Black Hat USA | ScanNetSecurity
2026.09.17(木)

Black Hat USA

2019年8月にラスベガスで開催された世界最大級のサイバーセキュリティ国際会議 Black Hat USA 2019 の現地取材レポートをお届けします

Black Hat USA 2019CLOSE▲

Black Hat USA 2018 OPEN▼

Black Hat USA 2015 / DEF CON 23OPEN▼

Black Hat USA 2014 / DEF CON 22OPEN▼

バグバウンティの破綻を防ぐ「カナリア」と自動検証メカニズム 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

バグバウンティの破綻を防ぐ「カナリア」と自動検証メカニズム

 生成 AI の登場によって、AI にコードを読ませて「脆弱性らしきもの」を発見させ、口調だけは説得力に満ちた報告を捏造し、小銭を、なんなら大金を稼ごう、あまつさえ「あの有名プロジェクトの脆弱性を発見した天才エンジニアはこの私です」的な履歴をレジュメに書くことを目的とした、志のないバグハンターもどきが大量に発生した。

Cloudbase が DEF CON Cloud Village CTF 挑戦二年目で準優勝 日本チーム首位 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

Cloudbase が DEF CON Cloud Village CTF 挑戦二年目で準優勝 日本チーム首位

 Cloudbaseが同コンテストに参加するのは、昨年に続き2度目である。初挑戦だった前回は4位という結果だったが、今回は実際に1問以上正解したチーム260チームの中で準優勝、日本チームの中では首位という結果を残した。優勝チームとの得点差はわずか50点だったという。

セキュリティの世界に“人間”が飛び込む今が最高の時 ~ CTF 生まれ CTF 育ち モヒカン准教授が教えるエージェント時代の脆弱性発見 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

セキュリティの世界に“人間”が飛び込む今が最高の時 ~ CTF 生まれ CTF 育ち モヒカン准教授が教えるエージェント時代の脆弱性発見

 エージェントが人間の処理能力をはるかに超えてバグを吐き出す時代に、研究者は、そして人間は何をすべきなのか。この問いに対するヤンの答えは、意外にもまったく悲観的なものではなかった。むしろヤンは「人間にとって、いまこそサイバーセキュリティに飛び込む最高のタイミングだ( This is the best time to get into cybersecurity as a human.)」とまで言い切った。

AI が未知の攻撃クラスを発明する日 ~ FFRI 鵜飼裕司の Black Hat USA 2026 今年の見どころ 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

AI が未知の攻撃クラスを発明する日 ~ FFRI 鵜飼裕司の Black Hat USA 2026 今年の見どころ

 「エクスプロイトを書くのがめちゃくちゃ爆速になっているので、パッチが出た瞬間に適用しないと間に合わないという状況になります」背景にあるのは「パッチリバーシング」という技術だ。パッチ適用前後のバイナリを比較することで、どこが修正されたのかを推測し、そこから脆弱性の内容と exploit を組み立てる手法である。技術自体は以前から存在したが、解析に時間がかかるため、その間に企業側は検証を経てパッチを当てることができた。しかし AI によってこの解析と攻撃コード生成が高速化すると、様相は一変する。

あなたが信頼するサイトは見知らぬ他社と「身分証」を共有している ~ 共有証明書が生む脅威 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

あなたが信頼するサイトは見知らぬ他社と「身分証」を共有している ~ 共有証明書が生む脅威

 証明書を失効させるには「証明書に含まれる全ドメインの所有権検証を通す」か「秘密鍵を保持している」ことが必要となる。攻撃者が自ドメインと被害者ドメインを同居させた共有証明書を発行した場合、被害者は自分のドメインしか支配できないため、そのどちらの条件も満たせない。つまり、自分のドメインを完全に支配していてもなお、そのドメインを含む不正証明書を無効にできない。

サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析

 検討した結果、深堀する対象を「スクリーンショット」に決めた。攻撃者は、インフォスティーラーが収集するデータにスクリーンショットを含めることがある。「スクリーンショットの中には攻撃手法や攻撃者の属性につながるスクリーンショットも存在する」とオリヴィエはサンプル画面を投影しながら説明した。

Black Hat USA 開催直前に明らかになったハイブリッド ID 連携の設計課題と Microsoft の対応 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

