日中を選ぶのは偶然ではない
ランサムウェア、暗号化の89%は深夜 情シスが備える「夜間の空白」対策
Halcyon Japanは、同年7月のランサムウェア攻撃動向をまとめた調査レポートを公開した。検知全体の69%は日中に発生する一方、データ暗号化の89%は業務時間外に集中していた。情シスが取るべき対策は。(2026/8/20)
認証情報をどう守る?:
Azure/Entraから情報を抜かせない 大企業9社・364万件流出事案で見えた防御の穴
大企業9社のAzure/Entra環境から、計364万件超の従業員情報が持ち出された事案が起きた。一体なぜこのような事態が発生してしまったのか。今回の事例を踏まえて、Azureテナントを守るために押さえるべきポイントを考える。(2026/8/19)
夏休みに振り返る2026年上半期ニュース:
Claude Fable 5が早速脱獄される ある研究者が検証結果を公開
Mythosの一般利用を想定して改善されたAnthropicの新モデル「Claude Fable 5」に対し、研究者が複数の手法を組み合わせて検証し、ガードレールを突破したと報告した。一体どのような手法を使ったのか。(2026/8/17)
攻撃後に何が起きるのか、ワークショップを取材:
ランサムウェア疑似体験で問われる「正解のない判断」――営業停止か、バックアップで復旧か、身代金を支払うか?
ランサムウェア攻撃を受けた企業は、どのような状況に陥り、何を判断しなければならないのか。実際の被害事例を基にしたシナリオを使い、企業が直面する意思決定を疑似体験するワークショップを取材した。そこから見えてきたのは、技術的な対策だけでは埋められない「備えのギャップ」だった。(2026/8/14)
もうAIでしょう:
あのGoogleもFacebookも1.2億ドル詐取された 詐欺師が「受信トレイ」を真っ先に狙う理由
メールアカウントはパスワードリセットや本人確認が集まる「デジタルライフの鍵」であり、攻撃者が最も狙う標的でもある。侵害の手口や急増するフィッシングの実態を知ることで、個人・企業それぞれの対策を講じられるようになる。(2026/8/13)
半径300メートルのIT:
Microsoftも警告、ホテルWi-Fiで「M365」が狙われる? 安全になったはずの公衆Wi-Fiで起きている異変
「公衆Wi-Fiは危険」という常識は、この10年で「HTTPSがあるから大丈夫」へと書き換わりました。ところが今、ホテルでWi-Fiにつないだ一瞬にMicrosoft 365のアカウントを奪われる攻撃が観測されています。どうすれば安全に利用できるのでしょうか。(2026/8/11)
衝撃の調査レポート:
Mythos 5、サプライチェーン攻撃を仕掛ける 19件の無許可行動はなぜ起きたか?
Mythos 5やGPT-5.6-SolといったフロンティアAIモデルが人間の指示なく自発的な攻撃行動を取ったことが分かった。GitHubでの偽アカウント作成やコード挿入など19件の無許可行動が確認されたという。なぜそのような凶行に至ったのか。(2026/8/10)
バックアップ破壊と二重脅迫に備える手法
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
バックアップの96%が標的とされる現代、単なるデータ復旧ではランサムウェアを防げない。被害額8億円超にも及ぶ脅威に、攻撃の7段階や二重脅迫への具体的な予防・初動対応手順を解説する。(2026/8/10)
データ侵害の平均コストは500万ドル
1時間放置したら「詰む」 IBMセキュリティ調査で判明したAI時代のデータ防御策
AIを悪用したサイバー攻撃が増える一方、AIと自動化を防御に活用することで、データ侵害による損失を抑えられる可能性もある。企業が見直すべきポイントを整理する。(2026/8/4)
主要npmライブラリ4種を標的に
1億DL超のaxiosも標的 Amazonが警告する北朝鮮発のサプライチェーン攻撃の実態
北朝鮮の国家ハッカー集団がaxiosなど主要なnpmライブラリを汚染し、短時間で10%のクラウド環境に影響を与えた。脆弱性ではなく仕様を悪用し、メンテナーの信頼を奪う「産業化」された攻撃の脅威に迫る。(2026/8/1)
