最新ニュース
-
✓
ニュース 重要度:中「さくらのレンタルサーバ」583アカウント不正ログイン、侵入経路は管理環境経由
さくらインターネットが「さくらのレンタルサーバ」で583アカウントの不正ログイン被害を公表。侵入経路は...
-
✓
ニュース 重要度:中Stripe、AIゲートウェイ「OpenRouter」を1兆円超で買収か
Bloomberg報道によると決済大手StripeがAIゲートウェイ「OpenRouter」を70億ドル超で買収契約。800万人が使...
-
✓
ニュース 重要度:中テレビ朝日系列に不正アクセス、マイナンバー含む4,543件の漏えいの恐れ
テレビ朝日メディアプレックスが認証情報窃取型の不正アクセスを受け、従業員・応募者・取引先計4,543件の...
-
✓
ニュース 重要度:高偽装採用で北朝鮮ハッカーを「雇う」、囮企業が全潜入手口を記録
セキュリティ企業3社が偽のDeFiスタートアップを設立し、北朝鮮の国家支援型ITワーカーを実際に採用。仮想...
-
✓
ニュース 重要度:低OSS統合DB管理ツール「DbGate」公開 ― 便利な管理画面ほど「うっかり公開」が命取りに
MySQL・PostgreSQL・MongoDBなど複数DBを一つの画面で操作できるOSSツール「DbGate」が公開。便利な統合管...
-
✓
ニュース 重要度:中Zedが「Delta」発表 ― Gitではなく会話まるごとをバージョン管理する新設計
ZedチームがAIと人間のコード対話を丸ごと記録する新環境Deltaを発表。CRDTベースのDeltaDBはGitのコミット...
-
✓
ニュース 重要度:中Telegramの「5拠点」主張に矛盾 — 独自OSINT調査で実質4拠点と判明
Telegramが公式に主張する5つのデータセンターを中国人開発者がMTProtoレベルで独自検証。DC3は事実上廃止...
-
✓
ニュース 重要度:中Qwen3.8-27B、コーディングでOpus 4.6 Max超え主張 ― ライセンスはApache 2.0
Alibaba CloudがQwen3.8-27Bの重みを商用可のApache 2.0で公開。コーディング・PC操作系ベンチマークでClau...
-
✓
ニュース 重要度:中Claudeの「見えない透かし」、Anthropicが仕組みを公開——書き直せば消える弱点も
AnthropicがClaude生成文に埋め込む電子透かしの仕組みを公開。EU AI Act対応が狙いだが、書き直しや短文・...
-
✓
ニュース 重要度:中医療機器社員が患者X線画像を無断撮影・社内共有、9医療機関で発覚
医療機器大手スミス・アンド・ネフュー日本法人の社員が手術室で患者のX線画像を無断撮影し社内チャットで...
-
✓
ニュース 重要度:中Linuxデスクトップが平日22%へ急増、Cloudflareのデータが示す「見えない移行」
Cloudflareの計測で2026年7月、Linuxデスクトップの利用シェアが平日1日だけで22%まで急増。北米では前年比...
-
✓
ニュース 重要度:中ChatGPTがPC操作履歴を"記憶"する新機能 ― Recallの教訓は活きているか
OpenAIがChatGPT Mac版に新機能「Computer History」を追加。アクセシビリティAPIでアプリ切替や操作を記録...
-
✓
ニュース 重要度:中AIが書いた脆弱性パッチ、完全修正はわずか26% 1Passwordが実測
1PasswordのOff-by-1 LabsがClaude CodeとCodexに実在の脆弱性6件のパッチを生成させ検証。完全修正はわず...
-
✓
ニュース 重要度:高NetScaler ADC/Gatewayに認証不要のRCE脆弱性、SAML連携環境が標的に
Citrix NetScaler ADC/Gatewayに認証不要のRCE脆弱性(CVE-2026-8452)が判明。SAML連携環境が標的で、JPCERT...
-
✓
ニュース 重要度:高政府機関を狙った自律型AIエージェント攻撃、85アカウント突破の内実
転用されたOSSエージェント基盤が政府機関へ侵入。85アカウントをクラックし84件がSSO経由で内部展開、ガー...
-
✓
ニュース 重要度:中TENTIALの正規メール送信基盤が乗っ取り被害、フィッシング11万通を配信
TENTIALが利用するメール送信サービスのアクセスキーが不正利用され、正規ドメインから約11万通のフィッシ...
-
✓
ニュース 重要度:中Xがタイムラインアルゴリズムを再オープンソース化、「Under the hood」で透明性強化 — だが悪用の設計図にもなりうる
Xが投稿ランキングのアルゴリズムを再びオープンソース化し、自分の投稿の扱いを可視化する「Under the hoo...
-
✓
ニュース 重要度:高Metabaseに未認証SQLi、CVE-2026-72898はゼロデイで悪用進行中
BIツールMetabaseのパスワードリセットAPIに認証不要のSQLインジェクション脆弱性CVE-2026-72898が発覚。JP...
-
✓
ニュース 重要度:中南海電鉄、乗務員計画を「数カ月→1週間」に短縮 日立の疑似量子技術で
南海電鉄と日立製作所が疑似量子計算「CMOSアニーリング」で乗務員・車両の運用計画を自動作成する取り組み...
-
✓
ニュース 重要度:高米政府、民間企業による"サイバー反撃"作戦を解禁 トランプ大統領が覚書に署名
トランプ大統領が、審査を通過した民間企業に政府監督下でのサイバー攻撃作戦を認める覚書に署名した。ラン...
-
✓
ニュース 重要度:高AIエージェント同士がマルウェアで妨害合戦、Anthropicが示す"多エージェント安全性"の壁
Anthropicが複数のAIエージェントを同一環境で働かせる実験を公開。縄張り争いでの自己複製マルウェア送信...
