重大な脅威と脆弱性
ゼロデイと悪用が確認されたエクスプロイト
重大な脆弱性であるNginx UIが実環境で悪用されている。保護されていないエンドポイントを介して、未認証のユーザーが特権操作を実行できるためだ。管理者には直ちにパッチを適用し、管理インターフェースへの公開アクセスを制限することが求められる。
EngageLab SDKの脆弱性が5000万人を超えるAndroidユーザーに影響を及ぼしているとして、Microsoftが公表した。この欠陥により、悪意のあるアプリがインテントリダイレクトのバグを悪用し、信頼された権限を利用できる。ユーザーは最新版に更新し、サードパーティ製SDKの依存関係を監査すべきだ。
研究者はさらに、NWHStealerも発見した。これは、偽のProton VPNサイトや、GitHubとYouTubeでホストされたゲーム改造ファイルを通じて配布されるWindows向け情報窃取マルウェアだ。同マルウェアは、暗号化された通信経路とTelegramのフォールバックを介して、認証情報や暗号資産データを窃取する。専門家は、ソフトウェアを検証済みの提供元からのみダウンロードし、アプリケーションの許可リスト運用を徹底するよう推奨している。
標的型マルウェアキャンペーン
新たに発見されたAgingFlyマルウェアは、ウクライナの政府、国防、医療機関を標的としている。C#で記述され、ブラウザーとWhatsAppのデータを窃取するほか、検知を回避するためコマンドハンドラーを動的にコンパイルする。CERT-UAは、このキャンペーンを脅威グループUAC-0247によるものとしている。
AIによる脆弱性発見
AnthropicのProject Glasswingは、AIが大規模に脆弱性を自律的に特定・悪用できることを実証し、攻撃側と防御側のサイバーセキュリティ双方でパラダイムシフトが起こり得ることを示した。専門家は、独立検証によって信頼性が確認されるまで、慎重な対応を呼びかけている。
ソーシャルエンジニアリングとフィッシングの脅威
巧妙なAppleを装ったフィッシング詐欺によって、Appleのサポート通知を装い、ユーザーの銀行口座から金銭が流出している。被害者は偽のホットラインに連絡するよう誘導され、認証情報の窃取や金銭的損失につながる。このキャンペーンは、ソーシャルエンジニアリング戦術が依然として危険であることを浮き彫りにしている。
業界ニュース
大規模なデータ侵害と和解
Comcastは、3000万人を超える顧客の機密データが流出した2023年のサイバー攻撃を受け、1億1750万ドルの和解金を支払うことで合意した。対象となるユーザーは損失について最大1万ドルを請求できる。審理は2026年7月に予定され、請求期限は2026年8月14日となっている。
ランサムウェアとインフラの混乱
オランダの複数の病院でChipSoftへのランサムウェア攻撃により、HiXのEHRプラットフォームが機能不全に陥り、患者の診療と業務が停止した。このインシデントは、医療インフラの脆弱性と、重要サービスに対するランサムウェアの脅威が続いていることを浮き彫りにしている。
企業・AI業界の動向
OpenAIは、脆弱性研究とリバースエンジニアリングに重点を置く、サイバーセキュリティ専門家向けの特化モデルGPT-5.4-Cyberを発表した。利用できるのは、Trusted Access for Cyberプログラムの下で審査を通過した専門家に限られる。
一方、OpenAIはStargate UKプロジェクトを一時停止した。高いエネルギーコストと規制面の不確実性を理由としており、5000人の雇用が危うくなるほか、英国の国家AI戦略にも影響を及ぼす。
Oracleは、1560億ドル規模のAIイニシアチブに資金を充てるための再編の一環として、インドで最大1万2000人を解雇すると発表した。人員と投資の優先順位が大きく変化していることを示す動きだ。
米国政府は、中国への技術規制を通信およびデータセンターインフラにまで拡大することを検討している。この措置により、世界のAIサプライチェーンが再編され、短期的なコストが上昇する可能性がある。
パートナーシップとプラットフォームの革新
Nutanixは、ハイブリッド・マルチクラウド運用を強化するため、NetAppおよびMongoDBとの提携を発表した。これにより、VMの移行を高速化し、クラスター管理を自動化できる。同社はさらに、Agentic AIを、安全で課金可能なAIワークロード向けに導入した。
GoogleのNotebookLMとGeminiの統合により、1.5 Proは大規模な調査を自動化し、ハルシネーションを減らすとともに、複数文書間の推論を改善する。
セキュリティのヒントとベストプラクティス
ブラウザーとエンドポイントのセキュリティ
ブラウザー拡張機能がリスクを招いていないかセキュリティ専門家は、次の対策を推奨している。
- 拡張機能の厳格な許可リストを適用し、サイドローディングを無効にする。
- 拡張機能の挙動を監視し、異常がないか活動を記録する。
- OAuth、デバイスの信頼性、CASB/SSEの可視性によってセッションを保護する。
データ保護と暗号化
堅牢なデータ暗号化ポリシーを実装し、システムやデータ種別を問わず一貫した保護を実現する。組織のリスクプロファイルとコンプライアンス要件に合わせて、暗号化標準を調整する。
ディープフェイクへの対策
ディープフェイク詐欺が増加する中、組織は準備を進めるよう求められている。具体的には、
- 帯域外の通信経路や合言葉を使って、緊急の依頼を検証する。
- 早期発見のため、ディープフェイク検知ツールを導入する。
- 緊急性を利用したソーシャルエンジニアリング戦術を見分けられるよう、従業員を訓練する。
PDFエクスプロイトの緩和策
に対応するため、Adobe Acrobatのゼロデイエクスプロイトについて、ユーザーは次の対策を取るべきだ。
- PDFの添付ファイルやダウンロードには注意する。
- 悪意のあるPDFを検知できるエンドポイント保護を導入する。
- Adobeのパッチリリースを監視し、速やかに更新を適用する。
Infrastructure as Codeのセキュリティ
Infrastructure as Code向けのスマートな制御を、大規模言語モデル(LLM)を使って導入し、デプロイ前に設定ミスを検知する。ポリシー適用を自動化し、バリデータースクリプトをCI/CDパイプラインに統合して、クラウドのセキュリティ態勢を強化する。
ツールとリソース
この2026年版・リモート監視および管理ソフトウェアのベストガイドでは、ITチームのオンボーディング、監視、レポート作成を効率化する主要なRMMツールを紹介している。
インフラの近代化を計画する開発者は、Apache Spark 3から4への移行ガイドを参照すれば、パフォーマンスの向上、Java 17との互換性、ANSI SQLのデフォルト設定について理解を深められる。
クラウドアーキテクト向けには、AWS上のCockroachDBが、スケーラブルなアプリケーション向けに堅牢な分散SQLシステムを構築するためのリソースを提供している。
レガシーシステムの採用を進める組織は、メインフレームシステムプログラマー採用キットを活用し、適切な技術経験と業界経験を持つ候補者を見極められる。
最後に、エンジニアはエンジニア向けFinOpsを活用して、クラウドの請求情報を実行時の指標へと変換し、コストの可視性と運用効率を高められる。
ニュースレターアーカイブの続きをご覧になりたい場合は、こちらをクリック。





