英政府によれば、One Login への 1 日あたりのサインインのうち、すでに約 10 件に 1 件がパスキー経由で行われているという。パスキーによるサインインは、ユーザー名・パスワード・2FA コードを用いる従来方式に比べ、最大 8 倍速いとされている。
政策面でも大きな動きがありました。米国政府は、審査を受けた民間企業を政府の指揮・監督下で国外のサイバー犯罪組織に対する情報収集や妨害作戦へ参加させる新たな制度を打ち出しました。民間企業はこれまで脅威情報や技術を政府へ提供する役割が中心でしたが、今後は政府が統制するサイバー作戦の実行主体として関与する領域が広がる可能性があります。
「攻撃者は戦術面での実行を AI エージェントに委ね、エージェントは監視・評価・行動・再計画のサイクルをリアルタイムで繰り返し、攻撃の各段階の"継ぎ目"で(人間による判断なら必ず発生する)遅れをなくすことで、侵入工程全体を一貫して高速化した」
2026 年 4 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性は、AI により検出された脆弱性の先駆けとして話題になり、その影響度の高さから「Copy Fail」と呼ばれ、世界的に注目されています。悪用手順が容易であり幅広い幅広い OS に影響があるため、Linux OS への侵入に成功した攻撃者が悪用を試行する可能性が高いです。
横山氏によれば、企業によっては「業務部門からの変更依頼」「要件調整」「 RFP 策定」「社内承認」「発注」という 5 つのステップを回すだけで数ヶ月、長ければ 1 年以上を費やしてしまうという。「外注をなくせばこのプロセスは削減されるが、社内の“スタンプラリー”が残っている限り開発スピードは変わらない」と同氏は述べ、ビジネスと IT を最短距離で結ぶ、全く新しい意思決定の方法が必要だとした。
2026 年 4 月に公開された、Microsoft Defender の脆弱性を悪用するエクスプロイトコードが公開されています。
ニューファンドランド・ラブラドール州の看護師組合会長のイヴェット・コフィーは「サイバーセキュリティ教育は重要です。しかし、それは分別と敬意を持って行われなければなりません。医療従事者が経験している過酷なストレス、疲労、そして不満につけ込まなくても、フィッシング耐性をテストする方法はいくらでもあるのではないでしょうか」
英国王立防衛安全保障研究所( RUSI:Royal United Services Institute for Defence and Security Studies )のサイバー・技術研究フェローであるギャレス・モットは、当時報じられていた内容を引用しつつ、米国のコンピュータ詐欺および濫用防止法( CFAA:Computer Fraud and Abuse Act )を改正しない限り、米企業がこうしたサービスを合法的に提供できない可能性があるとの見解を示した。
2026 年 3 月に公開された、Langflow の脆弱性を悪用するエクスプロイトコードが公開されています。
ところが数カ月前、例の米国企業からロジャーに連絡が入った。サポートを終了したソフトウェアを使っていたドイツの顧客が、紙のアーカイブを紛失した。だがデジタルアーカイブは手元に残っている。そんな内容だった。米国企業はロジャーに書類の復元を依頼した。一日当たりの報酬は、ロジャーが受け取る年金およそ 1 カ月分にも相当する金額だった。
7 月に最も件数換算の被害規模が大きかったのは、KDDI株式会社による「KDDI の ISP 事業者向けメールシステムに不正アクセス、ゼロデイ脆弱性を悪用」であった。先月のKDDIの続報で、本来なら除外するのだが件数が最大 1,422 万件から、12,233,087 名に下方修正されたので、記録のために入れておいた。
先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。
電子フロンティア財団(EFF)のサイバーセキュリティディレクター、Eva Galperin はこの決定を歓迎し、「 DEF CONで『変態メガネ禁止(no pervert glasses)』ポリシーが導入されるのは素晴らしい」とコメントした。Meta のスマートグラスは覗き見や盗撮といった変態行為の道具になった。「Meta メガネ プライバシー侵害」で検索すればすぐに、メガネ着用者による不適切な撮影行為の例が無数に見つかる。しかも、女性や子供が標的にされているケースがほとんどである。