被害拡大を防いだ「自ら遮断する判断」
「従業員のフリ」で認証突破 4000万ポンド被害のロンドン交通局に学ぶ初動
英公共交通機関を運営するTfLは、ヘルプデスクへのソーシャルエンジニアリングを起点とするサイバー攻撃を受けた。データ流出や4000万ポンドの被害が発生したが、公共交通機関の運行は継続できた。その背景は。(2026/7/31)
「偽物を見抜く」だけでは防げない
幹部の声も映像も偽造される時代 ディープフェイク訓練ツール選定5要件
ディープフェイク攻撃が生成AI時代の新たな脅威となっている。攻撃への備えとして訓練ツールを導入すべき企業とは。製品選定で確認すべき5つの機能とともに紹介する。(2026/7/31)
セキュリティニュースアラート:
エラー解消のつもりが自ら攻撃を実行する「ClickFix」が108%増 日本の割合が最多14%
偽のエラー表示を見せ、利用者自身に不正な命令を実行させる「ClickFix」の検知が半年で108%増えた。日本の割合は14%で最も高い。攻撃の足場は生成AIの画面やブラウザ拡張機能、Microsoftアカウントのサインインへと広がっている。(2026/7/30)
「偽サイトを見抜け」はもう通用しない:
MFAなのに突破された? 「Microsoft正規画面で認証したのに侵害された」理由
Microsoftの正規サインイン画面でログインし、多要素認証(MFA)も正常に完了した。それでも攻撃者にアカウントへのアクセスを許してしまう──。Trend Microは、OAuth 2.0の正規機能を悪用する新攻撃の実態を公開した。なぜ従来の対策では見抜きにくいのか。攻撃の流れと有効な防御策を解説する。(2026/7/29)
正規ブラウザが攻撃者の隠れみのに:
「いつものChrome」が攻撃の踏み台に? マルウェア「msaRAT」の脅威と、情シスが今すぐやるべきこと
Cisco Talosは、ランサムウェアグループ「Chaos」が利用する新型RAT「msaRAT」を確認したと発表した。マルウェア自身がインターネットに接続せず、ChromeやEdgeを乗っ取り“通信役”として悪用するのが特徴だという。(2026/7/29)
セキュリティニュースアラート:
フィッシング92%減の裏でTeamsの通話攻撃が10倍に Microsoft分析
Microsoftが2026年4〜6月のメール脅威動向を公表した。フィッシング基盤への妨害作戦の効果でメール経由の攻撃は減った一方、Teamsを使う音声フィッシングは2025年半ばの約10倍に増えた。攻撃の入り口はどこへ移りつつあるのか。(2026/7/29)
生成AIが抱える根本的な弱点:
AIは何度も話しかけると“落ちる” ガードレール突破検証で分かった最も安全なLLM
「Claude」や「ChatGPT」「Gemini」など最新のLLMは強固なガードレールを備えるが、それだけで安心とは言えない。シスコの検証では、対話を重ねるだけで攻撃への耐性が低下するケースも確認された。AIはなぜ意図しない動作をしてしまうのか。攻撃者はその弱点をどう突くのか。(2026/7/23)
辻伸弘の「投げます。一石、」(4):
クリックフィックス、なめたらあかん!
嘘のCAPTCHA画面をきっかけとし、通常と思われる指示を出して、ユーザー自らがマルウェアをインストールするように仕向けるなどの、「クリックフィックス」と呼ばれる攻撃が増えている。「こんな単純な手法に引っかかることはない」とたかをくくっている人はいないだろうか。実は、これは組織に重大な被害をもたらす非常に狡猾な手法だ。事例を織り交ぜて、クリックフィックスの怖さを解説する。(2026/7/21)
SMS認証廃止までに何をすべきか
SMS認証が「Microsoft Entra ID」から消える 情シスが2027年までに進めるべき対応は
Microsoftは2026年9月1日から「Microsoft Entra ID」でパスキーの登録を順次促し、2027年2月1日に自社提供のSMS・音声認証サービスを終了する。企業の情シスが実施すべきことを整理する。(2026/7/18)
セキュリティニュースアラート:
Entra IDの標準認証がパスキーに SMS認証が使えなくなるのはいつ?
