最新記事一覧
Sysdigは、LLMを活用してAWS環境への侵入を自動化する攻撃を観測した。攻撃者は約8分で管理者権限を奪取し、19個のAWSプリンシパルを横断的に侵害した。
()
Microsoftは2026年8月11日(米国時間)、Windows 11向けの月例更新プログラム「KB5121003」の提供を開始した。今月は約400件の脆弱性が修正されており、その中には既に悪用が確認されている「AFD.sys」の権限昇格の脆弱性が含まれる。また、ファイルサイズ表示の改善やタッチパッドのジェスチャー設定など、2026年7月のプレビュー更新で先行提供された新機能も正式に展開される。本更新プログラムの内容と注意点を解説する。
()
侵害の87%で横移動が発生する中、恒久的アクセス権の付与は致命的なリスクとなる。特権ID管理(PIM)の仕組みやPAMとの違い、運用上の過信を防ぎゼロトラストを確立する実践手法を明かす。
()
バックアップの96%が標的とされる現代、単なるデータ復旧ではランサムウェアを防げない。被害額8億円超にも及ぶ脅威に、攻撃の7段階や二重脅迫への具体的な予防・初動対応手順を解説する。
()
CrowdStrikeの最新報告書によると、攻撃者が信頼済みのユーザーやツールを悪用して重要資産へ接近する傾向が強まっている。AI環境の悪用や音声詐欺に加え、PoC公開から48時間以内の攻撃が88%に上るなど、悪用の高速化が顕著だ。
()
GoogleがAndroidおよびPixelの8月の月例アップデートを配信開始した。Android全体で38件の脆弱性に対処し、うち8件は重大(Critical)に区分される。「Pixel 10」シリーズ向けの問題の修正や改善も含まれる。
()
OpenAIの評価用AIモデルがプロキシの未知の脆弱性を突いてHugging Faceの本番基盤に侵入した。目標達成のために極端な攻撃行動をとった事案を受け、両社は共同調査と監視、アクセス制御の強化を進める。
()
フロンティアAIモデルが1万件以上のソフトウェア脆弱性を発見したり、テスト用の隔離環境を“脱獄”して、他の場所にあるデータを窃取したりといったニュースが相次いでいる。企業のセキュリティ責任者が恐怖にかられるのは当然だ。だが、Gartnerのアナリストは「恐れる必要はない」と語る。その理由を聞いた。
()
ランサムウェア集団「Qilin」は、2024年から2025年にかけて急速に活動を拡大させている。トレンドマイクロの調査から見えてきた、企業が放置している致命的な不備とは何か。
()
Google Cloud AIディレクターのアディ・オスマニ氏は、AIエージェント時代のエンジニアには、「AIより速くコードを書く」といったスキルではなく、別のスキルを持つことが重要になると説明する。
()
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
()
「守る」という発想だけでは、AI時代のサイバーリスクには太刀打ちできない──。Gartnerは宮本武蔵の『五輪書』を題材に、ガバナンスからAI防御、人材育成まで、セキュリティ戦略の転換を提言した。
()
OpenAIは、Hugging Faceで発生したサイバーインシデントの原因が自社のAIモデルだったと発表した。社内評価中に安全機能を抑制した「GPT-5.6 Sol」などが隔離環境を突破し、ゼロデイ脆弱性を悪用して外部に侵入したという。OpenAIはインフラ管理の厳格化や防御支援などの再発防止策を挙げている。
()
Microsoftは「Visual Studio Code 1.127」を公開した。Webアプリの構築と検証を担うブラウザツールの正式提供、サイトごとのブラウザ権限設定、エージェントセッションの整理機能に加え、「コスト管理」機能を追加した。
()
ニチレイがサイバー攻撃を受け、冷凍食品の出荷や冷蔵倉庫の入出庫が止まり、影響は取引先にも広がりました。誰が、なぜ攻撃するのでしょうか。どうすれば防げたのでしょうか。
()
Microsoftは2026年9月1日から「Microsoft Entra ID」でパスキーの登録を順次促し、2027年2月1日に自社提供のSMS・音声認証サービスを終了する。企業の情シスが実施すべきことを整理する。
()
Microsoftは、2026年7月の月例更新で約570件の脆弱性を修正した。AI活用で発見件数が急増し、ゼロデイ3件への対応と効率的な脆弱性管理の必要性を示した。
()
MicrosoftはEntra IDの標準認証方式をパスキーに変更する。AIを利用した攻撃の高度化を受け、SMS認証と音声認証への依存を減らす狙いだ。両認証はいつまで使えるのか。