Black Hat USA 開催直前に明らかになったハイブリッド ID 連携の設計課題と Microsoft の対応

 オンプレミスのActive Directory環境が乗っ取られた場合、連携のクレデンシャル情報を悪用され、別ドメインへのアクセスやなりすましが可能になるため、ハイブリッド環境の認証連携設定に注意が必要です。

底なしのウサギの穴で発見したもの ~ 農業用トラクターから見えた IoT セキュリティの構造的問題 画像
研修・セミナー・カンファレンス
中尾真二/編集部
中尾真二/編集部

底なしのウサギの穴で発見したもの ~ 農業用トラクターから見えた IoT セキュリティの構造的問題

 通信は TLS で暗号化されてはいたが、彼らが Frida Toolkit でクライアント証明書を解析すると、ブローカーへの認証が驚くほど脆弱だった。「これは IoT セキュリティの教科書に載せるべき反面教師だ」と彼らは苦笑した。中間者攻撃で任意のコードを実行できた 10 年前の IoT 機器レベルの脆弱性が、2025 年の農業機械に存在していたのだ。しかし本当の発見はここからだった。

GMOサイバーセキュリティ byイエラエ、「DEF CON シンガポール」に宇宙セキュリティに関するブース出展 画像
研修・セミナー・カンファレンス
ScanNetSecurity
ScanNetSecurity

GMOサイバーセキュリティ byイエラエ、「DEF CON シンガポール」に宇宙セキュリティに関するブース出展

 GMOサイバーセキュリティ byイエラエ株式会社は4月16日、「DEF CON Singapore」のAerospace Villageに宇宙セキュリティに関するブースを出展すると発表した。

1,350ドルの AI が EDR を出し抜く日 ~ 小型特化モデル「Dante」が示すマルウェア自動生成の新局面 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

1,350ドルの AI が EDR を出し抜く日 ~ 小型特化モデル「Dante」が示すマルウェア自動生成の新局面

 彼の発表は「いかに AI にマルウェアを書かせるか」それも「なるべく安く簡単に」という点にフォーカスした開発手法を提案するものだった。「なるべく安く簡単に」というのはもちろん法人の予算規模であるはずはなく、あくまで個人のポケットマネーでホストできる規模の AI リソースで、いかにマルウェアコーディングを自動化するかにある。

奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度 画像
研修・セミナー・カンファレンス
取材:中尾 真二/文:編集部
取材:中尾 真二/文:編集部

奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

 日本でも「バグバウンティ」という言葉を耳にする機会が増えた。外部のセキュリティ研究者に自社製品の脆弱性を探してもらい報奨金を支払う仕組みだ。一部の先進的な企業では「レッドチーム演習」、すなわち攻撃者を模した専門チームがシステムへの侵入を試みる訓練も実施されるようになった。だが、世界のテック大手はさらにその先を行く。自社内に、自社製品を容赦なく攻撃し欠陥を暴き出す内製攻撃研究チームを抱えているのだ。控えめに言っても凄く面白そうな仕事と言わざるを得ない。

宇宙は聖域ではない ~ 衛星軌道上を時速 2 万キロで飛ぶデバイスにパッチ適用を迫る 地球ではありふれた脆弱性 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

宇宙は聖域ではない ~ 衛星軌道上を時速 2 万キロで飛ぶデバイスにパッチ適用を迫る 地球ではありふれた脆弱性

 冷戦後、通信衛星や気象衛星など、民間の人工衛星ビジネスが立ち上がったが、軍事衛星を上回るほどではなかった。しかし、2017 年を境に衛星の打ち上げ個数が跳ね上がる。SpaceX や OneWeb が衛星コンステレーション(多数の小型衛星を低軌道に展開し、連携させることで地球全体をカバーする衛星群)を利用した通信衛星網を構築し始めたころだ。2024 年には年間 2,700 基以上の衛星が打ち上げられている。

“我々はもはやサイバーセキュリティの仕事をしているのではない” 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

“我々はもはやサイバーセキュリティの仕事をしているのではない”

 2025 年夏、Black Hat USA 2025 の基調講演に、元 New York Times サイバーセキュリティ担当記者のニコール・パールロスが登壇した。はっきり言ってしまうと前日に行われたミッコ・ヒッポネンの基調講演と比べると見劣りするキーノートだったとここで正直に書いてしまうことにする。だからこそミッコの講演レポート記事は全文 9,570 文字にもおよぶ興奮を伴った文体ですぐに掲載したが、元 NYT 記者の方はこれだけ日が空いてしまった。

