシーを使えば、エンタープライズ向けのコストや複雑さなしにビジネスを保護でき、すべて100ドル未満で。
AnthropicのサイバーセキュリティAI「Mythos」は近く一般公開される可能性があり、より幅広い利用者に高度な脆弱性発見機能を提供する。この進展により、組織が重大度の高いリスクを特定・軽減する方法が変わる可能性がある。
一方、Appleの盗難防止iPhoneロック機能は、消費者向けデバイス保護の前進を示すものであり、盗難後のデータ露出を抑えられる可能性がある。
ニュースレターアーカイブのその他の記事をご覧になりたい場合は、こちらをクリック。