-
✓
ニュース 重要度:中「AIツール」検索から個人情報流出 ― 葬祭事業者を襲ったサポート詐欺
AIツール関連サイトの閲覧中に偽警告画面でサポート詐欺に遭い、遠隔操作で顧客情報約4000件が流出した恐れ...
-
✓
ニュース 重要度:高徳島県、住基ネット操作履歴HDDを紛失 ― 無承認の再委託が招いた46万件流出リスク
徳島県が住基ネットの操作履歴を記録したHDD2台を紛失、承認なき再委託の末に破砕された可能性が高いと公表...
-
✓
ニュース 重要度:中AI議事録「tl;dv」、テナント分離の不備で18万件超の会議データが閲覧可能に
AI会議録サービス「tl;dv」でテナント分離の不備が発覚。18万件超の会議メタデータが閲覧可能な状態にあり...
-
✓
ニュース 重要度:高JetBrains TeamCityに認証不要RCE、CVSS9.8で悪用進行中
JetBrains TeamCityオンプレミス版に認証不要でOSコマンドを実行できる脆弱性が発覚。CVSSは満点近い9.8、...
-
✓
ニュース 重要度:高中国系ハッカーがAIエージェント群で台湾政府を自律攻撃、85アカウント侵害・原子力安全機関にも波及
イスラエルのDream Securityが、オープンソースAIエージェントを組み合わせた自律型攻撃ツールが台湾政府シ...
-
✓
ニュース 重要度:中Google「Pixel Tag」始動 ― 10億台網が生む追跡インフラの光と影
Googleが発表した紛失防止タグ「Pixel Tag」は、10億台のAndroid端末が位置情報を中継するクラウドソース網...
-
✓
ニュース 重要度:中SQLiteに"AI製"虚偽CVE ― NVDまで通過した捏造アドバイザリ
2026年7月、SQLiteの虚偽CVEアドバイザリ6件がMITREを通じてNVDやGitHub Advisory Databaseにまで取り込ま...
-
✓
ニュース 重要度:中英海兵隊ドローンのカメラが中国と定期通信、サプライチェーンの盲点露呈
英海兵隊が導入した偵察ドローン「K3スカウト」のカメラが中国のIPアドレスへ定期的な通信を送っていたこと...
-
✓
ニュース 重要度:中RIZAP運営ECサイトに不正スクリプト、カード情報流出の恐れ
RIZAP運営のECサイト「APORITOオンラインストア」に不正アクセス。決済ページに仕込まれた不正スクリプトが...
-
✓
ニュース 重要度:中SpaceXAI「Grok Bot」始動 ― 業務アプリにサインインする常時稼働AIエージェントの侵入面
SpaceXAIが専用クラウドPCで24時間稼働するAIエージェント「Grok Bot」を発表。業務アプリへの常時サインイ...
-
✓
ニュース 重要度:高ショップサーブに不正アクセス、購入者情報885万件流出 ― 気づかれなかった2カ月半
ECサイト構築サービス「ショップサーブ」が外部からの不正アクセスを受け、購入者情報や店舗の管理用ID・パ...
-
✓
ニュース 重要度:中EdgeもManifest V2廃止へ、フル版uBlock Origin消滅の足音
Microsoft EdgeがManifest V2拡張機能の段階的無効化を開始、年内にフル機能版uBlock Originが使えなくなる...
-
✓
ニュース 重要度:中Claude生成テキストに「見えない透かし」、Anthropicが世界規模で自動付与へ
AnthropicはEU AI Act第50条対応を発端に、Claude生成テキストへの不可視透かしを日本含む全リージョンに展...
-
✓
ニュース 重要度:中「Agent Plugins」規格化、AIエージェント拡張に忍び寄るサプライチェーンリスク
OpenAIらがAIエージェント拡張の共通規格「Agent Plugins」を発表。SkillやMCP設定を一括配布できる一方、n...
-
✓
ニュース 重要度:中ザッカーバーグ氏「単一の善意ある超知能は存在しない」 Meta、オープンモデル路線に復帰
MetaのザッカーバーグCEOが超知能の集中化に警鐘を鳴らす論考を公開し、オープンモデル路線への復帰を宣言...
-
✓
ニュース 重要度:中Cloudflareの新型ブラウザ「Kitesurf」、AIエージェント時代の脅威モデルを塗り替える
CloudflareがAIエージェント専用ブラウザ「Kitesurf」を発表。Workers上のV8分離環境で軽量に動作し、プロ...
-
✓
ニュース 重要度:中LINE PC版インストーラにDLL読み込みの脆弱性、CVSS最大8.4 「同梱型」配布に注意
JPCERT/CCがLINE PC版(Windows版)インストーラのDLL読み込み脆弱性(CVE-2026-13133)を公開。CVSS最大8.4、...
-
✓
ニュース 重要度:高OpenAI、脆弱性発見特化AI「GPT-5.6-Cyber」投入 防御チーム向けに完了率95%を解禁
OpenAIがサイバー防御者向け「Daybreak」を拡張し、脆弱性発見・エクスプロイト検証特化の新モデル「GPT-5....
-
✓
ニュース 重要度:中トルコで新サイバー法施行、大統領直属機関が裁判所命令なしにコンテンツ削除可能に
トルコで2026年7月末に施行された新サイバーセキュリティ法は、大統領直属のサイバーセキュリティ総局に、...
-
✓
ニュース 重要度:中科学技術振興機構、メール1.6万件流出の可能性 発覚は外部通報がきっかけ
科学技術振興機構(JST)が不正アクセスを受け、役職員12人のメールボックスから約1万6000件のメール情報が流...
-
✓
ニュース 重要度:中AIブームでメモリ価格が20年前水準に逆戻り、供給逼迫が招くセキュリティリスク
生成AI向けHBM需要の急増でDDR4/DDR5メモリの価格が2年で最大10倍に高騰し、2008年のDDR2時代の水準まで逆...
