サイバーセキュリティ

テクノロジー

Gitea Docker版に認証回避の欠陥──HTTPヘッダー1つで管理者権限、実攻撃を確認

開発者向けコード管理ツール「Gitea(ギッティア)」のDockerイメージに、深刻な認証回避の欠陥が見つかりました。HTTPヘッダーを1つ送り込むだけで管理者権限を奪える恐れがあり、実際に攻撃を試みる動きも確認されています。CVSS9.8...
テクノロジー

仮想通貨SDKに不正コード混入──インジェクティブのnpmパッケージが乗っ取り被害

ブロックチェーン企業インジェクティブ・ラボの開発キット(SDK)が何者かに乗っ取られ、暗号資産(仮想通貨)のウォレットの秘密鍵を盗む不正コードが仕込まれていたことが分かりました。世界中の開発者が利用する部品を突く「サプライチェーン攻撃」で、...
テクノロジー

シェアポイントに悪用中の深刻な欠陥──米当局が警告、ランサムウェアの標的に

米サイバー当局CISA(サイバーセキュリティ・インフラ安全保障庁)は、マイクロソフトの文書共有システム「SharePoint(シェアポイント)Server」に深刻な脆弱性が見つかり、実際に攻撃へ悪用されていると警告しました。この欠陥はランサ...
テクノロジー

AIが単独で攻撃を完遂──「初の自律型ランサムウェア」を専門家が確認

セキュリティ企業サイスディグ(Sysdig)が、生成AIが人間の手をほとんど借りずに攻撃を最初から最後までやり遂げた「初のランサムウェア事案」を確認したと発表した。「JadePuffer(ジェイドパファー)」と名付けられたこの攻撃では、大規...
テクノロジー

大学狙うゼロデイ攻撃が拡大──オラクル製システムで100超の組織が被害

サイバー犯罪集団「シャイニーハンターズ」が、米オラクルの業務システム「PeopleSoft(ピープルソフト)」の未修正の脆弱性(ゼロデイ)を悪用し、世界の100を超える組織に侵入していたことが分かった。被害は大学など教育機関に集中し、数十万...
テクノロジー

国際捜査で犯罪インフラ摘発──4,700万ドルの不正資産を凍結

欧州刑事警察機構(ユーロポール)が主導する国際的な法執行作戦が、サイバー犯罪を支える「アマデイ」と「ステルシー」と呼ばれる不正プログラムの基盤を一斉摘発した。2週間に及ぶ作戦で4,700万ドル相当の犯罪資産が凍結され、2,700万件の盗まれ...
テクノロジー

タタ電子で大規模情報漏洩──アップル・テスラの機密20万件流出か

インドのタタ・エレクトロニクスがサイバー攻撃を受け、アップルとテスラに関連するとされる機密ファイル20万件超が流出したと、ランサムウェア集団「ワールド・リークス(World Leaks)」が主張している。同社は6月22日に侵入を確認し、サプ...
テクノロジー

IBMとオープンAI提携──「マシン速度」のサイバー脅威にAIで対抗

米IBMは6月22日、オープンAIと提携し、最先端のAIモデルを企業向けセキュリティ業務に組み込むと発表した。AIを悪用した「マシン速度」の高度なサイバー攻撃に、防御側もAIで対抗する動きが本格化する。新たなセキュリティサービスは即日提供を...
テクノロジー

データブリックス、パンサー買収──「セキュリティ・レイクハウス」加速

データ分析大手のデータブリックスが、サイバー攻撃検知の新興企業パンサー・ラブスを買収すると発表した。今年に入って3社目のサイバーセキュリティ企業買収であり、AI(人工知能)を活用した新しい防御基盤の構築を急いでいる。今年3社目のセキュリティ...
テクノロジー

トランプ大統領、AI大統領令に署名──企業に最先端モデルの事前アクセス提供を要請

トランプ大統領は6月2日、AI(人工知能)を活用したサイバー攻撃への防御を強化する大統領令に署名した。注目すべきは、AI企業に対し最先端モデルを一般公開の最大30日前に政府へ提供するよう求める条項だ。任意ベースの早期アクセスこの大統領令は、...