ScanNetSecurity 会員限定記事 | ScanNetSecurity
2026.07.31(金)

ScanNetSecurity 会員限定記事

あなたが信頼するサイトは見知らぬ他社と「身分証」を共有している ~ 共有証明書が生む脅威 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

あなたが信頼するサイトは見知らぬ他社と「身分証」を共有している ~ 共有証明書が生む脅威

 証明書を失効させるには「証明書に含まれる全ドメインの所有権検証を通す」か「秘密鍵を保持している」ことが必要となる。攻撃者が自ドメインと被害者ドメインを同居させた共有証明書を発行した場合、被害者は自分のドメインしか支配できないため、そのどちらの条件も満たせない。つまり、自分のドメインを完全に支配していてもなお、そのドメインを含む不正証明書を無効にできない。

生成 AI の価格交渉 ~ Gartner が明かすベンダーのリスク転嫁構造と対抗手段 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

生成 AI の価格交渉 ~ Gartner が明かすベンダーのリスク転嫁構造と対抗手段

 デッカー氏は実際の LLM サブスクリプション提案を例示した。1,000 ユーザーで月額 30 ドル/人、各ユーザーに月 200 トークン付与という内容だ。一見シンプルだが、詳細を見ると次々とリスクが現れたという。ベンダーは「標準契約だから交渉はできない」と主張するが、デッカー氏は「事前に情報収集をしていれば、それが事実ではないとわかる。交渉は十分可能だ」と述べた。

Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report)

2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。

Google がサイバー犯罪集団の独自分類体系を導入 ~ Microsoft と CrowdStrike が推進した業界統一規則はいずこへ 画像
国際
The Register誌特約記事
The Register誌特約記事

Google がサイバー犯罪集団の独自分類体系を導入 ~ Microsoft と CrowdStrike が推進した業界統一規則はいずこへ

 複数の命名体系が存在するせいで、研究者たちは同じ集団を 10 種類もの異なる名前で呼んでいる。たとえば「ロシア軍事情報部 第 74455 部隊」という同一の組織が「Seashell Blizzard」「IRIDIUM」「VOODOO BEAR」「BE2」「UAC-0113」「Blue Echidna」「PHANTOM」「BlackEnergy Lite」「APT44」と呼ばれるといった具合だ。

サイバー保険がランサムウェアを生み出したのか 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

サイバー保険がランサムウェアを生み出したのか

 「生命保険が発明されるまで、このような動機による殺人は人類社会に存在しなかった。保険制度の創設が、意図せず新たな犯罪の動機を生み出した」と登壇者は語った。生命保険は人々の生活を守るために生まれたが、同時に「保険金のために人を殺す」という、設計者が想定しなかった動機も生み出した。善意で作られた制度が、意図とは正反対の結果を招くことがある。そしてサイバー保険も、同じ構造の上にあるのではないか。

最低賃金実現に並ぶ歴史的改革か ~ オーストラリア首相が AI 企業に消費する以上の発電とコンテンツ盗用停止を突きつける 画像
国際
The Register誌特約記事
The Register誌特約記事

最低賃金実現に並ぶ歴史的改革か ~ オーストラリア首相が AI 企業に消費する以上の発電とコンテンツ盗用停止を突きつける

 英国情報コミッショナー事務所( ICO )は、2022年に発生した、2 段階にわたって行われたデータ侵害事件により最大 160 万人の英国ユーザー情報が漏洩したとして、LastPass に対し 120 万ポンド(約 2 億 4,000 万円)の罰金支払いを命じた。

Nginx UI における認証されていない利用者がバックアップファイルのダウンロードが可能となる脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Nginx UI における認証されていない利用者がバックアップファイルのダウンロードが可能となる脆弱性(Scan Tech Report)

2026 年 3 月に、Nginx UI の脆弱性を悪用するエクスプロイトコードが公開されています。

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける 画像
国際
The Register誌特約記事
The Register誌特約記事

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける

 そして、AI エージェントやシステムを悩ますプロンプトインジェクション問題の大半と同様、この脆弱性はコードで完全に修正することはできない。AI は自然言語を理解して応答することが本来の機能であり、正当な要求と悪意ある要求を区別できない場合があるからだ。そこで Noma の研究者たちはドキュメントによる対応を GitHub に提案したが、それすらも実現しなかった。

今日もどこかで情報漏えい 第50回「2026年6月の情報漏えい」Microsoft Excel 非表示機能による情報漏えい第二弾! 画像
特集
リーク・東郷
リーク・東郷

今日もどこかで情報漏えい 第50回「2026年6月の情報漏えい」Microsoft Excel 非表示機能による情報漏えい第二弾!

 6 月に最も件数換算の被害規模が大きかったのは、KDDI株式会社による「KDDIのISP事業者向けメールシステムに不正アクセス、最大1,422万件のメールアドレス・パスワードが漏えいした可能性」の最大 1,422 万件だった。

6 つあるのにまだ不充分? DLP 導入が失敗する 4 つのパターン 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

6 つあるのにまだ不充分? DLP 導入が失敗する 4 つのパターン

 平均的なエンタープライズ組織は DLP(Data Loss Prevention)ソリューションを 6 つ保有しており、にも関わらずそれでもまだ「保護が不十分」と感じている組織が多いという。

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度] 画像
脆弱性と脅威
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度]