Cloudbase Blog 第12回 AIプラットフォーム化が加速、UXこそが競合優位性に ─ OpenAI Dev Day 2025 現地レポート 画像
研修・セミナー・カンファレンス
Cloudbase株式会社
Cloudbase株式会社

Cloudbase Blog 第12回 AIプラットフォーム化が加速、UXこそが競合優位性に ─ OpenAI Dev Day 2025 現地レポート

 Villageと呼ばれる各専門カテゴリでは、それぞれセッションやハンズオン形式のラボ、そしてCTF(Capture The Flag)競技が開催されます。今回がCloudbaseチームの初参戦。目標は明確でした。Cloud Village CTFでの優勝です。

EV充電器に注意 コンテストが示唆するこれから自動車に起こるサイバー攻撃 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

EV充電器に注意 コンテストが示唆するこれから自動車に起こるサイバー攻撃

 このように考えると、いますぐにでも起きそうなインシデントは、じつは、EV(電気自動車)の充電器に関するサイバー攻撃(脆弱性攻撃)ではないかと予想できる。EV の充電器にはカードリーダー、RFID、Wi-Fi、Bluetooth といった通信機能があることが多い。充電の課金処理も可能になっている。スマートフォンと連携する製品もあるので、攻撃者にとってはアタックサーフェスのひとつとなる。

自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者

 もっとわかりやすくいえば、犯罪者の保有するインフラやシステムに対してハッキングを行い、コマンドを実行したりデータを盗んだりのいやがらせ(ハラスメント)の限りを尽くして、それを国際的に注目度の高いカンファレンスで堂々講演したということだ。もはや本誌的には快男児としか呼びようがない。なかなかロックな研究者といえる。

サイバー攻撃者が変更偽装困難なたったひとつの特徴 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー攻撃者が変更偽装困難なたったひとつの特徴

 攻撃者が簡単には変えられないものがたった一つだけある。それは攻撃者自身の肉体、攻撃者の身体性、もっといえば脳髄とそれが持つ思考パターンである。末端のオペレーターは別として、指揮命令を行ったり、高度で繊細な作業を実施する者はその実績などによって評価され、プロフェッショナルとして価値を認められ、同一または類似業務に継続して従事する可能性が高い。

「数ヶ月の実務経験を数日に凝縮」DEF CON 三連覇企業が明かす、CTF がセキュリティエンジニアの技術力を爆上げする理由 画像
製品・サービス・業界動向
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

「数ヶ月の実務経験を数日に凝縮」DEF CON 三連覇企業が明かす、CTF がセキュリティエンジニアの技術力を爆上げする理由

 自分のところの社員がサイバーセキュリティ技術を競う競技大会 CTF に参加することを企業が推奨することはあっても、たとえば海外大会などで航空券とホテルまで面倒を見るところはほとんどない。

Cloudbase Blog 第11回 DEF CON Cloud Village CTF 参戦記 ─ Cloudbase初挑戦、3人のチームで4位入賞 画像
研修・セミナー・カンファレンス
Cloudbase株式会社
Cloudbase株式会社

Cloudbase Blog 第11回 DEF CON Cloud Village CTF 参戦記 ─ Cloudbase初挑戦、3人のチームで4位入賞

 Villageと呼ばれる各専門カテゴリでは、それぞれセッションやハンズオン形式のラボ、そしてCTF(Capture The Flag)競技が開催されます。今回がCloudbaseチームの初参戦。目標は明確でした。Cloud Village CTFでの優勝です。

チーム GMOイエラエ、DEF CON 33 Cloud Village CTF で 3 年連続世界 1 位獲得 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

チーム GMOイエラエ、DEF CON 33 Cloud Village CTF で 3 年連続世界 1 位獲得

GMOサイバーセキュリティ byイエラエ株式会社は8月26日、同社に所属するホワイトハッカーチーム「GMOイエラエ」が「DEF CON 33」CTFにおける「Cloud Village CTF」で優勝し、3年連続で世界1位を獲得したと発表した。

翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと 画像
研修・セミナー・カンファレンス
取材・文:中尾真二/構成:高橋潤哉
取材・文:中尾真二/構成:高橋潤哉

翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

 ミッコ・ヒッポネンは1991年、21歳の学生時代にプログラマーとしてヘルシンキのスタートアップに入社する。すぐにウイルスのリバースエンジニアリングの仕事を割り当てられたそうだ。当時のウイルスはフロッピーディスクでばらまかれていた時代だ。彼は業務で世界中のウイルスを採取した。その数は150に及ぶ。1枚ずつフロッピーディスクに保存し、個別に解析を行ったという。

AI セキュリティ分野の劇的進化:Black Hat USA 2025 注目講演 ~ FFRIセキュリティ鵜飼裕司 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

AI セキュリティ分野の劇的進化:Black Hat USA 2025 注目講演 ~ FFRIセキュリティ鵜飼裕司

 これまで ScanNetSecurity は、巷(ちまた)で大声で喧伝される「いわゆる AI のセキュリティへの影響」に対して、一部を除いておおむね半笑いで接してきましたが、その編集方針を変えるかもしれない取材になりました。Black Hat 全体で AI エージェント技術が「コンセプトから実運用へスケールする段階」にあり、本稿ではその具体例を示すいくつかのセッションを紹介します。

「DEF CON 33」CTF に GMOインターネットグループのホワイトハッカーが参加 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

「DEF CON 33」CTF に GMOインターネットグループのホワイトハッカーが参加

 GMOインターネットグループ株式会社は7月22日、GMOインターネットグループのホワイトハッカーがセキュリティカンファレンス「DEF CON 33」CTFに参加すると発表した。

サイバー犯罪組織のレジリエンス ~ なぜテイクダウンしても再生するのか? 画像
国際
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー犯罪組織のレジリエンス ~ なぜテイクダウンしても再生するのか?

はじめに、攻撃者の組織構造を調査研究することが重要です。サイバー犯罪は高度に組織化されており、コミュニティが組織に変貌した際に持つ「役割・役職」「タスク」「規模」などがレジリエンスの要素です。リレーションシップは組織の行動パターンを特徴づけ、犯罪者グループの行動を予測し、防御に役立てる手がかりとなるため、メンバー間の関係性の研究が必要です。

GMOサイバーセキュリティ byイエラエが「DEF CON Aerospace Village」で宇宙サイバー領域に関するブースを出展 画像
研修・セミナー・カンファレンス
ScanNetSecurity
ScanNetSecurity

GMOサイバーセキュリティ byイエラエが「DEF CON Aerospace Village」で宇宙サイバー領域に関するブースを出展

 GMOサイバーセキュリティ byイエラエ株式会社は7月24日、「DEF CON 33」の「DEF CON Aerospace Village」で宇宙サイバー領域に関するブースを出展すると発表した。

弁護士 × WSJ記者 × TechCrunch編集者 徹底討論 ~ ランサムギャングはいかに報道を変えたか 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

弁護士 × WSJ記者 × TechCrunch編集者 徹底討論 ~ ランサムギャングはいかに報道を変えたか

 ランサムウェア攻撃において、「企業のサイバー攻撃被害について詳しい法律事務所のエキスパート」や 「企業側はランサムウェア攻撃の公表についてどんな意思決定を行っているのだろうか」 という点が特に重要です。これは情報システム部門でサイバーセキュリティ管理を担う者にとって、脅迫的な攻撃に直面した際の対策や公表の際の判断材料として、また情報の透明性を確保するために重要です。

子供やリテラシーの低い層を狙うのは犯罪者だけか 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

子供やリテラシーの低い層を狙うのは犯罪者だけか

子供や無知な人間を騙すことは許される行為ではない。だが詐欺師や犯罪者にとってそれはむしろ正攻法であり目的達成のための正義かもしれない。恐ろしいことに、それは企業にも当てはまることがある。

サイバー保険会社がセキュリティの新しいプレーヤーになる予感 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー保険会社がセキュリティの新しいプレーヤーになる予感