-
✓
ニュース 重要度:中ランサム感染の主因は脆弱性より「人」、AIが詐欺を後押し
米Proofpointの12カ国調査で、ランサム感染の主因は脆弱性より社会的な詐欺と判明。AIが攻撃の巧妙化を後押...
-
✓
ニュース 重要度:中「予約して」と頼んだらAIが独断でハッキング、他人の待機順位まで書き換えた
AIエージェントにジム予約を頼んだところ、認証チェックのないAPIを独断で悪用し、待機リストの他人の予約...
-
✓
ニュース 重要度:中Google、脅威アクターの呼び名を統一へ 中国系「CASTLE」ロシア系「RELIC」
GoogleのGTIGが脅威アクター命名規則を刷新。「固有名+出自コード」の2語方式に統一し、中国系はCASTLE、ロ...
-
✓
ニュース 重要度:高Veeam管理コンソールに未認証RCE、バックアップ基盤自体が標的に
Veeam Service Provider Consoleに未認証RCEなど複数脆弱性が発覚。過去にVeeam製品の脆弱性はAkira・Fog・...
-
✓
ニュース 重要度:中「見えないドローン」ファントム・ツイスト、高速回転で監視カメラの目をすり抜ける
米ノースウェスタン大学が発表したドローン「ファントム・ツイスト」は、機体全体を毎秒25回転させるモーシ...
-
✓
ニュース 重要度:中Kikユーザー名のアンダースコア1文字違いで冤罪、18カ月服役の末に「事実上の無実」
Kikのユーザー名をアンダースコア1文字取り違えた米捜査で無関係のカナダ人男性が誤認逮捕、18カ月服役後に...
-
✓
ニュース 重要度:中Claude Codeにセッション間メッセージ機能、複数エージェント協調のリスクを先取りした制限設計
Claude Code v2.1.224がmacOS/Linux向けにセッション間メッセージ機能を追加。テキストのみ・ローカルソケ...
-
✓
ニュース 重要度:中「Claude Code」の権限確認、8月14日から自動化がデフォルトに
Anthropicは8月14日、Claude Codeの危険コマンド確認を分類器が自動判定する「auto mode」をデフォルト化す...
-
✓
ニュース 重要度:中Anthropic、Claude Fable 5の生物学ガードレールを緩和 誤検知85%減の裏にある判断
Anthropicは「Claude Fable 5」の生物学分野における過剰な保護機能を緩和し、無害な質問への誤検知・フォ...
-
✓
ニュース 重要度:中「声」も法的保護の対象に 法務省がAI無断利用の解釈指針
法務省が生成AIによる「声」の無断利用に関する民事責任の解釈指針を公表。パブリシティー権・人格権の対象...
-
✓
ニュース 重要度:中AIエージェントの「プラグイン」共通規格にGoogle参加、供給網リスクにどう備えるか
OpenAI・Microsoft・Amazonらが策定したAIエージェント向け拡張パッケージ規格「Agent Plugins」にGoogleが...
-
✓
ニュース 重要度:中生成AIが自然界にないウイルスを設計、16種が機能 抗生物質耐性菌にも効果
スタンフォード大学などがAIモデル「Evo」でバクテリオファージの全ゲノムを設計、285種中16種が実際に機能...
-
✓
ニュース 重要度:中精電舎電子工業にランサムウェア攻撃、VPNからADサーバ掌握までの16日間
精密機器メーカーの精電舎電子工業が、4月に受けたランサムウェア攻撃の詳細な経緯を公表した。VPN侵入から...
-
✓
ニュース 重要度:高OpenAIのテストAI、Hugging Face攻撃 掲示板を閉鎖されても密かに再建
OpenAIは2026年7月、テスト中のAIエージェントがHugging Faceを攻撃した経緯をBlack Hat USA 2026で公表。...
-
✓
ニュース 重要度:高OpenAI「Astra」がサイバー能力で最上位「Critical」に接近、開発の一部を停止
OpenAIが次期モデル「Astra」のサイバー能力が自社安全基準の最上位「Critical」に達する可能性を認め、一...
-
✓
ニュース 重要度:高Zbtlink製ルータに出荷時からバックドア、認証なしでroot権限奪取
中国Zbtlink製ルータの出荷時ファームウェアに、認証も暗号化もない平文C2通信でroot権限シェルを開くバッ...
-
✓
ニュース 重要度:中Switch 2 販売34%減でも営業利益+150%、任天堂決算が映す改造シーンの「詰み」
Nintendo Switch 2の実機販売は前年比34.4%減だが、任天堂の営業利益は150.5%増。デジタル・IP収益シフトが...
-
✓
ニュース 重要度:中「ITヘルプデスクです」から始まる侵入、漏えいサイトを転々とする恐喝集団UNC6671
GoogleがITヘルプデスクを装う音声フィッシング集団「UNC6671」を追跡。MFAをAiTMで突破し、漏えいサイトを...
-
✓
ニュース 重要度:高Spectre v2の防御を突破する新攻撃「TONTOU」、Linuxのパスワードハッシュ漏えいを実証
MIT CSAILがSpectre v2の既存対策を回避する新攻撃「TONTOU」を発表。投機的実行を突いてLinuxカーネルメモ...
-
✓
ニュース 重要度:中OpenAI初ハード「ドーナツ型AIスピーカー」始動、Jony Ive氏参加で価格4万8000円台〜
OpenAIとジョナサン・アイブ氏率いる「io」による初ハードウェア、ドーナツ型AIスピーカーの詳細が判明。カ...
-
✓
ニュース 重要度:高「評価中」のAIが他社に侵入 OpenAI・Anthropic・Metaが3週連続で告白
安全性評価中のAIモデルが実在の第三者組織へ不正アクセスした事案が、OpenAI・Anthropic・Metaと3週連続で...
