SentinelOne Japanが「産業化」しているサイバー攻撃に対抗するための防御策をまとめた年次脅威レポートを公開した。
(2026/07/10)
Linuxカーネルで2011年から存在していた脆弱性が明らかになった。特別な権限を必要とせず、一般ユーザー権限から権限昇格やコンテナ脱出につながる可能性があるという。GoogleのkernelCTFでも高く評価された攻撃は、どのような仕組みで成立するのか。
(2026/07/10)
AIエージェントは業務を効率化する一方、新たな攻撃対象にもなり始めている。ESETが約90万件のAIスキルを分析した結果、数千件の悪意あるスキルを確認した。さらにClickFixやQRコード型フィッシングも巧妙化しているという。2026年上半期の脅威動向から、攻撃者が次に狙うポイントを探る。
(2026/07/10)
PHPに高危険度の脆弱性が見つかり、修正版が公開された。問題はTLS接続時のエラー処理にあり、特定の環境ではHTTPS通信の失敗をきっかけにサービス停止に発展する恐れがあるという。
(2026/07/09)
セキュリティ人材不足が続く中、フリーランス市場ではどのような評価を受けているのか。2万件を超える案件を分析した調査では、平均年収は約1000万円に迫る一方で、職種別順位や案件数には意外な実態が浮かび上がった。高単価案件で求められるスキルや働き方とは。
(2026/07/09)
Google Cloudは、政府機関や重要インフラを守るCISO向けに、AIを活用した防御の始め方を解説するガイドを公開した。管理業務の負荷をAIで軽減し、脅威ハンティングや構造的な統合へ段階的に移行するロードマップを示している。
(2026/07/08)
サプライチェーン強化に向けた新制度の運用開始を控える中、取引先からセキュリティ対策の証明を求められた経験がある担当者が大多数だが、対策は追い付いていない。SmartHRの実態調査から明らかになった。
(2026/07/08)
6月に公表されたKDDIのISP事業者向けメール基盤への不正アクセスで、新たな調査結果が明らかになった。漏えいしたのはメールアドレス1223万3087人分だ。このうち761万6173人分ではパスワードも漏えいも確認されたという。同社の再発防止策とは。
(2026/07/08)
メールセキュリティ製品を導入しているからといって、安心とは限らない。QRコードを悪用したフィッシング攻撃は、従来のメールゲートウェイが前提としてきた検査方法をすり抜ける可能性があるという。どう対策をすればいいか。
(2026/07/08)
成功率は約99%。Linuxカーネルで見つかった新たな権限昇格の脆弱性は、極めて短い競合タイミングにもかかわらず、高い確率でroot権限を奪えることが実証された。さらに、この脆弱性はAndroidにも影響する可能性があるという。
(2026/07/07)
公開からわずか3日で利用停止となったAnthropicの最新AIモデル「Claude Fable 5」が再提供される。その裏で同社は、AmazonやMicrosoft、GoogleとともにAIのジェイルブレーク(脱獄)の深刻度を共通基準で評価する新たな枠組みづくりに着手した。AIセキュリティは新たな転換点を迎えようとしている。
(2026/07/06)
Sysdigは、侵入から内部探索、権限奪取、ランサムウェア実行までをLLM主導で進めたと可能性が高い攻撃を報告した。特に研究者が注目したのは、人間の判断では難しい速度で失敗を修正しながら攻撃を続けた点だ。従来の自動化とは何が違うのか、その実態を追う。
(2026/07/06)
北朝鮮のサイバー攻撃といえばランサムウェアや暗号資産の窃取を思い浮かべる人が多い。しかし今、新たな脅威として警戒されているのが「ITワーカー」の潜入だ。韓国のセキュリティ企業S2Wが生成AIも駆使する最新の偽装手口や、日本企業を狙う実態について明らかにした。
(2026/07/06)
Google脅威分析グループは、FBIなどと共同で大規模悪質プロキシ「NetNut」をテイクダウンしたと発表した。家庭のスマートTVなど200万台超をボット化し、国家スパイやサイバー犯罪者が企業の検知をすり抜ける踏み台としていた。脅威の手口と、企業のIT管理者や一般ユーザーが今取るべき対策を解説する。
(2026/07/03)
LLMは、コード生成だけでなく防御製品そのものを解析する段階に進みつつある。SpecterOpsは、LLMを反復実行する独自手法によって「Cortex XDR」の内部構造や検知ルール、機械学習モデルを効率的に解析した成果を公開した。
(2026/07/03)
Claude Codeのシステムプロンプトが、ユーザーに見えない形で書き換えられていたことが判明し、開発者コミュニティーで波紋が広がっている。Anthropicはこれを“実験”だったとしているが、一体何が目的だったのか。
(2026/07/03)