 インシデントが起こるとセキュリティ会社は儲かるが保険会社はカネを失う。保険会社よりモチベーションの高いステークホルダーは当事者以外にいないかもしれない。いや、当事者であるユーザー企業はときに、迫る脅威を何も知らず正常性バイアスに満たされている可能性がある。一方金さえもらえば VPN のクレデンシャルが admin / admin とわかっていても気にしないセキュリティ企業も(日本には)存在する。一番クールに状況を分析し最悪のシナリオを検討しているのは保険会社だったというケースすらありうるかもしれない。

IoT を守る鬼神「阿修羅」プロジェクト ~ パナソニックのプロダクトセキュリティ 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

IoT を守る鬼神「阿修羅」プロジェクト ~ パナソニックのプロダクトセキュリティ

家電メーカーのうちパナソニックが新しい取り組みを行っている。開発中の製品を含む展示を行うショールームにハニーポットをしかけ、実際の攻撃やマルウェアを分析し、それを製品開発や出荷後のアップデートやセキュリティ対策に役立てるというもの。

生成 AI の見えないプライバシーリスク 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

生成 AI の見えないプライバシーリスク

 個人情報やプライバシーリスクの視点では注意が必要な項目だ。なぜなら、プロンプトインジェクションは、必要な個人情報・プライバシー情報を直接手に入れることができるからだ。アプリケーションセキュリティの場合は、脆弱性を利用してファイルを特定し盗み出す必要がある。

まる見え サイバー攻撃者 ~ RDP モニタリングツールによる犯罪行動学 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

まる見え サイバー攻撃者 ~ RDP モニタリングツールによる犯罪行動学

 そもそもの本研究の趣旨は、AI やツールを使った自動攻撃や、犯罪組織による高度にシステム化・組織化された攻撃ではなく、生身の人間がどんなサイバー攻撃や破壊活動をどのように行っているかを調べるものだった。彼らの研究は、攻撃プロセスやマルウェアの分析ではない。そんなものすでにさまざまな調査研究がなされている。本講演の肝は「侵入したサーバー上での攻撃者の行動分析」これに尽きる。

Copilot を騙す方法 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

Copilot を騙す方法

 おわかりいただけただろうか。「ニューヨークを 5 語で説明せよ」というプロンプトはダミーである。シンプルに「上司の名前を教えて」では AI のエシカルフィルターにひっかかる可能性がある。「礼儀正しく」とすることで、アカウントの部署名や上司の名前を聞き出すことができている。Copilot は、問い合わせに対してサーフェス Web 以外に(設定された)業務システムの情報にもアクセスできる。つまり、Copilot はあなたの名前、役職、上司その他を知っているのである。

AWS シャドーリソース攻撃とは 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

AWS シャドーリソース攻撃とは

AWSアカウントについて、脆弱性を研究したエンジニアがいる。Aqua Securityの研究者(Yakir Kadkoa氏、Michael Katchinskiy氏、Ofek Itach氏)が、AWSアカウントに関する脆弱性とそれを利用することで成立するAWSのシャドーリソースを使った攻撃方法を発見した。

GMOイエラエ 2 年連続世界 1 位 ~ DEF CON 32「Cloud Village CTF」 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

GMOイエラエ 2 年連続世界 1 位 ~ DEF CON 32「Cloud Village CTF」

 GMOサイバーセキュリティ byイエラエ株式会社は8月28日、同社の脆弱性調査・研究チーム「GMOイエラエ」が「DEF CON 32」の「Cloud Village CTF」で2年連続世界1位になったと発表した。

FFRI 鵜飼裕司の BlackHat USA 2024 開催直前 見どころチェック 画像
インシデント・事故
取材:ScanNetSecurity/文:中尾真二
取材:ScanNetSecurity/文:中尾真二

FFRI 鵜飼裕司の BlackHat USA 2024 開催直前 見どころチェック

 Black Hat の特徴のひとつは「個人ハッカーが世界に対して名を上げる」というカルチャーです。権威を主張するより、面白い発表であることも重視しています。

FFRIセキュリティの日本人研究者が Black Hat USA 2024 登壇 画像
研修・セミナー・カンファレンス
高橋 潤哉
高橋 潤哉

FFRIセキュリティの日本人研究者が Black Hat USA 2024 登壇

 株式会社FFRIセキュリティは6月21日、同社リサーチエンジニアが「Black Hat USA 2024」に登壇すると発表した。

クリスマスの逮捕劇 ~ 米司法と FBI が DDoS を有罪にするプロセス 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