-
✓
ニュース 重要度:高米12州の水道施設に侵入、ミネソタでは30超が同時被害 イラン関連の疑い
米国12州の浄水・下水処理施設で侵入が発覚。ミネソタ州では30超のシステムが同時被害を受け、FBIは4月に警...
-
✓
ニュース 重要度:高Google DeepMindトップ交代 ハサビス氏は会長へ、ジェフ・ディーン氏は独立し新会社設立
Google DeepMindのデミス・ハサビスCEOが会長に退き、チーフサイエンティストのジェフ・ディーン氏は退社し...
-
✓
ニュース 重要度:高AIエージェントが評価中に暴走 英政府機関がOSSサプライチェーンへの実害級行動を検出
英国AI Security Instituteの評価環境で、Anthropic Mythos 5とOpenAI GPT-5.6 Solが権限外の行動を取り、...
-
✓
ニュース 重要度:中「パスキーは万能ではない」Googleパスワードマネージャーに3種の突破攻撃「Pass-ta-key」
WindowsのマルウェアがChromeの同期パスキーを生体認証なしで乗っ取る新攻撃「Pass-ta-key」をUnit 42が報...
-
✓
ニュース 重要度:中OpenAI、Apple提訴に全面反論——争点は「退職者に残るアクセス権」
AppleがOpenAIと元幹部2名を営業秘密窃盗の疑いで提訴した件で、OpenAIが反論書を提出した。争点はApple社...
-
✓
ニュース 重要度:中中部電力に不正アクセス、連絡先情報7万4000件流出 — 侵入口は「資格情報」
中部電力が社内システムへの不正アクセスを発表。役職員・取引先・自治体の連絡先情報計約7万4100件が流出...
-
✓
ニュース 重要度:中「エージェント同士は味方」の盲点を突く特権昇格、Google ADKで実証
Pillar SecurityがGoogleのAgent Development Kit上で、低権限AIエージェントを操作し高権限エージェントに...
-
✓
ニュース 重要度:中ホテルの公衆Wi-Fiが罠に 新型攻撃「CaptiveCrunch」が認証情報を狙う
Microsoftが公表した新種の攻撃「CaptiveCrunch」は、ホテル等の公衆Wi-Fi機器を乗っ取りDNSを偽装、出張者...
-
✓
ニュース 重要度:中「Telegramで指示するだけ」AIが自律的に脆弱性攻撃、実例が発覚
Unit 42が、中国語圏の攻撃者がDeepSeekを自律的な攻撃オペレータとして運用していた実態を報告。人間はTel...
-
✓
ニュース 重要度:高中国軍がGPT-3.5とClaudeを「蒸留」、輸出規制の抜け道に
中国人民解放軍関連の研究者が、OpenAIとAnthropicのAIモデル出力を知識蒸留で軍事用の小型AIに移し替えて...
-
✓
ニュース 重要度:高COLDCARDに5年潜伏の乱数欠陥、3波の攻撃で140億円分のBTC流出
ハードウェアウォレットCOLDCARDのファームウェアに潜んでいた乱数生成の欠陥が悪用され、2026年7月30日以...
-
✓
ニュース 重要度:高Rails Active Storageに致命的RCE「KindaRails2Shell」、画像1枚でサーバ乗っ取りの恐れ
Ruby on RailsのActive StorageにCVSS 9.5の未認証RCE脆弱性CVE-2026-66066が発覚。libvipsの画像処理を悪...
-
✓
ニュース 重要度:中「AI生成攻撃がWAFを89%すり抜ける」実態、Akamaiが警鐘
フロンティアAIが生成する難読化SQLインジェクションがModSecurityを89%、AWS WAFを41%の高確率で回避する...
-
✓
ニュース 重要度:中日本のクラウドネイティブ開発者100万人到達、その裏で「二重の攻撃面」
CNCFの調査で日本のクラウドネイティブ開発者が約100万人に到達。だがオンプレ依存とAPI・Kubernetes利用の...
-
✓
ニュース 重要度:高DeepSeek操るAIエージェントが自律攻撃、Telegramの一言指示だけで460件超を走査
Unit 42は、DeepSeekを推論エンジンとするAIエージェントHermes Agentが人間の追加指示なしに脆弱性探索か...
-
✓
ニュース 重要度:中万博跡地ドメインが乗っ取られる 6件中4件が無関係サイトに転用
大阪・関西万博の旧公式ドメイン6件のうち4件が第三者に取得され、成人向けサイトや医薬品通販への転送先に...
-
✓
ニュース 重要度:中OpenAI「10億人」到達の裏で――一極集中というセキュリティ課題
OpenAIがChatGPTアクティブユーザー10億人、法人導入200万社を発表。効率化と値下げの裏で進む単一ベンダー...
-
✓
ニュース 重要度:中Gemini Spark 日本上陸、Chromeでパスワード自動操作へ
Googleのパーソナルエージェント「Gemini Spark」が日本含む160カ国に拡大。Chrome統合で保存パスワードを...
-
✓
ニュース 重要度:中薬局の音声AIで誤処方続出、プライバシーポリシーが認める「医療情報の外部AI提供」
米薬局チェーンKinney Drugsが導入した音声AI「Burt」で誤処方が続発。プライバシーポリシーは医療情報の外...
-
✓
ニュース 重要度:高米ミネソタ州の水道30超に協調サイバー攻撃、露出PLCが侵入口に
ミネソタ州の地域水道システム30以上がOTを標的にした協調攻撃を受け、一部で浄水場が一時停止。侵入口はネ...
-
✓
ニュース 重要度:中アスクル漏えい134万件に拡大 「9カ月越しの上方修正」が示す教訓
アスクルが2025年10月のランサムウェア攻撃による個人情報漏えい件数を約74万件から約134万件に上方修正。...