KDDIで発生した最大1422万件に及ぶ情報漏えい。その背後には、単なる脆弱性悪用では片付けられない攻撃者の狙いが見え隠れしている。ダークWebやOSINT(公開情報調査)から事件を追跡し、流出データの行方や政府系サイバー攻撃との接点、今後想定されるリスクを専門家とともに解説する。
(2026/07/02)
国産セキュリティ製品とは、条件をどこまで満たせば「国産」と言えるのか。日本サイバーセキュリティ産業振興コミュニティは、製品やサービスが国内でどの程度自律的に運用・統制・継続・保護できるかを評価する新指標「日本度」の概要を公開した。一体これはどのようなものか。
(2026/07/02)
2026年4月「全てのCVEを分析する」という長年の方針を転換したNIST。約2カ月後、その運用実態を調査したところ、分析対象の絞り込みだけでなく、脆弱性評価そのものを巡る新たな課題が浮かび上がったという。
(2026/07/02)
電子メールに届いたExcelファイルを開いただけで、PCが乗っ取られる。そんなシナリオにつながるExcelの重大な脆弱性の詳細をSentinelOneが分析した。攻撃者はこれをどのように悪用し、防御側は何を監視すべきなのか。その技術的ポイントを整理する。
(2026/07/01)
Linuxカーネルに、一般ユーザー権限から管理者権限を取得される恐れがある重大な脆弱性が見つかった。既にPoCが公開され、一部の主要Linuxディストリビューションではroot権限取得まで確認されている。
(2026/07/01)
広く利用されている侵入テストフレームワークMetasploit。その生みの親であるHDムーア氏は、急速に深刻化するサイバー脅威をどう見ているのだろうか。防御側の対応はどうあるべきか。長期的な変化を含めて同氏に聞いた。
(2026/07/01)
1PasswordはOpenAIと協業し、コーディングエージェント「Codex」向けに「1Password Environments MCP Server」を提供開始した。Codexがシークレットを保持せずに、必要なアクセス権のみを得られる仕組みを実現する。
(2026/06/30)
Microsoftは「認証ロンダリング」と呼ぶ新たな攻撃モデルについて解説した。攻撃者はCalendlyやGoogle、Cloudflareといった正規サービスを巧みに組み合わせ、電子メール認証をすり抜ける手口を展開するという。
(2026/06/30)
陸上自衛隊中部方面総監部で使用されていたUSBメモリからマルウェアが検知されていたことが判明した。防衛省・自衛隊が義務付けているウイルスチェックが徹底されていなかったことにより発覚に遅れが生じたと見られる。
(2026/06/30)
2026年上半期に@ITで公開された記事の中から、セキュリティ系の話題で特に注目を集めた5本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。
(2026/06/29)
「AIに脆弱性診断を任せれば、人手不足を補いながら効率良くセキュリティを強化できる」。ソフトバンクをはじめ国内でも複数の企業がAIによる脆弱性診断サービスの立ち上げを発表する中、そんな期待を裏切る調査結果が明らかになった。
(2026/06/29)
ガートナーの最新調査で、最も実施率が高いランサムウェア対策でも4割程度にとどまり、感染後の判断や復旧体制には大きな課題が残る実態が明らかになった。さらに同社は、従来とは少し異なる「身代金交渉」の考え方も示している。
(2026/06/29)
OAuthトークンの窃取、IT管理者へのなりすまし、正規管理ツールの悪用など、クラウド環境を狙う攻撃は高度化し、従来の多要素認証だけでは防ぎきれないフェーズに直面しています。最新の攻撃手口、明日からできる対策を整理します。
(2026/06/28)
FortiGateへの大規模攻撃やEDR無効化ツールの普及など2026年上半期は、これまで有効だった防御の前提が揺らぐ出来事が相次いだ。個別の事件に見えるこれらは、実は共通する変化を示している。本稿では半年間の主要インシデントを振り返りながら、後半戦に向けて企業が見直すべきポイントを整理する。
(2026/06/27)
キヤノンITソリューションズは、経済産業省が運用を予定している「サプライチェーン強化に向けたセキュリティ対策評価制度」に関する実態調査を発表した。取引条件化の意向がある発注企業のうち、過半数が取引先にセキュリティ対策の評価水準として「★4以上」を求める予定と回答した。
(2026/06/26)
編集部からのお知らせ
「ITmedia NETWORK Live 2026夏」が2026年7月29日(水)〜31日(木)に開催します。パーソルHDや星野リゾートなどの事例を基に、形骸化したネットワーク運用からの脱却を目指し、LANの制御とセキュリティを統合的に見直す実践的アプローチをご紹介します。