クリスマスの逮捕劇 ~ 米司法と FBI が DDoS を有罪にするプロセス

 摘発し 4 名を逮捕できた。だが、これでめでたし、というわけではなかった。逮捕された 4 人のうちひとりマシュー・ガットレルが裁判官ではなく一般市民(陪審員)に当局の主張を認めさせるという戦略にでた。実は DDoS 攻撃そのものを禁止する法律はなく、マシューはこれを根拠に犯罪を立証できないことを狙った。

本誌 ScanNetSecurity、Black Hat USA 2024 のプレス登録に落選 画像
おしらせ
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

本誌 ScanNetSecurity、Black Hat USA 2024 のプレス登録に落選PR

 衝撃的事態に見舞われた ScanNetSecurity 編集部では早くも、「担当の窓口が今年から変わったので認知度が低い媒体は軒並み落とされているのかもしれない」「いやいや、そもそも日本という国が国際社会でプレゼンスを落としている証左なのかもしれない」などなど、日頃の自分たちの仕事を振り返るといった殊勝な行動とは 180 度逆の、積極的に原因および責任を自分以外の第三者に転嫁して現実から目を背ける発言および行動を取り始めてもいた。

開発元にソフトウェアの製造責任を負わせるのは合理的? 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

開発元にソフトウェアの製造責任を負わせるのは合理的?

 2016 年以降のエンドポイント製品では、セキュリティ保証に動きが見られる。ガートナーの評価データでも、上位に入るベンダーが 100 万ドル規模のセキュリティ保証を導入しはじめている。Sophos、SentinelOne、CrowdStrike 、Cybereason などがそれだ。

被告:CISO ~ 実例で考える CISO が訴訟されるリスク 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

被告:CISO ~ 実例で考える CISO が訴訟されるリスク

 Uber はサイバー攻撃の事実を認識しながらそれを公表せず、バグバウンティプログラムで処理しようとした。サイバー攻撃事案では SEC や監督省庁への報告義務がある。陪審員はこれらの点などを重大としてサリバン氏を有罪とした。裁判では、Uber 従業員、サリバン氏の部下だけでなく、攻撃を行ったハッカーが証言台に立ち証言を行った。バグバウンティプログラムの賞金と引き換えに、攻撃やデータの秘匿など特別な NDA を交わしたとされる。

人かAIか? 生成方法別フィッシングメール打率比較 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

人かAIか? 生成方法別フィッシングメール打率比較

 類似の実験では「見分けがつかない」「成功率が高い」といった結果にとどまっていることが多いが、この論文では AI 作成フィッシングメールの「品質評価」、人力と AI 作成メールに対して AI がどの程度、真贋や意図を判定できるかにまで踏み込んで調べた。

エージェント不要の C2 サーバ「MDMatador(マタドール)」とは? 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

エージェント不要の C2 サーバ「MDMatador(マタドール)」とは?

ITシステムおよびセキュリティプラットフォームを提供するFleetが、MDMプロトコルを利用した興味深いツールを公開している。標的システムにバックドアやエージェントプログラムをインストールしなくてもMDMサーバーをC2サーバーのように悪用できるというものだ。

Microsoft Defender に擬装しマルウェアを歓迎する攻撃ツール 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

Microsoft Defender に擬装しマルウェアを歓迎する攻撃ツール

 かくしてシグネチャファイルを書き換えるツール、Defender Pretender(wd-pretender.exe)が完成した。Defender Pretender は、マルウェアやスパイウェアのブラックリスト、ホワイトリストを制御できる。つまり偽の Defender が正規の Defender をバイパスできることになる。攻撃者はシステムの保護機能に煩わされることなく、マルウェアをインストールすることができる。

禍福は糾える縄の如し ~ FFRIセキュリティ鵜飼裕司の Black Hat USA 2023 見どころ 画像
研修・セミナー・カンファレンス
取材:ScanNetSecurity 編集部/文:中尾 真二
取材:ScanNetSecurity 編集部/文:中尾 真二