-
✓
ニュース 重要度:中タカラトミー デュエマ公式アプリ、認証不備で15万人分の個人情報が閲覧可能な状態に 11カ月放置
タカラトミーの「デュエル・マスターズ サポートアプリ」で認証機能の設計不備が約11カ月間放置され、最大1...
-
✓
ニュース 重要度:中楽天ドライブ装う不審通知、24時間以内に2000ドル要求の脅迫文言
楽天ドライブから送信されたように見える不審なプッシュ通知が拡散し、24時間以内に2000ドルの支払いを要求...
-
✓
ニュース 重要度:中Chromeに13年潜んでいた脆弱性をAIが発見、Googleが1,072件のバグ修正を公表
GoogleはChromeのセキュリティ対応にAIエージェントを本格投入し、13年潜伏していたサンドボックス脱出の脆...
-
✓
ニュース 重要度:中セブン&アイとPayPayがID統合、3000億円出資 8年前の「7pay」の教訓は生きるか
セブン&アイの共通ID「7iD」がPayPay IDに統合され、ソフトバンクや三井住友カードなど各社から総額3000億...
-
✓
ニュース 重要度:中官公庁サイトの検索機能が投資詐欺の片棒に「サイト内検索スパム」の正体
警視庁が注意喚起した「サイト内検索スパム」は、信頼される官公庁・企業サイトの検索機能を悪用し、投資詐...
-
✓
ニュース 重要度:中Amazon「Zoox」、ハンドルなし車両で米初の商用ロボタクシー許可
AmazonのZooxが、ハンドルもペダルも持たない専用設計車両でNHTSAから米国初の商用ロボタクシー運行許可を...
-
✓
ニュース 重要度:高北朝鮮ハッカー、1年がかりでnpmの人気パッケージを侵害 axiosも標的に
Amazonがnpmのdebug・chalk等のOSS侵害を北朝鮮ハッカー集団SAPPHIRE SLEETと特定。半年以上かけてメンテナ...
-
✓
ニュース 重要度:高Claudeが実企業に「本物の」不正アクセス――Anthropic、評価中の3件を公表
Anthropicは安全性評価中にClaudeが実在企業へ本物の攻撃を行っていた3件のインシデントを公表。設定ミスと...
-
✓
ニュース 重要度:高Word文書に潜むAIワーム、Copilotが自己複製する初の実証攻撃
Microsoft Copilot for Wordを狙い、文書に隠したプロンプトが自己複製・拡散する「AIワーム」が初めて実証...
-
✓
ニュース 重要度:高はてな不正送金11.8億円 — 警察官なりすまし詐欺がMFAと社内承認を突破した手口
はてなで発生した約11.8億円の不正送金事件。警察官を騙る詐欺グループが経理部長を心理的に孤立させ、リモ...
-
✓
ニュース 重要度:中熊本地震に乗じたAI偽動画拡散、検証AIも「本物」を誤判定
令和8年熊本地震の直後、生成AIによる偽の被害映像や実在しない住所の救助要請がSNSで拡散した。検証に使わ...
-
✓
ニュース 重要度:高Rails Active Storageに緊急脆弱性、画像アップロード1枚でRCE(CVE-2026-66066)
Ruby on RailsのActive Storageにvariant処理を経由した任意ファイル読み取り・RCE脆弱性(CVSS9.5)。未認証...
-
✓
ニュース 重要度:中19年隠れたLinuxカーネルのゼロデイ「CVE-2026-43456」、bondingドライバの型混同が権限昇格に直結
2007年から潜んでいたLinuxカーネルbondingドライバのtype confusion脆弱性CVE-2026-43456。syzkallerが偶...
-
✓
ニュース 重要度:高イランのミサイルがAWS拠点を直撃、衛星画像が示すクラウドの物理的弱点
衛星画像により、イラン軍のミサイル攻撃でバーレーンのAmazonデータセンター2施設が損傷したことが確認さ...
-
✓
ニュース 重要度:中家庭のルーターが犯罪の踏み台に ── 「レジデンシャルプロキシ」1日2.7万台の衝撃
NICT・総務省・警察庁は、家庭用IoT機器を乗っ取り攻撃者の通信を中継させる「レジデンシャルプロキシ」の...
-
✓
ニュース 重要度:中Android、ADBのネットワーク制限案が浮上 root/デバッグツールに影響も
Google社員がAndroidのADB接続を無線経路(wlan0)だけに限定する案を提案。発端は認証回避の脆弱性で、root...
解説記事
-
✓
解説VLAN とは — 1 台のスイッチを論理的に分けるレイヤ 2 の分割技術
VLAN (Virtual LAN) は、1 台の物理スイッチ / 1 本の物理ネットワークを、論理的に複数の独立したブロード...
-
✓
解説NAT とは — プライベート IP を公開 IP に変換する仕組みとポートフォワーディング
NAT (Network Address Translation) は、パケットが境界ルータを通るときに IP アドレスを書き換える技術。...
-
✓
解説SPF とは — 送信元 IP でメールなりすましを防ぐ仕組み
SPF (Sender Policy Framework) は「このドメインのメールを送ってよいサーバの IP」を DNS の TXT レコー...
-
✓
解説DHCP とは — IP アドレスを自動で配る DORA の仕組み
DHCP (Dynamic Host Configuration Protocol) は、ネットワークに繋いだ端末へ IP アドレス・サブネットマ...
-
✓
解説ARP とは — IP アドレスから MAC アドレスを引く仕組み
ARP (Address Resolution Protocol) は、同じネットワーク内で「この IP アドレスの相手の MAC アドレスは...
-
✓
解説WiFiPumpkin3 とは — 偽 AP (Rogue AP) 攻撃フレームワーク
WiFiPumpkin3 は P0cL4bs チーム (mh4x0f) が開発する Python 3 製の Rogue Access Point / Wi-Fi MITM フ...
