主要な脅威と脆弱性
ゼロデイ攻撃と重大なCVE
Cisco SD-WANのゼロデイでルートアクセスが可能には2023年から実際に悪用されており、攻撃者が認証を回避してroot権限を取得できる状態になっていた。Ciscoは管理者に対し、直ちにパッチを適用し、管理プレーンを保護するとともに、不正なピアを監視するよう促している。
ServiceNow AIプラットフォームの脆弱性により、WebインターフェースやAPIを介して、認証なしでリモートコード実行を許してしまう可能性がある。悪用は確認されていないものの、組織は速やかにパッチを適用し、外部アクセスを制限すべきだ。
VMware Ariaの脆弱性でRCEが可能にはコマンドインジェクションの欠陥を通じて、テレメトリの露出やハイブリッド環境内での横展開を招く可能性がある。Broadcomは直ちにパッチを適用するよう勧告している。
Chrome、高深刻度の脆弱性3件を修正はMediaコンポーネント、WebGPUシェーダーコンパイラー、DevToolsに存在していた。これらの脆弱性はメモリ破壊を通じてリモートコード実行につながる可能性がある。ユーザーは直ちにChromeを更新すべきだ。
Apache Tomcatの脆弱性でアクセス制御を回避可能には、レガシーなHTTP/0.9リクエストを使用する特定の構成で、アクセス制御を回避できる。管理者は不正アクセスを防ぐため、最新のパッチを適用すべきだ。
AIと開発者を狙った攻撃
Claude CodeのバグでAPIキーが露出は、AnthropicのAI支援コーディング環境に存在し、攻撃者がコマンドを実行して認証情報を窃取できる状態だった。開発者は依存関係をスキャンし、APIキーの露出を制限するよう求められている。
悪意あるNext.jsリポジトリが開発者を標的には、求人の課題を装い、ランタイムJavaScriptとコマンド&コントロール接続を介して秘密情報を持ち出す。開発者はクローンする前に、リポジトリの真正性を確認すべきだ。
OpenClawの監査で広範な脆弱性が判明は、コマンドインジェクションや認証情報の漏えいを含め、AIスキルの41.7%に存在していた。組織はAIモジュールを事前にスキャンし、最小権限を徹底するとともに、インシデント対応テストにAIワークフローを組み込むべきだ。
スパイウェアとAI主導の攻撃
PredatorスパイウェアがiOSのプライバシー表示を抑制は、カメラとマイクの警告を無効化することで、カーネルレベルの侵害がAppleのプライバシー保護を回避できることを示している。
AIを利用した攻撃でFortiGateデバイス600台以上が侵害は、55カ国で生成AIツールを使い、脆弱な認証情報を悪用してバックアップシステムを標的にしたものだ。AWS Threat Intelligenceは、強力な認証を徹底し、異常なアクセスを監視するよう推奨している。
業界ニュース
データ侵害と情報流出
ManoManoのベンダー侵害で3,800万人のユーザー情報が流出は、攻撃者が外部のサポートプロバイダーを侵害した後に発生した。氏名、メールアドレス、電話番号などの個人データが流出したが、パスワードは安全なままだ。
ShinyHuntersがCarGurusの記録1,240万件を流出させ、オンラインに公開した。流出データの70%は今回初めて露出したものだった。同社はまだ正式な声明を発表していない。
Wynn Resortsの従業員データ侵害は、Oracle PeopleSoftシステムの80万件超の記録に影響を及ぼした。不正アクセスは確認されたものの、悪用は検知されていない。
Conduentへのサイバー攻撃で2,500万人に影響が及び、米国史上最大のデータ侵害となる可能性がある。同社は、開示の遅れと高額な復旧費用をめぐり訴訟に直面している。
youXの侵害で運転免許証データが流出し、20万人を超えるオーストラリア人が影響を受けた。これにより詐欺への懸念が高まり、フィンテック業務におけるサプライチェーンの弱点も浮き彫りになった。
フランスの銀行登録簿侵害で120万口座が流出した。盗まれた認証情報を使ってフランスのFICOBA登録簿にアクセスされたもので、情報流出の範囲について調査が続いている。
ランサムウェアとサイバー犯罪活動
半導体サプライヤーAdvantestがランサムウェア攻撃を受ける、業務が混乱し、機密データが流出した可能性がある。同社は法執行機関とともに調査を進めている。
ミシシッピ州の医療センターがランサムウェア被害に遭い、診療所の閉鎖や処置のキャンセルを余儀なくされた。このインシデントは、ゼロトラストアーキテクチャーとオフラインバックアップの必要性を浮き彫りにしている。
政府と政策の動向
米財務省がロシアのゼロデイブローカーに制裁を科した。対象はSergey ZelenyukとMatrix LLCで、Protecting American Intellectual Property Actに基づく措置となる。エクスプロイトの取引に対する大幅な取り締まり強化を意味する。
世界のデータ規制とクラウドセキュリティをめぐる緊張が、各国による主権関連法の強化に伴い続いている。専門家は、コンプライアンスを維持するため、データレジデンシーを徹底し、ゼロトラストアクセスを導入するよう推奨している。
セキュリティのヒントとベストプラクティス
国境を越えたデータを管理しているのは誰か?
- データレジデンシーを徹底し、管轄区域内で暗号鍵を管理する。
- ゼロトラストのアクセス制御を導入し、国境を越えた情報露出を監視する。
- 改ざん不能な監査ログを用いて、データ移転影響評価を実施する。
クラウド上で情報が露出していないか?
- すべてのユーザーとサービスにMFAを適用し、最小権限アクセスを設定する。
- CSPMとSIEMを使用して、設定ミスや不審な活動を検知する。
- ワークロードを分離し、転送中および保存中のデータを暗号化する。
ベンダーリスクを管理できているか?
- ベンダーのセキュリティ態勢を継続的に監視し、侵害通知条項の遵守を徹底する。
- 最小権限、期限付き権限、MFAを用いて、第三者のアクセスを制限する。
- インシデント対応計画をベンダーとすり合わせ、合同の対応手順を定期的にテストする。
組織のランサムウェア耐性はどの程度か?
- 改ざん不能なバックアップとネットワーク分離による多層防御を導入する。
- フィッシング耐性のあるMFAとEDRを使い、ランサムウェアを検知・除去する。
- 迅速な封じ込めと復旧に備え、インシデント対応計画を定期的にテストする。
ソフトウェア開発にセキュリティを組み込む
- 脅威モデリング、コードレビュー、自動テストをSDLCに統合する。
- コンポジション分析とシークレットスキャンを用いて、脆弱な依存関係を特定する。
- CI/CDのセキュリティゲートを導入し、安全でないビルドをデプロイ前に阻止する。
ツールとリソース
組織は、インシデント対応ツールとサービスなどのリソースを活用して防御を強化できる。検知と復旧を効率化するネットワーク監視プラットフォームで異常を検知し、データ損失防止ソリューションで機密情報を保護することも可能だ。
エージェント型AIが企業ガバナンスを変革する中で、セキュリティ責任者は自律システムを特権インフラと同様に扱わなければならない。意図しない動作を防ぐため、自律性に厳格な制限を設け、実行時のガードレールと継続的な監視を徹底する必要がある。
ニュースレターアーカイブのその他の記事をご覧になりたい場合は、こちらをクリック。