MicrosoftはEntra IDの標準認証方式をパスキーに変更する。AIを利用した攻撃の高度化を受け、SMS認証と音声認証への依存を減らす狙いだ。両認証はいつまで使えるのか。(2026/7/17)
AI時代に求められる新機軸のセキュリティ
AI導入を急ぐ企業に迫る「静かな崩壊」 被害を最小化するレジリエンスの鉄則とは?
企業の88%がAIを活用する中、従来型とは異なる攻撃手法が情シスの死角となっている。会話を通じた操作やRAG経由の漏えいなど、既存ツールでは防げない脅威の正体とは。被害を最小化する防御戦略の核心に迫る。(2026/7/16)
半径300メートルのIT:
多要素認証も飛び越えるフィッシング iOS 27の"新たな防波堤"
利用者自身に操作をさせて多要素認証をすり抜けるフィッシングが猛威を振るっている。こうした中、Appleが2026年秋公開予定の「iOS 27」で、人の心理を突く攻撃に対抗する新たな仕組みを用意していることが分かった。(2026/7/14)
進化し続ける攻撃者:
2026年上半期の脅威総まとめ 90万件分析で見えた「危険なAIスキル」の正体
AIエージェントは業務を効率化する一方、新たな攻撃対象にもなり始めている。ESETが約90万件のAIスキルを分析した結果、数千件の悪意あるスキルを確認した。さらにClickFixやQRコード型フィッシングも巧妙化しているという。2026年上半期の脅威動向から、攻撃者が次に狙うポイントを探る。(2026/7/10)
セキュリティニュースアラート:
「AIの暴走を止められない」 CISO座談会で見えたAIセキュリティの限界
企業がAI活用を急ぐ中、従来型の防御モデルでは対応しきれないリスクが浮上している。Darktraceが実施したCISOらとの座談会から見えてきた、AIエージェントの暴走やシャドーAIのまん延など5つの主要課題とは。(2026/7/7)
セキュリティニュースアラート:
Google Chromeで「Perplexity」を偽装する悪質拡張機能が発見 Microsoftが警告
MicrosoftはAIサービスを装う悪質な拡張機能を確認し、Googleに報告後削除されたことを明らかにした。利用者には導入元や権限の確認を促した。(2026/7/4)
従来型セキュリティの限界
壊滅的被害をもたらすAIエージェントの「3大リスク特性」から会社を守る防御策
自律型AIが持つ「データアクセス・外部通信・自律実行」の組み合わせは、企業に壊滅的被害をもたらす3大リスク特性だ。従来のセキュリティツールが通用しない中、情シスはどう立ち向かうべきか。現実的な防御策を提示する。(2026/7/3)
受信箱を守るための基本対策
なぜいまだにメールが狙われるのか? 犯罪者が「受信箱」を欲しがる3つの理由
ESETは2026年6月29日、公式ブログでメールがサイバー攻撃の標的になり続ける理由を解説した。悪意あるメールの検出数は2025年後半に36%増加したという。(2026/7/2)
巧妙化する成り済まし
米「NO FAKES法」が前進 情シスが守るべきデジタルアイデンティティーの境界線
会社役員の声を模倣した数十億円規模の詐欺など、ディープフェイクが企業の存続を脅かしている。米国で進展する「NO FAKES法案」は、無断のAI複製に巨額の賠償金を課し、企業の管理責任を問うものだ。巧妙化する成り済ましから企業を守り、新たな法的リスクを回避するには?(2026/6/30)
セキュリティは機械速度に:
「検知してから対応」はもう遅い――WithSecureが語る“AI時代の敗北条件”
AIが攻撃を自動化し、人間の判断速度では追い付けない時代が現実になりつつある。WithSecureは年次イベントで、従来の「検知して対処する」防御モデルの限界を指摘した。これに対して同社はどのような解決策を提示するのか。(2026/6/26)
『【令和8年度】 いちばんやさしい 基本情報技術者』出張版:
【基本情報技術者試験】人間の心理的隙を突く「ソーシャルエンジニアリング」とは?