禍福は糾える縄の如し ~ FFRIセキュリティ鵜飼裕司の Black Hat USA 2023 見どころ

セキュリティエンジニアにとってオンライン開催の Black Hat USA は、それこそ気の抜けたビール以下だったのではないだろうか。

ブルーチームの新ツール 難検知ランサムウェアの発見 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

ブルーチームの新ツール 難検知ランサムウェアの発見

 ブルーチーム防御に一筋の光ともいえる発表が、2022年の Blackhat USA、CODEBLUE などで行われた。中国 TXOne Networks の研究チームが、シンボリック実行にニューラルネットを応用した解析ツールを開発した。

攻撃成功すれば賞金自動支払、スマートコントラクト活用のバグバウンティプロトコル「TruSec」とは? 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

攻撃成功すれば賞金自動支払、スマートコントラクト活用のバグバウンティプロトコル「TruSec」とは?

脆弱性ハンドリングはで重要なのはその情報を適切に判断する「トリアージ」だ。単なる窓口業務だけではない難しさがあるのだが… その対策としてブロックチェーンを活用する取り組みがある。

サプライチェーン攻撃で GitHub が汚染されたら 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サプライチェーン攻撃で GitHub が汚染されたら

一口にサプライチェーン攻撃といっても、それが指す攻撃の種類、目的、アタックサーフェスは複数のパターンが考えられる。関連報道を見ているとき、「これはどのレベルのサプライチェーンを指しているのか」と気になることがある。

サギ広告との死闘 サーチエンジンの巨人が進める「プロジェクトヘラクレス」とは? 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サギ広告との死闘 サーチエンジンの巨人が進める「プロジェクトヘラクレス」とは?

インターネット老人会の定番ネタ「F5攻撃」は、中国サイバー攻撃を揶揄する文脈で用いられる。最近では「いいね工場」の動画がネットミームにもなっている。だがセキュリティ研究者なら、決して中国アンダーグラウンドのスキルや技術力をあざ笑うようなことはしない。

CI/CD パイプラインが「リモートコード実行(RCE)as a Service」になるとき 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

CI/CD パイプラインが「リモートコード実行(RCE)as a Service」になるとき

DevOpsのシステム環境にバックドアやマルウェアを混入させることができれば、DevOps環境はあたかも「エクスプロイトやリモートコード実行(RCE)をサービスとして提供するプラットフォーム」のような振る舞いをさせることができる。

バグハンターの憂鬱:報奨金プログラムに潜む罠 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

バグハンターの憂鬱:報奨金プログラムに潜む罠

脆弱性の調査、ペンテスト、あるいは何気なく行うハッキング(非推奨)において、意図せず「見てはいけないデータ」「手元にあってはいけないデータ」に触れてしまうことがある。法的な問題を抱え込むことにならないのだろうか。

リチェルカセキュリティ「undef1ned」が DEF CON CTF 2023 決勝進出、ラスベガスへの渡航費 会社支援 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

リチェルカセキュリティ「undef1ned」が DEF CON CTF 2023 決勝進出、ラスベガスへの渡航費 会社支援

 株式会社リチェルカセキュリティは6月8日、DEF CON CTF 2023 決勝への出場について発表した。

ヤバいデモで会場沸かす ~ SMS で 2FA 迂回する「Smishsmash」 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

ヤバいデモで会場沸かす ~ SMS で 2FA 迂回する「Smishsmash」

 「Smishsmash」とは、SMSを利用した2FAをバイパスする攻撃手法のこと。セキュリティの専門家でありハッカーでもあるトーマス・オロフソン氏、マイケル・ビストロム氏が命名した。

GitHub Copilot 提案コードに含まれていた脆弱性調査結果一覧 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

GitHub Copilot 提案コードに含まれていた脆弱性調査結果一覧

2022年8月、Blackhat USAで、GitHubのAIペアプログラマーであるCopilotは本当に安全なコードを生成してくれるのか? を検証した研究が発表された。発表者はニューヨーク大学のHammond Pearce氏とカルガリー大学のBenjamin Tan氏。

マルチクラウドの認証情報管理の勘所 ~ ノックするのは俺(IAM)だ 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

マルチクラウドの認証情報管理の勘所 ~ ノックするのは俺(IAM)だ

Blackhat USA 2022において「IAM The One Who Knocks」というタイトルのセミナーがあった。ドラマのセリフにかけたタイトルだが、IAMはIdentity and Access Managementのことだ。つまり、クラウドサービスにおける認証アカウントのことを指す。

