重大な脅威と脆弱性
ソフトウェアサプライチェーンとCI/CDの悪用
研究者はSAPのnpmパッケージを標的とした悪意あるキャンペーンを発見した。このキャンペーンは、preinstallスクリプトとGitHubベースのコマンド&コントロールを通じて、開発者とCI/CDの認証情報を密かに窃取していた。SAPはこのインシデントについてまだコメントしていないが、企業エコシステムにおける依存関係ポイズニングのリスクが高まっていることを浮き彫りにしている。
別の重大な脆弱性がGoogleのGemini CLIで見つかり、CI/CD環境でのリモートコード実行が可能になっていた。Gemini CLIの脆弱性にはパッチが適用されたが、同様のパイプライン攻撃を防ぐため、組織には入力の検証、最小権限の徹底、ビルド環境の分離が求められている。
WebおよびSaaSの脆弱性
ClickUpのJavaScriptにハードコードされたAPIキーにより、数百件の企業および政府機関のメールアドレスが1年以上にわたって露出していた。ClickUpのAPIキー漏えいは、SaaSプラットフォームに認証情報を埋め込むことの根強いリスクを浮き彫りにしている。組織は直ちにMFAを徹底し、ハードコードされたシークレットを排除すべきだ。
別のインシデントでは、人気のWordPressプラグインに、リモートコード実行が可能な休眠状態のバックドアが仕込まれていることが判明した。このプラグインは自己更新の仕組みによって悪意あるコードを何年にもわたり隠蔽しており、プラグインの監査と完全性チェックの重要性を強調している。インストール数は7万件を超えていた。
Robinhoodのアカウント作成プロセスの欠陥により、攻撃者は正規の同社アドレスからフィッシングメールを送信できた。Robinhoodのバグは修正されたが、この事例は、信頼されているブランドがソーシャルエンジニアリング攻撃に悪用され得ることを示している。
企業にとって重大な脆弱性
1,300台を超えるサーバーに影響するゼロデイ脆弱性の発見を受け、Microsoft SharePointの管理者には直ちにパッチを適用するよう求められている。SharePointのゼロデイ脆弱性(CVE-2026-32201)はリモートコード実行を可能にし、現在も積極的に悪用されている。組織はパッチ適用を優先し、インターネットへの露出を制限すべきだ。
業界ニュース
法執行機関と世界のサイバー犯罪
ウクライナ警察は、Robloxアカウントを乗っ取り、販売していたハッキング集団を摘発した。Robloxアカウント乗っ取り集団は約22万5,000ドルの不正利益を生み出しており、ゲーム関連サイバー犯罪の収益化が進んでいることを示している。乗っ取られたアカウントは61万件を超える。
欧州当局も、5,000万ユーロ規模の暗号資産詐欺ネットワークを摘発した。このネットワークは偽の投資プラットフォームとリモートアクセスツールを利用していた。作戦には450人以上が関与しており、これまでに解体された暗号資産詐欺として最大規模の一つとなった。
企業侵害とクラウドセキュリティ
大手産業企業2社、ItronとMedtronicが今週、サイバー侵入を報告した。Itronのインシデントは企業ITシステムに影響し、ShinyHuntersグループによるものとされるMedtronicの侵害では、数百万件の記録が流出した。これらの事象は、ITとOTのセキュリティ対策の隔たりが広がっていることを浮き彫りにしている。
ホームセキュリティ大手のADTで侵害が発生し、侵害されたOkta SSOログインを通じて攻撃者が同社のSalesforceクラウドにアクセスした結果、550万人のユーザーに影響が及んだ。警報システムと決済データには影響がなかったものの、これは2024年以降でADTにとって3度目の侵害となり、クラウド環境におけるIDセキュリティの重要性を改めて示している。
AIガバナンスと倫理
バチカンはAI倫理ガイドラインを発表し、ディープフェイクによる偽情報に対抗するため、透明性と人間による監督を重視した。関連する動きとして、バチカンはさらに厳格なAI倫理の枠組みを正式に導入し、操作的なAIを禁止するとともに、聖職者がAI生成の説教を使用することを禁じた。これは責任あるテクノロジー利用に対する姿勢を強化するものだ。
AIとテクノロジー業界の動向
CiscoのオープンソースModel Provenance Kitは、AI開発におけるサプライチェーンリスクに対応するため、AIモデルの出所と完全性の検証を目指している。一方、OpenAIはAIを搭載したスマートフォンを開発していると報じられており、従来のアプリをインテリジェントエージェントに置き換えるこの端末は、モバイルコンピューティングのパラダイムが変わる可能性を示している。
セキュリティのヒントとベストプラクティス
AIエージェントの安全性は十分か?
- 安全な認証とスコープを限定した権限を用いるAIエージェントに、ゼロトラストの原則を適用し、最小権限アクセスを徹底する。
- エージェントの挙動を継続的に監視し、ガードレールと検証によってデータパイプラインを保護する。
- AI安全チェックリストを使用し、インシデント対応シナリオをテストして、エージェントの侵害や悪意ある出力に備える。
Guardz、MSPにクラウドランサムウェアとBECのリスクを警告
- AIを利用したID攻撃とパスワード侵害を監視する。
- BECによる損失を軽減するため、より強固なSaaSセキュリティ対策を導入する。
- 検知精度の高いAI検知ツールを活用し、脅威を早期に発見する。
ビルドパイプラインは本当に信頼できるか?
- バージョンを固定し、SBOMを使用し、sigstoreなどの署名ツールでアーティファクトを検証することで、依存関係のセキュリティを徹底する。
- 権限を制限し、ハードコードされた認証情報を排除することで、CI/CDパイプラインとシークレット管理を強化する。
- ランタイム監視を導入して異常な挙動を検知し、サプライチェーン侵害の可能性に対応する。
SharePointサーバーに直ちにパッチを適用
- CVE-2026-32201に対して脆弱なすべてのシステムを特定し、パッチを適用する。
- SharePointサーバーのインターネットへの露出を制限する。
- アクセス制御を導入し、悪用の試みを監視する。
- 影響を受けるすべての環境でパッチの展開を優先する。
- Microsoftの最新のセキュリティガイダンスを確認し、緩和策を講じる。
ツールとリソース
- CiscoのModel Provenance Kit – AIモデルの系譜と完全性を検証するオープンソースツール。
- Agentic Data Pipeline Design Guide – 自律型でフィードバック駆動のAIデータシステムを構築するためのフレームワーク。
- LogicMonitorのAutonomous IT Platform – 自動修復と可観測性のためにAI推論を統合するプラットフォーム。
- クラウドコスト管理の戦略 – 圧縮とキャッシュによってデータエグレスコストを削減するためのガイダンス。
- クラウドとハイブリッドクラウドの比較ガイド – パフォーマンスと効率性に最適な導入モデルを解説するリソース。
ニュースレターアーカイブの続きを読むにはこちらをクリック。