証明書を失効させるには「証明書に含まれる全ドメインの所有権検証を通す」か「秘密鍵を保持している」ことが必要となる。攻撃者が自ドメインと被害者ドメインを同居させた共有証明書を発行した場合、被害者は自分のドメインしか支配できないため、そのどちらの条件も満たせない。つまり、自分のドメインを完全に支配していてもなお、そのドメインを含む不正証明書を無効にできない。
デッカー氏は実際の LLM サブスクリプション提案を例示した。1,000 ユーザーで月額 30 ドル/人、各ユーザーに月 200 トークン付与という内容だ。一見シンプルだが、詳細を見ると次々とリスクが現れたという。ベンダーは「標準契約だから交渉はできない」と主張するが、デッカー氏は「事前に情報収集をしていれば、それが事実ではないとわかる。交渉は十分可能だ」と述べた。
2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。
複数の命名体系が存在するせいで、研究者たちは同じ集団を 10 種類もの異なる名前で呼んでいる。たとえば「ロシア軍事情報部 第 74455 部隊」という同一の組織が「Seashell Blizzard」「IRIDIUM」「VOODOO BEAR」「BE2」「UAC-0113」「Blue Echidna」「PHANTOM」「BlackEnergy Lite」「APT44」と呼ばれるといった具合だ。
英国情報コミッショナー事務所( ICO )は、2022年に発生した、2 段階にわたって行われたデータ侵害事件により最大 160 万人の英国ユーザー情報が漏洩したとして、LastPass に対し 120 万ポンド(約 2 億 4,000 万円)の罰金支払いを命じた。
2026 年 3 月に、Nginx UI の脆弱性を悪用するエクスプロイトコードが公開されています。
そして、AI エージェントやシステムを悩ますプロンプトインジェクション問題の大半と同様、この脆弱性はコードで完全に修正することはできない。AI は自然言語を理解して応答することが本来の機能であり、正当な要求と悪意ある要求を区別できない場合があるからだ。そこで Noma の研究者たちはドキュメントによる対応を GitHub に提案したが、それすらも実現しなかった。
6 月に最も件数換算の被害規模が大きかったのは、KDDI株式会社による「KDDIのISP事業者向けメールシステムに不正アクセス、最大1,422万件のメールアドレス・パスワードが漏えいした可能性」の最大 1,422 万件だった。
平均的なエンタープライズ組織は DLP(Data Loss Prevention)ソリューションを 6 つ保有しており、にも関わらずそれでもまだ「保護が不十分」と感じている組織が多いという。
先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。
FBI が情報を求めて Huntress 従業員に接触した際、「彼女は即座に FBI の連絡内容をそのまま脅威アクターに転送し、FBI 捜査官の名前を含むスクリーンショットまで送った」とフォランドは LinkedIn で主張している。「彼女は Devman に、法執行機関が積極的に Devman を調査していることを知らせた。さらに彼女は、FBI が Devman を追っているという理由から協力を拒否した」
オランダ警察が詐欺師を公開処刑的に晒し上げて自首に追い込む作戦が大成功を収めている。同国の「Game Over?!」キャンペーンでは、詐欺師のぼかし入り画像を公開し、2 週間以内に自首しなければモザイクを外すと脅迫した。有言実行で、2 週間後にオランダ警察は、ガソリンスタンド、ショッピングセンター、駅など至る所に最重要指名手配の顔写真がデジタルサイネージで掲示された。
2026 年 3 月に、Wazuh の脆弱性を悪用するエクスプロイトコードが公開されています。
