日本化粧品工業会の Microsoft 365 が乗っ取られ4,026通のフィッシング送信 — 攻撃者の「デバイスコード」を承認させる手口
日本化粧品工業会の職員が本物のMicrosoftサインイン画面で攻撃者のデバイスコードを承認し、メールボックスから475通が持ち出され4,026通のフィッシングが送信された。多要素認証では防げないデバイスコードフィッシングの仕組みと、条件付きアクセスでの遮断など4つの対策を解説。
日本化粧品工業会の職員が本物のMicrosoftサインイン画面で攻撃者のデバイスコードを承認し、メールボックスから475通が持ち出され4,026通のフィッシングが送信された。多要素認証では防げないデバイスコードフィッシングの仕組みと、条件付きアクセスでの遮断など4つの対策を解説。
採用管理SaaS「ApplyNow」が社内ツールの脆弱性から侵入され、大阪市106件・入間市約1,200件など自治体6市の応募者情報約3,000件が漏えいした可能性がある。委託先SaaSの事故でも謝罪と報告は預けた側が負う。個人情報を預けるSaaSの一覧化と事故時手順の4つの打ち手を整理する。
Gyazoの不正アクセスで約2362万件のユーザー情報と約4.9億件の画像メタデータ(OCRテキスト・非公開画像のパスフレーズ等)が流出した。社員が無断で使っていた画面共有ツールから顧客情報が漏れる構図と、会社が今週行うべき申告・棚卸し・多要素認証の4つの打ち手を解説。

採用管理SaaS「ApplyNow」が社内ツールの脆弱性から侵入され、大阪市106件・入間市約1,200件など自治体6市の応募者情報約3,000件が漏えいした可能性がある。委託先SaaSの事故でも謝罪と報告は預けた側が負う。個人情報を預けるSaaSの一覧化と事故時手順の4つの打ち手を整理する。

Gyazoの不正アクセスで約2362万件のユーザー情報と約4.9億件の画像メタデータ(OCRテキスト・非公開画像のパスフレーズ等)が流出した。社員が無断で使っていた画面共有ツールから顧客情報が漏れる構図と、会社が今週行うべき申告・棚卸し・多要素認証の4つの打ち手を解説。

ムラウチドットコムはWebシステムの脆弱性を起点に複数システムへ侵入され、771万6811件の氏名・住所・電話番号などが漏えいした。公開サーバーから顧客データベースへ一直線に届く構成を断つため、中小ECが見直すべき権限とネットワーク分離の6項目を整理する。

FortiOSのCVE-2025-25249をCISAが悪用確認としてKEVに追加した。修正版は7.6.4/7.4.9/7.2.12/7.0.18以降で6.4系は修正なし。FortiGate利用企業が確認すべきバージョン、管理画面の公開範囲、保守契約の3点を解説。

盗まれたIDによるサインインが全侵入の約8割を占める今、パッチ管理だけでは防御にならない。デバイスコードフロー無効化・FIDO2移行・SharePoint異常検知の3施策が最優先対策となる。

EDR・XDR・MDRの違いを『どこまで見るか(E→X)』と『誰が運用するか(M)』の二軸で整理。横並びの択一ではなく組み合わせるもの。自社に合う選び方と、AI検知・アラート選別との関係まで解説。

ソフトウェアのサプライチェーン攻撃とは何か。正規ライブラリ乗っ取り・偽パッケージ・CI改ざん・更新配信汚染の4経路を解説し、SBOMによる見える化とバージョン固定・署名検証を軸にした現実的な防御を整理。

パスキー(FIDO2/WebAuthn)は秘密鍵が端末外に出ず登録ドメインに紐づくため、AI時代に高度化するフィッシングと流出パスワードの再利用を構造的に無効化する。仕組みと、特権アカウントから始める段階移行の勘どころを解説。

APIキーやAIエージェントの資格情報(非人間ID)は人間のIDの数十倍あり、オーナー不在・無期限のまま放置されがちだ。年1回の棚卸し会議ではなく、1人のオーナーと3つの常設ループで統制する設計を示す。

サイバー保険は約款の免責・告知義務違反・内枠限度額により、重大インシデントほど支払われないことがある。戦争免責や身代金補償の条件など、加入・更新前に確認すべき6項目と12ヶ月の優先順位を整理した。

セキュリティ人材不足にAIエージェントは答えになるか。一次トリアージは自動化できるが、グレーゾーンの最終判断と攻撃者の意図の推測は人間に残る。人員削減ではなく『同じ人数での底上げ』として捉えるSOC設計論。

2026年5月8日、CNBCは「Claude Mythosが引き起こした騒ぎは一種の『ヒステリー』とも言える」と報じる一…

MCP(Model Context Protocol)でAIを社内ツールに接続する前に押さえる9つのセキュリティ統制。過剰権限・間接プロンプトインジェクション・監査不能の三大リスクを、最小権限と判断トレースの観点から整理。

Anthropic CEO ダリオ・アモデイは2026年5月5日のイベントで、AIによる脆弱性発見が急加速する中、パッチ…

Anthropicのフロンティアモデル「Claude Mythos Preview」は、公開済み脆弱性(n-day)から…

Anthropicが2026年6月9日に公開したClaude Fable 5 の一般公開は、100万トークンのコンテキス…

2026年5月、Anthropic製フロンティアモデル「Claude Mythos Preview」が大量の脆弱性を自律…

2026年6月12日、米商務省産業安全保障局(BIS)はAnthropicに対し、フロンティアモデル「Fable 5」と…

2026年5月27日、「国家情報会議設置法」が参議院本会議で可決・成立しました。先週公開した前稿(成立見込みの解説)の続…

「国家情報会議設置法」が 2026年5月27日に成立する見込みです。首相を議長とする「国家情報会議」と、その事務局である…