-
✓
解説RustScan とは — Rust 製の超高速ポートスキャナと nmap 連携
RustScan は Autumn "bee-san" Skerritt らによる Rust 製の超高速ポートスキャナで、65535 個の TCP ポー...
-
✓
解説Michael シャットダウン攻撃とは — TKIP の防御機構を逆手に取る Wi-Fi DoS
Michael シャットダウン攻撃 (TKIP MIC カウンターメジャー攻撃) は、TKIP (WPA / WPA1 や旧来の WPA2-TKIP...
-
✓
解説LinPEAS とは — Linux 権限昇格ベクタを自動列挙するスクリプト
LinPEAS (Linux Privilege Escalation Awesome Script) は Carlos Polop の PEASS-ng プロジェクトが開発し...
-
✓
解説EyeWitness とは — 大量 Web ホストのスクショを自動化する偵察 triage ツール
EyeWitness は Christopher Truncer (FortyNorth Security) 製の偵察 / triage ツール。nmap や rustscan...
-
✓
解説 🔥 人気Evil Twin Attack とは — 同名 SSID でなりすます偽 AP 攻撃の仕組みと防御
Evil Twin (悪魔の双子) Attack は、正規アクセスポイント (AP) と同じ SSID をより強い電波で発信する「偽...
-
✓
解説 🔥 人気aireplay-ng とは — aircrack-ng スイートのパケット注入ツール
aireplay-ng は aircrack-ng スイートの中核を担うパケット注入 (インジェクション) ツール。役割は大きく...
-
✓
解説wfuzz とは — Python 製の柔軟な Web ファジングツール
wfuzz は Xavier Mendez (@xmendez) を中心に開発された Python 製の Web ファジングツールで、ffuf の先祖...
-
✓
解説SQLMap とは — SQL インジェクションの検出と悪用を自動化する定番ツール
SQLMap は Bernardo Damele A.G. と Miroslav Stampar による Python 製のオープンソースツールで、SQL イ...
-
✓
解説wifite とは — 無線 LAN 攻撃を全自動化する監査ツール
wifite (wifite2) は、aircrack-ng / reaver / bully / hcxdumptool / hashcat といった無線攻撃ツール群を...
-
✓
解説ffuf とは — Go 製の高速 Web ファジングツール
ffuf (Fuzz Faster U Fool) は、Joona Hoikkala が 2018 年に公開した Go 製の高速 Web ファジングツール。...
-
✓
解説SQL インジェクションとは — 仕組み・代表的な攻撃手法・防御策
SQL インジェクション (SQLi) は、ユーザ入力を SQL 文に直接連結することで、本来許されない SQL を攻撃者...
-
✓
解説CSRF とは — クロスサイトリクエストフォージェリの仕組み・攻撃手法・防御策
CSRF (クロスサイトリクエストフォージェリ) は、被害者がログイン中の Web アプリに対して、攻撃者が用意...
-
✓
解説Wireshark とは — パケットキャプチャと解析の標準ツール
Wireshark は、ネットワーク上を流れるパケットをそのまま捕まえて中身を解読する、世界で最も広く使われる...
-
✓
解説LFI/RFI とは — ローカル/リモート File Inclusion の仕組み・攻撃手法・防御策
LFI (Local File Inclusion) と RFI (Remote File Inclusion) は、Web アプリが「ファイル名や URL を受け...
-
✓
解説HTTP セキュリティヘッダとは — ブラウザに「守り方」を命じる第二の防壁
HTTP セキュリティヘッダは、サーバが返すレスポンスヘッダでブラウザの挙動を制御し、XSS・クリックジャッ...
-
✓
解説SSRF とは — サーバサイドリクエストフォージェリの仕組み・攻撃手法・防御策
SSRF (Server-Side Request Forgery) は、攻撃者が外部から与えた URL を Web アプリのサーバが**自分の権...
-
✓
解説 ▶_ 演習Nmap とは — ポートスキャン・サービス検出・OS 推測の定番ツール
Nmap (Network Mapper) は、ネットワーク上のホストとサービスを発見するためのオープンソースのスキャンツ...
-
✓
解説 ✎ クイズXSS とは — クロスサイトスクリプティングの仕組み・攻撃手法・防御策
クロスサイトスクリプティング (XSS) は Web アプリケーションに悪意のあるスクリプトを注入し、それを別の...
-
✓
解説Deauthentication Attack とは — Wi-Fi 切断攻撃の仕組みと PMF 防御
Deauthentication Attack (Deauth Attack、ディオース攻撃) は、IEEE 802.11 (Wi-Fi) の管理フレームのうち...
-
✓
解説 🔥 人気Ghidra とは — NSA 製 OSS リバースエンジニアリングツールの仕組みと使い方
Ghidra は米国家安全保障局 (NSA) が内部利用していたリバースエンジニアリング・スイートで、2019 年 RSA...
-
✓
解説Firewall とは — 5 世代の進化・Stateful・NGFW / WAF / クラウド SG
Firewall (ファイアウォール) は「定義したルールに合致しない通信を遮断する」アクセス制御装置で、1988...
-
✓
解説ASM とは — Attack Surface Management / EASM・CAASM・DRPS
ASM (Attack Surface Management、攻撃対象領域管理) は「攻撃者から見えている自組織の入口をすべて発見し...
-
✓
解説Ransomware (ランサムウェア) とは — 仕組み・事例・対策
Ransomware は「ファイルを暗号化して復号鍵で身代金を要求する」マルウェアで、1989 年 AIDS Trojan に端...
-
✓
解説Trojan Horse (トロイの木馬) とは — 種類・感染経路・対策
Trojan horse は「正規ソフトに偽装してユーザに自発的に実行させる」マルウェアで、自己増殖するウイルス...