銀行のヘルプデスク詐欺の容疑者 6 人が、オランダ警察にアムステルダムの住居を急襲され、被害者候補との通話中に現行犯逮捕された。警察によると、容疑者は 15 歳から 30 歳で、アムステルダムの民家に設置した即席のコールセンターから活動していた。
5 月に最も件数換算の被害規模が大きかったのは、ユニバーサル ミュージック合同会社による「ユニバーサル ミュージックのECサイトへの不正アクセス、合計 3,105,585件の顧客情報が流出」の 3,105,585 件だった。
しかし、この会社の CEO がユーザー名とパスワードを欲しがった理由を聞いたらきっと、従業員たちは感激のあまり涙を流したことだろう。それは、2,000 人全員のメールを自由に覗き見できる「素晴らしい権限」を手に入れるためだ! その CEO には過去に、ある幹部が誤って機密情報を全社員にメール送信してしまい、夜を徹して全アカウントにログインし、誰かの目に触れる前にメッセージを削除したという経験があったのだ。
先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。
ランサムウェア犯罪集団にも失敗はある。だが今回の失敗は致命的で、下手をすればロシアの強制収容所送りになりかねないものだった。独立国家共同体(CIS:ロシアを中心とした旧ソ連諸国の連合体)加盟国の企業を誤って感染させてしまったのだ。ランサムウェア集団は火曜日、謝罪文を発表した。
2026 年 2 月に、Safetica Technologies 社のカーネルドライバーに存在する脆弱性を悪用するエクスプロイトコードが公開されています。
AI を活用したセキュリティ診断スタートアップ企業 Novee社の創業エンジニア兼セキュリティ研究者のエラド・メゲドがこの脆弱性を発見して報告した。カンファレンスの講演申込みを準備していた彼は、興味深いパターンに気づいた。様々なハッカー会議や学術シンポジウムが、表向きは独自のイベントなのに、講演募集フォームは全て同じシステム(pretalx)を使っていたのだ。
2026 年 1 月に公開された GNU InetUtils telnetd の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
「なぜ今の Google 検索はクソなのか?」という質問への回答に引用されたリンクは、ポーランド系 SEO 専門家のブログ記事『Google 検索が死にゆく理由と代替検索法』、さらに IT 系ブロガーの投稿『なぜ Google 検索はここまでひどくなったのか? 便利な回避策付き』そして、Reddit スレッド『Google 検索が劣化してるのって俺だけ?』、そして経済学者の『Google 独占問題を経済学で斬る』である。
この調査は、AI サーバーファーム( AI 処理用の大規模データセンター)が米国でいかに急速に世論の反感を買う存在になったかを示している。電気料金への影響(データセンターは地域の電力需要の数 10 %を占めることもある)、水資源の大量消費、周辺地域での大気汚染や騒音公害に関する報道が、この傾向に拍車をかけている。
4 月に最も件数換算の被害規模が大きかったのは、株式会社ウエーブによる「ウエーブへの不正アクセス、最大 176,810 件の顧客情報が漏えいの可能性」の最大 176,810 件だった。
Mythos について、ステンバーグ氏の評価は手厳しい。ブログ投稿で「宣伝目的の茶番としては驚くほどの大成功だったことは認めざるをえません(an amazingly successful marketing stunt for sure)」と評している。
3 月の動向をまとめますと、国家アクターは「止めるべきもの」をよく理解している、ということを再認識させられた月と言えそうです。通信を握れば社会を揺さぶれます。認証を破れば組織を乗っ取れます。AI の判断をだませば、人間の意思決定を曲げられます。
CISA は今年、数百万ドルの資金と職員の約 3 分の 1( 1,000 人近く)を失った。その中には、ランサムウェア攻撃を事前に警告するプログラムを 1 人で運営していたデイビッド・スターン氏も含まれる。同氏は 2022 年後半から 2025 年後半までの間に 4,300 以上の組織に事前警告を送信し、約 90 億ドルの経済的損失を防いだ。CISA に 10 年以上勤務した同氏は、政権の人員削減方針により昨年末に事実上追い出され、12 月に辞職した。
