AIエージェントの外部企業への侵入事案が話題だ。OpenAIは直近数カ月でHugging Faceやオーストラリア政府といった複数の組織にAIエージェントが侵入したと認めている。一体なぜAIは暴走するのか? 3つのよくある暴走パターンを実演する。
(2026/09/25)
「PlayStation 5」でLinuxを動かすことを目指してきた非公式のハックプロジェクト「PS5 Linux」で、中心開発者が開発から離れることを明らかにした。背景には、LLMを使った開発や脆弱性研究を巡るコミュニティーへの強い懸念がある。AI時代のOSS開発で、何が問題になったのか。
(2026/09/25)
AIにコードを書かせれば、開発は速くなる。では、そのAIはいったいいくら使っているのか。AIエージェントが自律的に処理を重ねるほど、開発者やチーム単位での利用量とコストは見えにくくなる。Splunkの「.conf26」では、AI活用の裏側で膨らみかねない「見えないコスト」を可視化する新たなアプローチが示された。
(2026/09/25)
AIエージェントが企業インフラを操作し、攻撃側もAIで侵入作業を分単位に圧縮する時代。従来の静的な権限管理や「人間が最後に承認すれば安全」という前提は崩れ去ろうとしています。NISTの最新提言と現場の脅威事例から、AI時代に求められる新たなセキュリティと防御の再設計を掘り下げます。
(2026/09/23)
クラウド利用の広がりによってアタックサーフェスが拡大し、シャドーITのリスクも浮上している。ID、端末、データ、クラウドの利用状況を一元的に把握、管理してリスクを統合的にコントロールするセキュリティ体制の構築が急務だ。千葉銀行は、どう対応したのか。
(2026/09/23)
AIが普及する一方、そのセキュリティリスクも顕在化しています。総務省は対策のガイドラインを公開したものの、その活用は十分に広がっていないようです。AIセキュリティ対策をどこから始めればよいのでしょうか。
(2026/09/22)
npm汚染やaxios侵害など激化するソフトウェアサプライチェーン攻撃の動向を整理。攻撃手法が開発者の権限奪取へ変化する中、個人の注意に頼らないCI/CD環境保護など、開発組織が講じるべき実践的対策を解説します。
(2026/09/21)
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。
(2026/09/21)
任天堂はNintendo Switchの脆弱性を公開した。悪用すれば特定の状況で、不正なコードを実行したり、本体が保持する情報を取得したりできるという。
(2026/09/20)
ハッキングコンテストはAIに敗れ、脆弱性管理は「パッチパンデミック」に陥り、AIエージェントは暴走して企業インフラに侵入。企業はAIエージェント時代の脆弱性管理をどう再設計すべきでしょうか。
(2026/09/20)
大手企業の55%が経験する長期休暇中のセキュリティインシデント。管理体制が手薄になる連休中、セキュリティインシデントの発生を防ぐにはどうすればよいのか? IPAの最新情報や専門家が推奨する4つの重点対策を1冊のeBookにまとめた。
(2026/09/18)
「AIが必要なログを自分で取りに行く」ようになったとき、SIEMは不要になるのか。Splunkの年次イベント「.conf26」では、AIエージェントが調査から一次対応まで担うデモが披露された。そこで浮かび上がったのは、AI時代における「可視化」の意味そのものを問い直す動きだった。
(2026/09/17)
警察庁は「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表した。最近のサイバー脅威状況をまとめたこの調査によると、国内のランサムウェア被害は過去最多となった。判明した攻撃手法の最新動向とは。
(2026/09/17)
AIエージェントに人間の資格情報を渡し、必要なときだけ「承認」を押す。そんな運用は一見、安全そうに見える。しかしNISTによると、この人間が絡む運用には大きな穴があるという。一体それは何だろうか。
(2026/09/16)
セキュリティ対策を強化するほど、現場の負担が増える。そんな「セキュリティ疲れ」が企業のIT部門をむしばんでいる。TD SYNNEXの調査では75.4%が疲弊感・限界感を実感。さらに浮かび上がったのは、ツールの数だけでは説明できない別の問題だった。
(2026/09/15)