ITの基礎理論から経営・マネジメントまで幅広い知識が問われる国家資格「基本情報技術者試験」。IT担当者が直面しやすいテーマを取り上げ、図解を交えながら実践的な知識を解説します。今回は、システムではなく「人」の弱点やミスにつけ込む「人的脅威」の手口や対策について取り上げます。(2026/7/9)
「サブスク感覚」で攻撃
静かなる脅威「インフォスティーラー」 ランサムウェア以上に厄介なID窃取の正体
近年、ランサムウェア以上に深刻な脅威となっているのが、IDやパスワードをひそかに盗み出す「インフォスティーラー」だ。情シスが今すぐ講じるべき、組織の存続を揺るがすデータ流出を防ぐための具体策を解説する。(2026/6/24)
AIプログラミング時代に潜む罠 ソフトウェアサプライチェーンの現在と身を守るための新常識
AIによって誰もがコードを書けるようになったが、開発者はソフトウェアサプライチェーン攻撃のリスクにさらされている。本稿では、そもそもソフトウェアサプライチェーンとは何なのかを振り返り、開発者が何に気を付け、どのような対策をとるべきなのかを分かりやすく解説する。(2026/6/23)
SNSや動画でよく見かける「NordVPN」 気になることを“中の人”に聞いた
SNSや動画でよく見かけるセキュリティサービス「NordVPN」。本サービスを提供するNord Securityのセキュリティ担当者が来日するというので、いろいろ話を聞いてみた。(2026/6/22)
セキュリティニュースアラート:
Claudeをかたる攻撃がアジア太平洋地域で多発 偽広告から不正コード実行へ
Trend Microは、Google広告を悪用したマルバタイジング攻撃を分析した。攻撃者はAI関連開発ツールを装う偽ページへ誘導後、Claudeの共有チャット機能も悪用し、認証情報窃取型マルウェア配布を図っている。アジア太平洋地域で被害が集中した。(2026/6/22)
AIニュースピックアップ:
中小企業の40%はルール未整備 調査で判明したAIセキュリティの死角
ESETは、AIが中小企業で広がる半面、設定不備やプロンプト注入、不正スキルによる情報流出の危険が増していると報告した。利用規定未整備の企業も多く、機密情報保護や権限管理の徹底を呼びかけた。(2026/6/13)
セキュリティニュースアラート:
フィッシングメールの“最先端”はAI偽装 攻撃者が愛用する「おとり」に異変
Microsoftは、AIサービスの知名度を悪用したフィッシングや不正広告、検索結果悪用型攻撃の増加を報告した。ChatGPTやClaude、DeepSeekなどを装い、認証情報や決済情報の窃取、マルウェア配布につなげる手口が確認された。(2026/6/11)
セキュリティニュースアラート:
Gartnerが分類した「2026〜2027年の脅威マップ」 CISOが取るべき防御策は?
Gartnerは、攻撃者が優位な深刻脅威としてディープフェイク、AIアプリ侵害、プロンプトインジェクション、ソフトウェアサプライチェーン攻撃を挙げ、優先投資、多層防御、監視強化、認証強化、開発段階での対策実装をCISO(最高情報セキュリティ責任者)に求めた。(2026/6/10)
脅威の検出と対処だけでは手遅れに
攻撃は数分、防御は手作業 「AI対AI」のサイバー戦に情シスの防衛策は?
人を介在させる従来型のサイバー防御が限界を迎えている。AI技術によって攻撃が自動化された今、脅威を検出して対処を促すだけのツールでは被害を防げないという。AI同士が戦う時代を生き残るための必須条件とは。(2026/6/9)
セキュリティニュースアラート:
中小企業の7割がセキュリティに「自信」も、浮き彫りになる“基本対策”の盲点
ESETの調査で、サイバー攻撃への警戒感や対応力への自信が高まる一方で、AI脅威への理解不足や基本対策の欠如が課題と判明した。被害はフィッシングなどが中心で、教育や保険の導入が対応力を支えている。(2026/6/4)
Gartnerのバイスプレジデントアナリストに聞く
AI規制の乱立が企業を直撃 情シスに求められる「AIレジリエンス」の作り方
企業の情報システム部門やCISOは各国で異なるAI規制への対応を迫られている。Gartnerのバイスプレジデントアナリストは、各規制に場当たり的に対応するのではなく、AIレジリエンスの確立が重要だと指摘する。(2026/6/4)
Google、Metaすらだまされた
トヨタ子会社も40億円の被害 「人を操る」ビジネスメール詐欺の最新手口
ビジネスメール詐欺(BEC)は、技術的な脆弱性ではなく「人間の心理と信頼」を突く。GoogleやMeta、トヨタ子会社といった巨大組織すら、巧妙な偽請求書やCEO成り済ましに屈し、数十億円規模の損失を出している。情シスが講じるべき現実的な対策を浮き彫りにする。(2026/5/29)
ESETが調査、最短6分でデータ流出する例も:
「侵入から横展開まで30分」がもはや標準 AIで高速化する攻撃、防御は間に合うのか?