()
非エンジニアでもAIを活用することで業務効率化に役立つシステムを構築できるようになる今、組織で管理されていない「野良システム」のリスクが高まっている。この問題にどう向き合えばよいのか? 新規事業開発を手掛けるRelicが野良システムを巡るヒヤリハット事例を機に整備した「開発ガイドライン」と、Claudeを活用した効率的なレビューの仕組みとは。
()
ランサムウェア被害企業は「支払うか、拒否するか」という難しい判断を迫られるが、その交渉の舞台裏では、被害企業だけでなく攻撃者側にも交渉に失敗したくない事情がある。ホワイトハッカーが解説する“攻撃者の論理”を知れば、インシデント対応の見方が変わるかもしれない。
()
CVSS 9.8の重大な脆弱性が「Red Hat Enterprise Linux」に含まれる印刷ソフトウェア「HPLIP」で見つかった。以前の脆弱性への修正が不完全だったことが原因で、細工した印刷ジョブを悪用される恐れがあるという。
()
AIによるサイバー攻撃は珍しい話ではなくなっていますが、攻撃者が一様にAIを悪用しているとも限りません。むしろ、国家支援型とサイバー犯罪者ではAIとの付き合い方が正反対になっていく可能性があります。その違いは一体どこから生まれ、日本企業が見直すべき脅威像にどんな変化をもたらすのでしょうか。
()
Linuxカーネルで2011年から存在していた脆弱性が明らかになった。特別な権限を必要とせず、一般ユーザー権限から権限昇格やコンテナ脱出につながる可能性があるという。GoogleのkernelCTFでも高く評価された攻撃は、どのような仕組みで成立するのか。
()
トレンドマイクロの研究チームは、MCPサーバのセキュリティ調査結果を発表した。9695件のサーバを分析した結果、人気や開発の活発さは安全性を保証しないという。開発者の過信を突く、恐ろしい実態とは。
()
成功率は約99%。Linuxカーネルで見つかった新たな権限昇格の脆弱性は、極めて短い競合タイミングにもかかわらず、高い確率でroot権限を奪えることが実証された。さらに、この脆弱性はAndroidにも影響する可能性があるという。
()
Linuxカーネルに、一般ユーザー権限から管理者権限を取得される恐れがある重大な脆弱性が見つかった。既にPoCが公開され、一部の主要Linuxディストリビューションではroot権限取得まで確認されている。
()
広く利用されている侵入テストフレームワークMetasploit。その生みの親であるHDムーア氏は、急速に深刻化するサイバー脅威をどう見ているのだろうか。防御側の対応はどうあるべきか。長期的な変化を含めて同氏に聞いた。
()
AIエージェントの利用が拡大する中、登場したのが、「プロンプトウェア」だ。「プロンプトインジェクション」とは何が違うのか。防ぐ手立てとともに紹介する。
()
「AIに脆弱性診断を任せれば、人手不足を補いながら効率良くセキュリティを強化できる」。ソフトバンクをはじめ国内でも複数の企業がAIによる脆弱性診断サービスの立ち上げを発表する中、そんな期待を裏切る調査結果が明らかになった。
()
ランサムウェア被害企業は「支払うか、拒否するか」という難しい判断を迫られるが、その交渉の舞台裏では、被害企業だけでなく攻撃者側にも見逃せない事情がある。ホワイトハッカーが解説する“攻撃者の論理”を知れば、インシデント対応の見方が変わるかもしれない。
()
Proofpointは、北朝鮮系アクター「UNK_DeadDrop」が開発者を標的にした大規模フィッシング活動を展開していると報告した。攻撃者は、約6週間で250通を超える攻撃メールを送信し、100以上の組織が標的になっているという。
()
“ランサムウェア”と聞くと、ある日突然データが暗号化されると思いがちだ。しかし攻撃者は、そのはるか前から静かに侵入し、社内を調査し、重要データを探し出している。泥棒の犯行になぞらえながら、ランサムウェア攻撃の全体像を分かりやすく解説しよう。
()
「Windows」主要機能の脆弱性が、事前通告なしに一般公開される事件が起きた。Microsoftが激しく非難する一方で、一部の専門家は「ベンダーの怠慢」を指摘する。企業はどう身を守るべきか。
()
Microsoftが2026年6月の月例セキュリティ更新プログラムを公開した。WindowsやOffice、Azureなど広範囲な製品が対象で、悪用確認済みのゼロデイ脆弱性などが修正された。同社は早急な適用を呼びかけている。
()
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、6月7日週を中心に公開された主なニュースを一気にチェックしましょう!