Azure AD おまえもか、クラウド オンプレ両参加のデバイスに潜む危険 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

Azure AD おまえもか、クラウド オンプレ両参加のデバイスに潜む危険

Active Directoryはアクセス制御や認証にもかかわるシステムのため、攻撃者に狙われやすい存在である。そのためAcitive Directoryに関する脆弱性は、研究者やセキュリティ担当者、なにより攻撃者にとって目が離せない関心事でもある。

Black Hat USA で喝采、macOS への 3 つの攻撃デモ 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

Black Hat USA で喝采、macOS への 3 つの攻撃デモ

 2022年BlackHat USAにて、この AppKit の脆弱性を利用した攻撃手法が公開された。発表者は Computest 社のリサーチャー Thijs Alkemade 氏。

よみがえる幽霊(Spectre)、Wasmサンドボックス回避 ほか ~ FFRI 鵜飼裕司の Black Hat USA 2022 注目セッション 画像
研修・セミナー・カンファレンス
構成・執筆:中尾 真二/取材:ScanNetSecurity 編集部
構成・執筆:中尾 真二/取材:ScanNetSecurity 編集部

よみがえる幽霊(Spectre)、Wasmサンドボックス回避 ほか ~ FFRI 鵜飼裕司の Black Hat USA 2022 注目セッション

鵜飼氏:今年は、昨年より日本人の参加が増えそうですね。まわりには「今年は行くよ」という人を去年より多く見かけます。アメリカではコロナは終わったみたいな雰囲気もありますし、帰国時の自主隔離期間が短縮されたので、昨年より渡航しやすくなってるようですね。

レッドチームとペネトレーションテスター必読:LOTL から C2フレームワークへ 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

レッドチームとペネトレーションテスター必読:LOTL から C2フレームワークへ

Black Hat USA の Briefings でハッキングツールやフレームワークの詳細オペレーションが解説されたのは珍しい。

気送管システムで DOOM をプレイ !? ハッカーが病院システムの脆弱性指摘 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

気送管システムで DOOM をプレイ !? ハッカーが病院システムの脆弱性指摘

気送管システム(Pneumatic Tube System:PTS)をご存じだろうか。カルテや薬、サンプルなどを入れたカプセルをチューブを使って運ぶシステムだ。国内でも大病院で導入しているところもあり、海外でも現役のシステムだ。そしてハッカーたちはこのシステムも見逃さない。

一般市民がサイバー犯罪者化するプロセス ~ コンバージョン率は 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

一般市民がサイバー犯罪者化するプロセス ~ コンバージョン率は

質量効果(Mass Effect)とは、冶金の世界では素材の質量によって内部まで焼き入れがされない状態を意味する。医学の世界では(主にガン)細胞などが圧力や刺激によって増殖が加速する現象を指す。サイバーセキュリティでは…

強力な事故調査権限と影響力を持つ NTSB(米国家運輸安全委員会)のサイバー版を作る議論 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

強力な事故調査権限と影響力を持つ NTSB(米国家運輸安全委員会)のサイバー版を作る議論

サイバー攻撃の調査に国家が介入するより、民間企業や専門家が担当するほうが民主的であり何倍もマシであることは確かかもしれない。しかし、インシデントの調査委員は「第三者委員」と言われてはいるものの、当事者による人選で委託されるケースは多い。

サイバー攻撃組織が「従業員研修」に用いる40ギガバイトの動画が発見される 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー攻撃組織が「従業員研修」に用いる40ギガバイトの動画が発見される

サイバーセキュリティでは、行動のイニシアティブをとりやすい攻撃者側が有利とされている。防御側から攻撃を与えることはできず、備えて待つしかない。しかし、稀に防御側(つまり我々)が攻撃側を出し抜くこともある。

女性セキュリティ研究者を 0 %から 50 %に増やす ~ あるセキュリティ企業の取り組み 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

女性セキュリティ研究者を 0 %から 50 %に増やす ~ あるセキュリティ企業の取り組み

2018年、シマンテックはエンタープライズ部門を強化する意味でイスラエルJavelin Networksを買収した。目的は、同社のポートフォリオにMicrosoft ActiveDirectory向けソリューションをラインナップするため。

  1. 1
  2. 2
  3. 3
Page 1 of 3
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×