 先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。

セキュリティ企業の脅威ハンターがランサムウェア犯に FBI の捜査情報を漏洩 画像
国際
The Register誌特約記事
The Register誌特約記事

セキュリティ企業の脅威ハンターがランサムウェア犯に FBI の捜査情報を漏洩

 FBI が情報を求めて Huntress 従業員に接触した際、「彼女は即座に FBI の連絡内容をそのまま脅威アクターに転送し、FBI 捜査官の名前を含むスクリーンショットまで送った」とフォランドは LinkedIn で主張している。「彼女は Devman に、法執行機関が積極的に Devman を調査していることを知らせた。さらに彼女は、FBI が Devman を追っているという理由から協力を拒否した」

サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析 画像
研修・セミナー・カンファレンス
中尾 真二( Shinji Nakao )
中尾 真二( Shinji Nakao )

サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析

 検討した結果、深堀する対象を「スクリーンショット」に決めた。攻撃者は、インフォスティーラーが収集するデータにスクリーンショットを含めることがある。「スクリーンショットの中には攻撃手法や攻撃者の属性につながるスクリーンショットも存在する」とオリヴィエはサンプル画面を投影しながら説明した。

顔写真公開まで 2 週間のカウントダウン:オランダ警察のクラウドソーシング型犯罪者狩りゲーム「Game Over?!」 画像
国際
The Register誌特約記事
The Register誌特約記事

顔写真公開まで 2 週間のカウントダウン:オランダ警察のクラウドソーシング型犯罪者狩りゲーム「Game Over?!」

 オランダ警察が詐欺師を公開処刑的に晒し上げて自首に追い込む作戦が大成功を収めている。同国の「Game Over?!」キャンペーンでは、詐欺師のぼかし入り画像を公開し、2 週間以内に自首しなければモザイクを外すと脅迫した。有言実行で、2 週間後にオランダ警察は、ガソリンスタンド、ショッピングセンター、駅など至る所に最重要指名手配の顔写真がデジタルサイネージで掲示された。

富士山噴火リスクと広域降灰の現実「出社しなくていい」と即断できる体制整備が先決 ~ 日本大学 危機管理学部 秦 康範 教授 画像
インシデント・事故
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

富士山噴火リスクと広域降灰の現実「出社しなくていい」と即断できる体制整備が先決 ~ 日本大学 危機管理学部 秦 康範 教授

 2026 年 3 月 10 日、東京 大手町で「防災 meet up!人と出会い、繋がり、学ぶ。つながる防災イベント」が開催された。東日本大震災から 15 年の節目に合わせ、南海トラフ地震・首都直下地震・富士山噴火という複合リスクへの備えを問い直すことを趣旨としたイベントだ。

狙われたのは忘れられたシステム ~ サイバー攻撃被害企業が語ったインシデント対応の現実 画像
インシデント・事故
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

狙われたのは忘れられたシステム ~ サイバー攻撃被害企業が語ったインシデント対応の現実

 最初の連絡は、2020年5月8日金曜日の夕方だった。担当者から「社内に侵入した可能性がある」と報告を受けたものの、その時点では確証がなかった。何も起きていない可能性もある。小山氏は問い詰めたい気持ちを抑え、「何かあったら連絡してくれ」と伝えたという。しかし、その日の深夜1時過ぎ、再び電話が鳴った。報告は「侵入されました」だった。

Wazuh における遠隔からの任意のコード実行が可能となるシリアライズデータの検証不備(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Wazuh における遠隔からの任意のコード実行が可能となるシリアライズデータの検証不備(Scan Tech Report)

2026 年 3 月に、Wazuh の脆弱性を悪用するエクスプロイトコードが公開されています。

ヘルプデスク詐欺師が家庭訪問開始 画像
国際
The Register誌特約記事
The Register誌特約記事

ヘルプデスク詐欺師が家庭訪問開始

 銀行のヘルプデスク詐欺の容疑者 6 人が、オランダ警察にアムステルダムの住居を急襲され、被害者候補との通話中に現行犯逮捕された。警察によると、容疑者は 15 歳から 30 歳で、アムステルダムの民家に設置した即席のコールセンターから活動していた。

今日もどこかで情報漏えい 第49回「2026年5月の情報漏えい」その地方ならではのケジメのつけ方 画像
特集
リーク・東郷
リーク・東郷

今日もどこかで情報漏えい 第49回「2026年5月の情報漏えい」その地方ならではのケジメのつけ方

5 月に最も件数換算の被害規模が大きかったのは、ユニバーサル ミュージック合同会社による「ユニバーサル ミュージックのECサイトへの不正アクセス、合計 3,105,585件の顧客情報が流出」の 3,105,585 件だった。

セキュリティの教科書(反面教師編):社員のメールを覗きたいCEO 画像
国際
The Register誌特約記事
The Register誌特約記事

セキュリティの教科書(反面教師編):社員のメールを覗きたいCEO

 しかし、この会社の CEO がユーザー名とパスワードを欲しがった理由を聞いたらきっと、従業員たちは感激のあまり涙を流したことだろう。それは、2,000 人全員のメールを自由に覗き見できる「素晴らしい権限」を手に入れるためだ! その CEO には過去に、ある幹部が誤って機密情報を全社員にメール送信してしまい、夜を徹して全アカウントにログインし、誰かの目に触れる前にメッセージを削除したという経験があったのだ。

筆者に届いたノミネート詐欺連絡 ほか [Scan PREMIUM Monthly Executive Summary 2026年5月度] 画像
脆弱性と脅威
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹
株式会社 サイント 代表取締役 兼 脅威分析統括責任者 岩井 博樹

筆者に届いたノミネート詐欺連絡 ほか [Scan PREMIUM Monthly Executive Summary 2026年5月度]

 先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 10
  8. 20
  9. 30
  10. 40
  11. 50
  12. 最後
Page 1 of 76
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×