2026 年 1 月に、n8n に存在する複数の脆弱性を悪用するエクスプロイトコードが公開されています。
3 月に最も件数換算の被害規模が大きかったのは、株式会社穴吹ハウジングサービスによる「穴吹ハウジングサービスへのランサムウェア攻撃、約 496,000 名分の個人情報が漏えいした可能性を否定できず」の約 496,000 名だった。あともう少しで政令指定都市(人口 50 万人以上)に手が届く膨大な数字で、筆者はこんな人口の多い自治体に住んだことは一度もない。
トップ 3 の「稼ぎ頭」はすべて FBI が「サイバー活用型詐欺」と分類するカテゴリーに属する。これはインターネットやその他の「新しい」技術を使って「古典的」詐欺を実行するものだ。サイバー活用型詐欺は 2025 年の苦情件数の 45 %を占めたが、金銭的損失では 85 %を占めている。つまり、サイバー犯罪とは相も変わらず「インターネットを使って古典的な詐欺の射程を伸ばす」ことがメインであり、いわゆる不正アクセス等の「ハッキング」は報告されたサイバー犯罪事件においては少数派なのだ。
2025 年 12 月に公開された MongoDB の脆弱性の悪用を試みるエクスプロイトコードが公開されています。
3 月の動向をまとめますと、国家アクターは「止めるべきもの」をよく理解している、ということを再認識させられた月と言えそうです。通信を握れば社会を揺さぶれます。認証を破れば組織を乗っ取れます。AI の判断をだませば、人間の意思決定を曲げられます。
Amazon は、製品のローンチ前後にペネトレーションテストを行う際に AI ツールを使用することで、40 % の効率向上を実現している。同社のセキュリティ責任者 CJ Moses 氏が明らかにした。「AI の導入により、ペンテストの効率が実際に 40 %以上向上しました」と Moses 氏は述べ、この効率向上はペンテストに関連する人件費と運営費の観点から測定されたものだと指摘した。
2025 年 12 月に公開された Gogs の脆弱性を悪用するエクスプロイトコードが公開されています。
「フーディーを着た 10 代のハッカー」というステレオタイプは Netflix のドラマには良いかもしれないが、実際にサイバー犯罪で逮捕されて手錠をかけられているのは、宿題よりも住宅ローンに頭を悩ませている世代の方がはるかに多い。
「攻撃者がサプライチェーン攻撃を好み、それを産業化したのは、サプライチェーンへの攻撃がスケールメリットを生み、被害拡大の速度も速く、なおかつ正規の経路を使うためにバレにくいからだ。上流での単一の侵害が、今やその産業全体に波及する可能性すらある。ことがここに至ったからには、防御側はもはや『孤立した自社システムを守れば良い』などという時代遅れの考えは今日限り捨て去って、取引先、従業員の ID、外部サービスとの連携、それらすべてを『信用できないもの』として扱い始める必要がある。すべてが侵入経路なのだから」
手口としては、当該従事者が退任後の 2024 年 10 月以降に、不正取得したシステムID・パスワードを使用して鈴谷公民館多目的ホールの抽選予約に申込み、当選後に予約を取り消して空きとなったところを速やかに自らの団体で予約するという鮮やかかつ泥臭い手法で 2025 年 4 月から 2026 年 1 月利用分まで計 15 件の予約をしていたとのことだ。
ランサムウェア集団が 2025 年に稼いだ金額は約 8 億 2,000 万ドル(約 1,230 億円)で、前年比で約 8 %減少した。身代金を支払った被害者の割合に至っては過去最低の 28 %まで落ち込んだ。
この減少だけを見ればランサムウェア対策の前進のように聞こえるかもしれないが、ひとたび全体像に目を転じると希望の光など微塵も見えない。
2025 年 8 月に公開された Microsoft Web Deploy 4.0 の脆弱性を悪用するエクスプロイトコードが公開されています。
