主な脅威と脆弱性
ゼロデイおよび重大なエクスプロイト
新たなAdobe Acrobat Readerのゼロデイ脆弱性が悪意のあるPDFを通じて積極的に悪用されている。攻撃者はデータを窃取し、システムを侵害できるが、現在利用可能なパッチはない。セキュリティチームには、信頼できないPDFのブロック、JavaScriptの無効化、送信トラフィックの監視を伴うサンドボックスの利用が求められる。
Fortinet EMSの脆弱性(CVE-2026-35616)は積極的に悪用されており、認証なしでAPIにアクセスしてコマンドを実行したり、権限を昇格したりできる。Fortinetは修正プログラムをリリースし、直ちにパッチを適用するとともに、EMSサーバーへのネットワークアクセスを制限するよう助言している。
AIと新たな脅威
研究者はGrafanaGhost AIの脆弱性を発見した。これは、プロンプトインジェクションと検証の回避によって、気付かれないままデータを外部へ流出させることを可能にする。現在、実際の悪用は報告されていないものの、この問題は企業向けソフトウェアにおけるAI支援機能のリスクが高まっていることを浮き彫りにしている。
Cisco 2026 State of Wireless Reportは、AI主導の無線攻撃が急増していることを明らかにした。組織の58%が被害を報告しており、その半数では損失額が100万ドルを超えている。Ciscoは、こうした脅威を軽減するため、WPA3、ネットワークセグメンテーション、WIDS/WIPSシステムの導入を推奨している。
マルウェアと攻撃キャンペーン
Google Play上の50以上のAndroidアプリがNoVoiceマルウェアを配布しており、230万台を超える端末に感染させていた。このマルウェアは休眠コードを使って検知を回避し、データ窃取のために古い端末を標的にしていた。
一方、ハッカーはWhatsAppを悪用している。Windows PCにVBSマルウェアを送り込み、UACの回避とクラウド上でホストされたペイロードを使って永続化とバックドアアクセスを確立している。
業界ニュース
主なデータ侵害
360万ドルが盗まれたBitcoin Depotでは、侵害された認証情報を使って攻撃者が内部システムに侵入した。この侵害は、MFAの適用徹底、コールドストレージでの鍵の保護、金融取引におけるマルチシグ承認の導入が重要であることを示している。
Eurailで発生したデータ侵害により、パスポートや身分証明書を含む30万人を超える旅行者の機密情報が流出した。一部のデータはすでにダークウェブのフォーラムに出回っており、暗号化、MFA、不正監視の必要性を浮き彫りにしている。
LAPDに関連する侵害では、第三者のディスカバリープラットフォームを通じて7.7TBの機密データが流出した。このインシデントは、厳格なアクセス制御とベンダーリスク管理の必要性を改めて示している。
MetaはMercorとの協業を停止した。PyPI上の悪意あるLiteLLMパッケージが関与した侵害を受けた措置で、データ流出の範囲を特定するためのフォレンジック調査が進められている。
CareCloudでの侵害により、EHRシステムが8時間にわたって停止し、患者データが流出した。これは、SaaSベースの医療システムのリスクと、PHI保護の重要性を示している。
Starbucksでのデータ流出とされる事案により、Mastrena IIエスプレッソマシンのファームウェアとソースコードが流出し、運用およびサプライチェーンのセキュリティに懸念が生じている。
企業・テクノロジーの動向
AppleはiPhoneとAndroid間の通信向けに暗号化RCSメッセージングを発表した。これは、SMSの脆弱性に関するFBIの警告を受けたものだ。このアップデートによりプライバシーが強化され、通信事業者に起因するリスクが軽減される。
SamsungはMessagesアプリを終了する。2026年7月に終了し、ユーザーをRCSとAIによる詐欺検知機能を備えたGoogle Messagesへ移行させる。
AmazonはGlobalstarを90億ドルで買収する交渉を進めている。衛星インターネットサービスでStarlinkに対抗する狙いだが、規制上の問題や提携関係の複雑さは残っている。
NutanixはAgentic AIプラットフォームを導入した。NVIDIAのツールやセキュアな開発環境との統合により、企業向けエージェントの作成を簡素化し、トークンコストを削減する。
セキュリティのヒントとベストプラクティス
データ保護とレジリエンス
記事「データ保護戦略のレジリエンスはどの程度か?」は、保存する機密データを最小限に抑え、PAMで最小権限を徹底し、転送中および保存中のデータにMFAと暗号化を使用することを推奨している。継続的な監視を伴うDLPソリューションを導入すれば、データ流出を早期に検知できる。
リスク評価とガバナンス
サイバーセキュリティのリスク評価を5つの手順で実施する方法では、体系的な評価を用いて脆弱性を特定し、軽減策の優先順位を決めるための9ページのガイドを提供している。
APIとクラウドのセキュリティ
APIが侵入口になる可能性はないか?では、データ流出を防ぐため、強力な認証の適用、レート制限の導入、APIゲートウェイを介した入出力の検証を推奨している。
クラウドユーザー向けに、iCloud利用時のセキュリティ強化では、組織のポリシーに従い、iCloudサービスへのアクセス時にデータを安全に取り扱うことの重要性を強調している。
スキルと人材の育成
サイバーセキュリティスキルの育成では、進化する脅威への防御を強化するため、専門家が倫理的ハッキングとサイバーセキュリティの基礎を学ぶことを促している。
ツールとリソース
Your Data Assistantは、20ドルで買い切りのAIツールで、ユーザーはスプレッドシートをローカルで分析し、グラフを作成し、クラウドに依存せず安全にデータを操作できる。
ESG Economic Validation reportは、クラウドの経済性を考慮して設計された最適化データ保護ソリューションを取り上げ、オンプレミスのツールを適応させる際に組織がコスト超過を回避できるよう支援する。
開発者向けに、ノーコードのデータベース構築ツールであるAirtable、AppSheet、Zohoは、大規模なコーディングなしでカスタムアプリケーションを作成できる柔軟なソリューションを提供している。
最後に、AIベースのマルチクラウド最適化ツールは、需要予測に基づく管理とガバナンスの自動化によって、企業の無駄を削減し、パフォーマンスを向上させている。
Newsletter Archiveの詳細をご覧になりたい場合は、こちらをクリック。