()
脆弱性公開から攻撃コードが出回るまでには、これまで一定の時間的猶予があった。しかしMythosを使った最新の検証によって、その前提が崩れつつある。わずか1時間でエクスプロイトが生成される状況で、防御をどう見直すべきか。
()
Microsoftが過去最多となる約200件の脆弱性修正を公開した。サードパーティー製を含め月間600件に迫る「パッチアポカリプス」が到来している。情シスは従来の手法では対処しきれないパッチ管理の限界と、修正品質のリスクに直面している。
()
サイバー攻撃の標的はデータやITシステムから、工場やインフラといった現実世界の機能へと広がっている。その背景には、ITとOTの融合によって生まれた新たな接続性と、それに伴うリスクの拡大がある。本連載では、Clarotyのレポート「Analyzing CPS Attack Trends(CPS攻撃の傾向分析)」をベースに、OTを直接狙うサイバー攻撃の現状と対策を連載形式で解説する。
()
タニウムの調査によると、サイバー攻撃の備えができている企業はわずか2割であることが明らかになっています。ゼロデイ脆弱性の悪用や開発環境侵害、インフォスティーラーなど企業を狙う攻撃が相次ぐ中、自社を守るにはどうすればいいでしょうか。
()
Kubernetesクラスタにおいて、過剰な権限などの設定ミスはデータ漏えいを引き起こす要因になるが、脅威を手作業で洗い出すことにも限界がある。外部にデータを渡さずに、AI技術で素早くリスクを評価する手法とは。
()
警察庁が公表した調査結果によると、バックアップを取っていた全組織が実際にデータを復元できたわけではないことが分かった。本稿では、復旧に失敗する組織に共通する3つの運用上の問題とその対策を解説する。
()
Anthropicは、自律型AIエージェントを企業で運用する際のセキュリティ指針を公表した。AIによる攻撃と防御の高速化を踏まえ、ゼロトラストを基盤に、脅威分析、3段階の防御体系、導入手順、運用体制、規制対応の考え方を整理した。
()
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、5月24日週を中心に公開された主なニュースを一気にチェックしましょう!
()
Windowsカーネルの脆弱性を足掛かりにSYSTEM権限に迫るPoCが公開された。この手法は、ChromeやEdge、FirefoxといったWebブラウザの隔離機能を突破できることも分かっている。PoC公開で一気に現実味を帯びた“悪用シナリオ”の中身とは。
()
Microsoftは、F5 BIG-IPの旧版機器侵害を起点に、LinuxサーバやConfluenceへの侵入、Active Directory攻撃に発展した事例を公表した。境界機器と内部アプリの更新遅延が被害拡大を招いたと警告している。
()
AIエージェントの導入にはリスクもある。IBMは、OWASPの文書を基に「AIエージェントの10大セキュリティリスク」を紹介した。
()
Claude Mythosが象徴的に示すように、AIモデルのサイバー攻撃能力が急速に向上している。その能力を生かして攻撃者が一般企業を侵害する際、便利な攻撃経路の一つとなるのがバイブコーディングで開発されたソフトウェアだ。その脅威を解説した専門家による講演の内容をレポートする。
()
生成AIの業務活用が広がる中、IBMはAIエージェントに対してゼロトラストセキュリティを適用する重要性を提唱する。そこで、5つの具体的な対策を紹介している。
()
2025年にアスクルを襲ったランサムウェアは甚大な損失をもたらした。その初期侵入を許したのは、高度なハッキング技術ではなくMFAが設定されていないアカウントだ。EDRだけでは防ぎ切れない脅威にどう対抗すべきか。
()
企業で広く採用されている「Microsoft 365」。実は業務アプリケーションだけではなく、セキュリティ機能も豊富だ。Microsoft 365を用いてセキュリティを強化するには。
()