ESETは、脅威アクターがAIを活用して攻撃を高速化している現状と防御側の対策について解説した。初期侵入から横展開までのブレークアウトタイムは平均約30分にまで短縮されていると警告している。(2026/5/28)
LLMが変えたサイバー犯罪の現在地:
本物のZoom会議が“感染完了”を隠す リアルと偽物が融合する新型攻撃を解説
本物のZoom会議、実在する女性とのライブチャット、正常に動くソフトウェア。最新のサイバー攻撃は、ユーザーに「怪しい」と感じさせない“合法な体験”そのものを武器にし始めている。生成AIをフル活用した最新攻撃の実態に迫る。(2026/5/28)
設定ミスは30時間で入られる:
そのランサム被害の原因、本当にVPN? 「6割が侵入経路不明」の今、管理対象を勘違いしないためのポイント
2026年3月4日、「ITmedia Security Week 2026 冬」の「アタックサーフェス管理」セクションで、パネルディスカッション「やっぱり対象領域は明らかにしないといけないから」が行われた。(2026/5/21)
2025年のランサムウェア動向 “正当”を装う手口が主流に:
「PowerShell」がランサムウェア攻撃に悪用? 正規ツールを“凶器”にする手口と対策
Cisco Talosが2025年のランサムウェア動向を分析したレポートを公開した。攻撃者は「PowerShell」など、企業が日常的に使うツールや機能を悪用しているという。その具体的な手口と、有効な対策とは。(2026/5/20)
セキュリティニュースアラート:
Googleが警告する「BlackFile」によるMFA突破と組織的恐荒 従業員を「偽サイト」へ誘導する音声詐欺の全貌
Googleは音声通話で認証情報を盗む集団「BlackFile」の手口を公表した。標的を偽サイトへ誘導後、認証基盤へ侵入してクラウドの機密情報を大量取得、恐喝する流れが確認された。(2026/5/19)
従来型セキュリティが通用しないAI犯罪の「新常識」 検知不能な攻撃を防ぐには
AIは生産性を高める一方、攻撃者にも「自律的な武器」を与えてしまった。ディープフェイクによる詐欺事例や、0.001%のデータ汚染でAI精度を3割下げる攻撃など、脅威はかつてないほど高度化している。情シスが直面するこの危機を防ぐため、技術・組織・ガバナンスの3軸で構築すべき新たな防衛モデルを提示する。(2026/5/18)
サイバー保険は“万能”ではない
保険会社すら防げない? 「身代金支払い」を巡るサイバー保険の“残酷な現実”
「サイバー保険」は、企業がサイバー攻撃を受けた際の“最後のとりで”になり得る。しかし保険に加入してさえいれば全損害を補填できるわけではない。4つの漏えい事例から学ぶ、組織を追い詰める致命的な要素とは。(2026/5/14)
「22秒で破壊、400日間の潜伏」 攻撃者の行動が二極化:
「90日間ログ保持」はもう古い VPNの脆弱性やActive Directoryを悪用するランサムウェアの実態と対策
Mandiantは年次レポート「M-Trends 2026」を発表した。2025年に実施した50万時間以上のインシデント調査では、サイバー犯罪の分業化と連携の進展により、初期アクセスから攻撃実行グループへの引き継ぎ時間が2022年の8時間超から2025年には22秒に短縮されたことが明らかになった。(2026/5/13)
GWにもう一度読みたい「提言」ニュースシリーズ:
ランサムウェア攻撃が相次ぐ今、100兆件超の兆候を分析したMicrosoftが10のセキュリティ対策を提言
Microsoftはサイバーセキュリティ動向に関する年次レポート「Microsoft Digital Defense Report 2025」を公開した。サイバー攻撃の現状、主要な標的、国家が関与する攻撃の脅威、AI活用の動向に焦点を当て、組織に求められる10の取り組みを紹介したものだ。(2026/5/6)