しかし求人情報にはこんなトホホな条件が書かれている。「この予算は確約ではありません。したがって当局はどれだけ仕事があるか、いくら払うかを保証できません」提示された金額から考えると、採用される C++ プログラマーは勤務時間のごく一部だけをこの仕事に充てることになりそうだ。つまり、せいぜい副業程度の扱いということだ。
2 月には中国人民解放軍が、南シナ海の南沙諸島で中国が実効支配する永暑礁(ファイアリー・クロス礁)にサイバー空間部隊が駐屯していることを初めて公にしました。この海域には多くの海底ケーブルが通っています。そう考えると、情報封鎖戦は決して遠い話ではなく、日本にとっても現実的に警戒すべき戦術だと言えます。
トランプ大統領は記者会見で以前、次のように鼻高々で自慢していた。「ベネズエラ侵攻の夜、首都カラカスは真っ暗な闇に包まれた。我々の特別な専門技術(編集部註:サイバー攻撃による停電を示唆)で街の電気を消したからだ。暗闇の中でアメリカ軍は敵に致命的な一撃を与えた」と。
口の軽い大統領が自己の虚栄心を満たすために軍事機密をベラベラ喋ってしまったものだから、ペンタゴンも最早観念して「はいはい、うちのハッカーも頑張りました」と最初から白状するようになったのかもしれない。
2025 年 11 月末に公開された React の脆弱性を悪用するエクスプロイトコードが公開されています。
我々の超高齢化したセキュリティ文字列(パスワード)をここで擁護しておくと、いま挙げた問題はいずれもパスワード固有のものではない。きちんと仕様が定められ実装されたパスワードシステムを、きちんと教育されまっとうな動機を持つちゃんとした人々が使用すれば、誰もがうらやむほどパスワードは安全だ。問題が何なのか、もう読者諸氏はお分かりだろう。そんな理想的な条件が現実世界で揃うわけがないのだ。
2025 年 11 月に公開された Windows OS の脆弱性を悪用するエクスプロイトコードが公開されています。
1 月に最も件数換算の被害規模が大きかったのは、株式会社バンダイナムコフィルムワークスによる「バンダイチャンネルへの不正アクセス、最大 136.6 万件の会員情報漏えいの可能性」の最大 136.6 万 件だった。新年早々の 100 万件超えで、情報漏えい界隈は幸先の良いスタートを切ることができたと言えるだろう。
サイバーセキュリティカンファレンス「DEF CON」は、いわゆる“エプスタイン・ファイル”に名が挙がっている 3 名について、将来の全てのイベントへの参加を禁じる追放者リストに追加した。なお、この 3 名は誰一人として刑事責任を問われているわけではない。DEF CON は「追放者リストには多くの個人が含まれるが、その多くは公表されない」としており、2017 年以降、昨年まで公式 Web サイトで公表された追放者はこれまで 6 名のみだった。繰り返しになるが、3 名全員、犯罪への関与は指摘されていない。
ある職員と AI との会話記録として提出された内容を見ると、職員からの質問は、無実を主張するものではなく、法的な抜け穴を探すことに血道を上げていた。ある会話で鉄道員はこう尋ねたとされる。「被害者が賠償を求めていない場合、誰が財務的損害を立証するのか?」「財務的損失が証明できない場合、予約システムで座席をブロックする行為はそもそも損害に当たるのか?」と ChatGPT に問いかけていた。
これらのやり取りからは、捜査が迫る中で、汚職の嫌疑をかけられた職員たちの焦燥が行間からにじみ出ている。
国防省によれば、このデジタル装備一式により、部隊は「周囲の状況と情報に関する正確な情報を受け取ることができ、誰が敵で誰が味方かをより明確に判別できるようになる」という。この装備は、国防省のプロジェクト ASGARD(北欧神話の神々の国アスガルドから命名された英国陸軍の AI 統合戦闘支援システムプロジェクト)の一環として、すでにエストニアで実戦条件下で試験運用されている。
1 月の脅威動向でもう一つ押さえるべきは、エンドポイント中心の侵入ではなく、クラウド基盤そのもの( Linux、コンテナ、Kubernetes )を長期支配するためのマルウェアフレームワーク「 VoidLink 」が報告された点です。チェック・ポイント・リサーチは「クラウドファーストの Linux マルウェア・フレームワーク」と位置づけ、ローダー、インプラント、ルートキット、30 超のプラグインから構成される高いモジュール性を報告しています。