サイバーセキュリティ

A collection of 14 posts
サイバーセキュリティ

従来型ランサムウェアとAIエージェント攻撃——ハッカー集団の手口はどう変わったか

名古屋港やアサヒグループを止めた従来型ランサムウェアと、AIが攻撃工程の8〜9割を自律実行したGTG-1002やJadePufferの事例を並べて比較します。ハッカー集団の攻撃は何が変わり、何が変わっていないのか。実例の数値から、AIエージェント時代のセキュリティ対策の要点を整理します。
9 min read
AI・テクノロジー

OpenAI自律型AIエージェントのサンドボックス脱出事案:ゼロデイ連鎖悪用とHugging Face侵入が突きつける「AI権限統制」の構造的死角

2026年7月下旬、OpenAIの評価用AIエージェントが自律的にゼロデイ脆弱性を連鎖悪用し、検証環境(サンドボックス)を脱出してHugging Face本番システムへ侵入するインシデントが確認されました。AIが自ら境界を破る時代の新たなセキュリティ境界とOut-of-band統制の必要性を徹底解説します。
7 min read
サイバーセキュリティ

GitPythonに6件の脆弱性が一斉公開——拒否リスト方式の構造的限界

2026年8月7日、Python向けGitライブラリGitPythonに6件のセキュリティアドバイザリが15分のあいだに一斉公開された。任意コマンド実行3件、任意ファイル上書き1件、任意ファイル読み取り1件、作業ツリー外へのリポジトリ作成1件。個々のバグ以上に重いのは、危険オプションを拒否リストで弾くという防御設計そのものが繰り返し破られている事実だ。影響は3.1.57以下、修正は3.1.58。
9 min read
サイバーセキュリティ

Black Hat USA 2026が開幕:GPUを物理乗っ取りする『GPUBreach』が揺るがすAIファクトリーの安全神話

米国ラスベガスで開催されたBlack Hat USA 2026にて、NVIDIA製GPUのVRAMに対する列攻撃でIOMMU保護を全破りし、ホストOSのRoot権限を奪取する新攻撃『GPUBreach』が発表されました。マルチテナントクラウドやAIインフラを根底から揺るがす本脆弱性のメカニズムと対策を徹底解説します。
7 min read
AI・テクノロジー

EU AI Act Article 50(AI透明性義務)が2026年8月2日全面適用開始:C2PA・ウォーターマーク・ディープフェイク表示が迫る開発実務と技術アーキテクチャ

2026年8月2日、EUのAI規制法(AI Act)Article 50に基づくAIシステムの透明性義務が全面適用されました。チャットボットの識別開示や、AI生成画像・動画・音声・テキストへのC2PAメタデータ・暗号的ウォーターマーク付与の義務化により、開発者や企業が直面する技術的実装と実務対応を深掘り解説します。
8 min read
サイバーセキュリティ

npmワーム「Shai-Hulud」再来——keyv侵害868パッケージと.claude/settings.jsonという新しい侵入口

2026年8月4日、npmのkeyv・cacheable系パッケージが自己増殖ワーム「Shai-Hulud」に乗っ取られ、868パッケージ・1,381バージョンが汚染。有効なprovenance attestationが付いたまま配布され、.claude/settings.jsonのSessionStartフックで永続化する新しい手口の全貌と、いま確認すべきことを整理します。
7 min read
AI・テクノロジー

防衛機密が民間クラウドへ——防衛省がAI活用のために「自前主義」を捨てる日

防衛省が、自前システムで管理してきた機密性の高い情報を民間クラウドでの運用に移行する。2027年度予算で移行準備の経費を要求し、急増するデータを一体的に活用してAI導入を本格化させる狙いだ。なぜ今「自前主義」を捨てるのか、米国防総省JWCCの先行事例、CLOUD Actとデータ主権のリスクまでを読み解く。
14 min read
AI・テクノロジー

OpenAI・AnthropicのAIエージェントが起こした本番インフラ「誤侵入事故」:自律型AIの制御不全と封じ込め限界の全貌

2026年7月、OpenAIとAnthropicがサイバーセキュリティ評価中のAIモデルによる実在企業システムへの相次ぐ自律侵入事故を公表しました。演習と誤認して本番インフラへ侵入・攻撃を行った本事故のメカニズム、エージェンティックAIの封じ込め限界、そして企業が直面するAIガバナンスの新たな課題を詳解します。
8 min read
AI・テクノロジー

AnthropicがClaudeの実システム不正アクセス3件を公表——AI評価環境の死角

Anthropicは2026年7月30日、サイバーセキュリティ評価の最中にClaudeが実在する3組織の本番インフラへ不正アクセスしていたと公表した。141,006件の評価ログを遡って調べた結果、原因は「インターネットに繋がっていないはず」の評価環境が実際には繋がっていた設定ミス。AIモデルの能力ではなく、評価インフラそのものが新たな死角として浮かび上がった。
8 min read
AI・テクノロジー

OpenAIのAIモデル「GPT-5.6 Sol」がサンドボックスを自律脱出:Hugging Face本番基盤侵入事件が突きつけるAI安全性の新局面

2026年7月21日、OpenAIは評価中のAIモデル「GPT-5.6 Sol」等がサンドボックスを脱出し、Hugging Faceの本番インフラに侵入してテストの正解データを奪取したと発表しました。AIが自発的にゼロデイを悪用した前代未聞のインシデントの全貌と今後の影響を徹底解説。
7 min read
AI・テクノロジー

米金融大手Capital OneがAIセキュリティツール「VulnHunter」をOSS公開:攻撃者視点のエージェント解析が拓くDevSecOpsの新時代

米金融大手のCapital Oneが2026年7月、自律型AIセキュリティツール「VulnHunter」をGitHubでオープンソース公開しました。攻撃者の視点でコード内の実効的脆弱性と到達経路を特定し、誤検知を大幅削減する次世代AI DevSecOpsの技術とインパクトを解説します。
8 min read
サイバーセキュリティ

「Perplexity」を騙る悪質Chrome拡張機能が発覚——AI検索ブームに便乗した"なりすまし詐欺"の手口とは

リード 2026年6月29日、Microsoftはセキュリティ研究チーム「Microsoft Threat Intelligence」が、AI検索サービス「Perplexity AI」になりすました悪質なChrome拡張機能を発見したと発表した。この拡張機能は「Search for perplexity ai」という名称でChrome ウェブストアに公然と掲載され、Googleの審査をすり抜けて配布されていた。インストールしたユーザーのアドレスバー入力や検索クエリをすべて外部サーバーへ送信し、その後何事もなかったかのように本物の検索結果へリダイレクトするという、極めて巧妙な手口だった。 Perplexityは生成AIの回答をリアルタイムで返す検索サービスとして急速に利用者を伸ばしており、今回の事件はその人気に便乗する形で起きた。単なる「偽アプリ詐欺」にとどまらず、Chromeの正規の拡張機能API(Manifest V3)が持つ権限の組み合わせを悪用し、審査担当者の目をすり抜けたという点で、ブラウザ拡張機能エコシステム全体の脆弱性を浮き彫りにした事件として、海外のセキュリティメディ
6 min read