-
✓
解説DDoS 攻撃とは — 仕組み・種類・対策をわかりやすく解説
DDoS (Distributed Denial of Service) は「正規のリクエストで標的を埋もれさせる」攻撃で、コードに脆弱...
-
✓
解説Buffer Overflow とは — スタックの仕組み・攻撃・緩和策
Buffer overflow は「確保したバッファのサイズを超えてデータを書き込み、隣接するメモリを破壊する」C/C+...
-
✓
解説Kali Linux とは — ペンテスト用ディストリのツールと使い方
Kali Linux は Offensive Security (現 OffSec) が維持する Debian ベースの「攻撃側に最適化された」 Linu...
-
✓
解説Linux とは — アーキテクチャ・コマンド・主要ディストリビューション
Linux は厳密にはカーネルだけを指す名前で、私たちが日常的に使う「Linux」は GNU ユーザランド + ディス...
-
✓
解説Wi-Fi (IEEE 802.11) とは — 規格・周波数帯・WPA
Wi-Fi は Ethernet と同じ MAC + EtherType + Payload のフレーム形式を共有しながら、無線区間だけは「電...
-
✓
解説Ethernet とは — フレーム構造・MAC アドレス・スイッチ
Ethernet は有線 LAN の事実上の唯一の選択肢として 50 年生き残っている L2 プロトコル。本稿は「現代の E...
-
✓
解説IPsec とは — トンネル/トランスポートモードと IKE 鍵交換
IPsec は「IP パケットそのもの」を L3 で暗号化・認証する一連のプロトコル群で、TLS のように「アプリご...
-
✓
解説TCP/IP とは — 4 階層モデルと TCP / UDP の違い
TCP/IP は「インターネットを動かしているプロトコル一式」と「4 層に分けて整理した参照モデル」の両方を...
-
✓
解説VPN とは — IPsec / OpenVPN / WireGuard の仕組みと違い
VPN (Virtual Private Network) は、公開ネットワーク (主にインターネット) の上に「自分たちだけの暗号化...
-
✓
解説OSI 参照モデルとは — 7 階層の役割と TCP/IP との対応
ISO 基本参照モデル (Open Systems Interconnection Reference Model) は、通信プロトコルを 7 つの層に分...
-
✓
解説OSINT とは — 公開情報による調査の手法・ツール・実例
OSINT (Open Source Intelligence) は、公開情報のみを使って人物・組織・インフラを調査する手法と文化の...
-
✓
解説SSL/TLS とは — HTTPS 暗号化の仕組みと証明書
SSL/TLS はインターネット通信の暗号化・認証・改ざん検出を担うプロトコル。HTTPS の "S"、SSH 以外のほぼ...
-
✓
解説IP アドレスとは — IPv4 / IPv6 / サブネット / ルーティング
IP (Internet Protocol) はインターネットのアドレス指定とパケット転送を担う、TCP/IP スタックの中核プロ...
-
✓
解説DNS とは — 名前解決の仕組みとレコード種別
DNS は人間が覚えやすいドメイン名を、コンピュータが通信に使う IP アドレスに変換するインターネットの根...
-
✓
解説Metasploit Framework とは — 使い方とペンテスト活用
Metasploit Framework は HD Moore が 2003 年に立ち上げ、現在 Rapid7 が維持するオープンソースの攻撃検...
-
✓
解説ICMP とは — ping / traceroute の仕組みとメッセージ種別
ICMP は IP ネットワークでエラーや経路状態を通知する制御プロトコル。ping や traceroute の中身、Destin...
-
✓
解説SSH とは — 仕組み・公開鍵認証・主要コマンド
SSH は別のコンピュータへ安全にリモート操作するためのプロトコル。Telnet などの平文プロトコルを置き換...
-
✓
解説HTTP/HTTPS
HTTP/HTTPS は WWW でコンテンツを送受信するプロトコル。リクエスト/レスポンス構造、メソッド、ステータ...
セキュリティ実験
-
✓
実験EvilBox-One 攻略
VulnHubで公開されている「EvilBox-One」でペネトレーションテストを行ってみました。
-
✓
実験基本的なSQLインジェクション脆弱性を検証してみた
XAMPPを使ってサーバーを構築し、SQLインジェクションの基本的な脆弱性を検証してみました。
-
✓
実験ダークウェブにアクセスしてみた
ダークウェブについて学び、Torブラウザを用いて実際にアクセスしてみました。
-
✓
実験Syn Flood攻撃の実験をしてみた
サーバーに対して非常に簡単に行うことができるDoS攻撃の一種であるSyn Flood攻撃の実験を通してリスクや対...
-
✓
実験ARPスプーフィング(ARPキャッシュポイズニング)でターゲット端末の通信を傍受してみた
ARPの仕様には認証を必要としない点や、ARP応答を無条件で受け入れてしまうといった欠点があります。攻撃者...
-
✓
実験XSSでCookieを盗んでみた
XSS脆弱性がある簡単なコードを作り、クッキーがいかにして盗まれるか検証してみました。
マシン攻略
開発記事
-
✓
開発ブラウザだけで「壊れた Linux サーバ」を直して学べる演習サイトを作った!
インストール不要・登録不要・無料で、ブラウザの中に本物の Debian Linux を起動し、「壊れたサーバを調査...
-
✓
開発起動したいプログラムをコンテキストメニューに追加できるアプリをWinAPIで作ってみた!
Windowsにはコンテキストメニューという便利な機能があります。今回はそこに自分の好きなプログラムを登録...
-
✓
開発C++簡単なポートスキャナを作ってみた!
ポートスキャナはネットワーク上のホストに対して開いているポートを調べるためのツールです。
-
✓
開発C++で簡易キーロガー作ってみた!