Wizは、同社のセキュリティ研究特化型AIエージェントが、Snowflakeが公開しているGitHubリポジトリで脆弱性を発見し、Snowflake社内の「Jira」の認証情報アクセスに至った事例を公表した。脆弱性が顕在化してから5日後の出来事で、人間の介入はなかったという。
(2026/09/15)
「オンラインストレージの業務利用は禁止です」と通達すれば、シャドーITはなくなるのでしょうか。事態はそう単純ではありません。実は、禁止したことで減るのは利用ではなく「相談」かもしれません。
(2026/09/15)
ランサムウェア攻撃の被害は、全ての企業にいつ起こっても不思議ではない。では、これを事前に防ぐため、あるいは被害後に早期復旧するためには、何に注意すればいいのだろうか。IPAが被害企業へのヒアリングから“11の教訓”を導き出した。
(2026/09/14)
「ゼロトラスト」を取り入れた政府共通の業務基盤で、不正アクセスが発生した。侵入の足掛かりとなったのはVPNの脆弱性。攻撃者は保守運用担当者のアカウントを使って大量のファイルにアクセスした。約24.6万件の個人情報が漏えいした可能性があるという。
(2026/09/14)
Microsoftが修正したWindows Defenderの脆弱性を巡り、修正後のWindowsでも同じ問題につながる攻撃経路が残っていたとするPoCが公開された。わずか数日で登場した新たなPoCに対し、ユーザーができることはあるか。
(2026/09/14)
社内外で活用する端末のセキュリティ対策として、オンプレミスVDIやDaaSではなく「データレスクライアント」にすると、どれだけ費用が下がるのか。調査結果を基に探る。
(2026/09/12)
さくらインターネットは不正アクセスの第三報を公開した。販売管理システムに最大136万563アカウントの情報が影響を受けた可能性があるという。一部のサーバで初期パスワードが平文保存されていたことや、ログ管理体制が不十分であることも分かった。
(2026/09/11)
ラックは、情報リテラシーカードゲーム「リテらっこ」を印刷して体験できるスターターキットを無料公開した。年間200件超の啓発活動の知見に基づく教材で、参加者同士の対話を通じて、ネットトラブルへの実践的な判断力や対応力を育むことができるという。
(2026/09/10)
本社や研究所などで認証システムが異なり、IDや権限の管理も分散していたホンダ。グローバル規模で認証システムを見直し、セキュリティを確保しつつ、IDや権限の管理作業を効率化した。何をどう変えたのか。
(2026/09/10)
脅威アクターによるAIの活用が高度化する一方で、AI関連資産を狙った犯行も増えている。攻撃対象は、政府、軍、医療、製薬、メディア・エンターテインメントなどに広がっているという。
(2026/09/10)
MariaDBに、ほとんど権限を持たない認証済みユーザーが、既存の管理者アカウントの認証情報を書き換えられる脆弱性が見つかった。なぜ権限チェックをすり抜け、管理者として接続できてしまったのだろうか。
(2026/09/10)
さくらインターネットで発生した不正アクセス被害。最大136万アカウントに影響が及ぶ可能性があるこの被害はなぜ起きたのか? 日本ハッカー協会代表理事の杉浦隆幸氏と共に解き明かす。
(2026/09/09)
高度な技術を持たない攻撃者であっても、生成AIや公開コードを活用して迅速にサイバー攻撃を実行できる時代に突入している。こうした中AWSは、金融庁と日本銀行が金融機関に求めた9つの短期的対応について、同社のサービス・機能がどう役立つかを整理して解説した。
(2026/09/09)
AIアカウント乗っ取りを起点とし、サイバー攻撃者が被害企業のコスト負担で、LLMや計算資源を自身のAI処理に使う「LLMジャッキング」が広がっている。Googleの脅威分析グループが、その実態をレポートで説明している。
(2026/09/08)
Cloudflareは、AIモデルへのリクエストを送信した従業員やAIエージェントを特定できる「Identity-Aware AI Gateway」を発表した。個人やチームごとの利用上限の設定や、リスクのあるコンテンツの自動検出にも対応する。
(2026/09/08)
AIでマルウェアを作るだけなら、もはや珍しくない。地下市場では今、攻撃経路の設計や検知回避、AIサービスの不正利用、さらには採用面接まで、攻撃に必要な「能力」そのものが売られ始めている。その実態とは。
(2026/09/07)