8 月に最も件数換算の被害規模が大きかったのは、株式会社Eストアーによる「「ショップサーブ」に不正アクセス、不正なプログラムを実行し購入者情報を外部に送信」の 8,853,839 件であった。
英政府によれば、One Login への 1 日あたりのサインインのうち、すでに約 10 件に 1 件がパスキー経由で行われているという。パスキーによるサインインは、ユーザー名・パスワード・2FA コードを用いる従来方式に比べ、最大 8 倍速いとされている。
生成 AI の登場によって、AI にコードを読ませて「脆弱性らしきもの」を発見させ、口調だけは説得力に満ちた報告を捏造し、小銭を、なんなら大金を稼ごう、あまつさえ「あの有名プロジェクトの脆弱性を発見した天才エンジニアはこの私です」的な履歴をレジュメに書くことを目的とした、志のないバグハンターもどきが大量に発生した。
政策面でも大きな動きがありました。米国政府は、審査を受けた民間企業を政府の指揮・監督下で国外のサイバー犯罪組織に対する情報収集や妨害作戦へ参加させる新たな制度を打ち出しました。民間企業はこれまで脅威情報や技術を政府へ提供する役割が中心でしたが、今後は政府が統制するサイバー作戦の実行主体として関与する領域が広がる可能性があります。
「攻撃者は戦術面での実行を AI エージェントに委ね、エージェントは監視・評価・行動・再計画のサイクルをリアルタイムで繰り返し、攻撃の各段階の"継ぎ目"で(人間による判断なら必ず発生する)遅れをなくすことで、侵入工程全体を一貫して高速化した」
田丸氏は冒頭、オンプレミス環境とクラウド環境の間にある非対称性を指摘した。オンプレミスであれば、災害発生後に現地にたどり着いて、電源さえ確保できれば、限定的とはいえ復旧の見込みが残る。一方でクラウドの場合、データセンター自体がどれほど堅牢であっても、そこへ至る通信経路が途絶えれば手も足も出ない。
2026 年 4 月に公開された Linux カーネルの脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性は、AI により検出された脆弱性の先駆けとして話題になり、その影響度の高さから「Copy Fail」と呼ばれ、世界的に注目されています。悪用手順が容易であり幅広い幅広い OS に影響があるため、Linux OS への侵入に成功した攻撃者が悪用を試行する可能性が高いです。