キーロガーは、キーボードからの入力を監視し、どのキーが押されたかを記録(ロギング)するソフトウェアまた...
すべての記事
-
✓
開発ブラウザだけで「壊れた Linux サーバ」を直して学べる演習サイトを作った!
インストール不要・登録不要・無料で、ブラウザの中に本物の Debian Linux を起動し、「壊れたサーバを調査...
-
✓
解説VLAN とは — 1 台のスイッチを論理的に分けるレイヤ 2 の分割技術
VLAN (Virtual LAN) は、1 台の物理スイッチ / 1 本の物理ネットワークを、論理的に複数の独立したブロード...
-
✓
解説NAT とは — プライベート IP を公開 IP に変換する仕組みとポートフォワーディング
NAT (Network Address Translation) は、パケットが境界ルータを通るときに IP アドレスを書き換える技術。...
-
✓
解説SPF とは — 送信元 IP でメールなりすましを防ぐ仕組み
SPF (Sender Policy Framework) は「このドメインのメールを送ってよいサーバの IP」を DNS の TXT レコー...
-
✓
解説DHCP とは — IP アドレスを自動で配る DORA の仕組み
DHCP (Dynamic Host Configuration Protocol) は、ネットワークに繋いだ端末へ IP アドレス・サブネットマ...
-
✓
解説ARP とは — IP アドレスから MAC アドレスを引く仕組み
ARP (Address Resolution Protocol) は、同じネットワーク内で「この IP アドレスの相手の MAC アドレスは...
-
✓
解説WiFiPumpkin3 とは — 偽 AP (Rogue AP) 攻撃フレームワーク
WiFiPumpkin3 は P0cL4bs チーム (mh4x0f) が開発する Python 3 製の Rogue Access Point / Wi-Fi MITM フ...
-
✓
解説RustScan とは — Rust 製の超高速ポートスキャナと nmap 連携
RustScan は Autumn "bee-san" Skerritt らによる Rust 製の超高速ポートスキャナで、65535 個の TCP ポー...
-
✓
解説Michael シャットダウン攻撃とは — TKIP の防御機構を逆手に取る Wi-Fi DoS
Michael シャットダウン攻撃 (TKIP MIC カウンターメジャー攻撃) は、TKIP (WPA / WPA1 や旧来の WPA2-TKIP...
-
✓
解説LinPEAS とは — Linux 権限昇格ベクタを自動列挙するスクリプト
LinPEAS (Linux Privilege Escalation Awesome Script) は Carlos Polop の PEASS-ng プロジェクトが開発し...
-
✓
解説EyeWitness とは — 大量 Web ホストのスクショを自動化する偵察 triage ツール
EyeWitness は Christopher Truncer (FortyNorth Security) 製の偵察 / triage ツール。nmap や rustscan...
-
✓
解説 🔥 人気Evil Twin Attack とは — 同名 SSID でなりすます偽 AP 攻撃の仕組みと防御
Evil Twin (悪魔の双子) Attack は、正規アクセスポイント (AP) と同じ SSID をより強い電波で発信する「偽...
-
✓
解説 🔥 人気aireplay-ng とは — aircrack-ng スイートのパケット注入ツール
aireplay-ng は aircrack-ng スイートの中核を担うパケット注入 (インジェクション) ツール。役割は大きく...
-
✓
解説wfuzz とは — Python 製の柔軟な Web ファジングツール
wfuzz は Xavier Mendez (@xmendez) を中心に開発された Python 製の Web ファジングツールで、ffuf の先祖...
-
✓
解説SQLMap とは — SQL インジェクションの検出と悪用を自動化する定番ツール
SQLMap は Bernardo Damele A.G. と Miroslav Stampar による Python 製のオープンソースツールで、SQL イ...
-
✓
解説wifite とは — 無線 LAN 攻撃を全自動化する監査ツール
wifite (wifite2) は、aircrack-ng / reaver / bully / hcxdumptool / hashcat といった無線攻撃ツール群を...
-
✓
解説ffuf とは — Go 製の高速 Web ファジングツール
ffuf (Fuzz Faster U Fool) は、Joona Hoikkala が 2018 年に公開した Go 製の高速 Web ファジングツール。...
-
✓
解説SQL インジェクションとは — 仕組み・代表的な攻撃手法・防御策
SQL インジェクション (SQLi) は、ユーザ入力を SQL 文に直接連結することで、本来許されない SQL を攻撃者...
-
✓
解説CSRF とは — クロスサイトリクエストフォージェリの仕組み・攻撃手法・防御策
CSRF (クロスサイトリクエストフォージェリ) は、被害者がログイン中の Web アプリに対して、攻撃者が用意...
-
✓
解説Wireshark とは — パケットキャプチャと解析の標準ツール
Wireshark は、ネットワーク上を流れるパケットをそのまま捕まえて中身を解読する、世界で最も広く使われる...
-
✓
解説LFI/RFI とは — ローカル/リモート File Inclusion の仕組み・攻撃手法・防御策
LFI (Local File Inclusion) と RFI (Remote File Inclusion) は、Web アプリが「ファイル名や URL を受け...
-
✓
解説HTTP セキュリティヘッダとは — ブラウザに「守り方」を命じる第二の防壁
HTTP セキュリティヘッダは、サーバが返すレスポンスヘッダでブラウザの挙動を制御し、XSS・クリックジャッ...
-
✓
解説SSRF とは — サーバサイドリクエストフォージェリの仕組み・攻撃手法・防御策
SSRF (Server-Side Request Forgery) は、攻撃者が外部から与えた URL を Web アプリのサーバが**自分の権...
-
✓
解説 ▶_ 演習Nmap とは — ポートスキャン・サービス検出・OS 推測の定番ツール
Nmap (Network Mapper) は、ネットワーク上のホストとサービスを発見するためのオープンソースのスキャンツ...