2026-08-25

デイリーニュースダイジェスト - 2026-08-25

🔒 セキュリティ

📢 サマリー

本日はAnthropicがClaude Mythos 5の提供範囲を拡大し、Claude Securityのパブリックベータで利用可能になった。一方Aikidoは小規模モデルを多数組み合わせる手法でMythos 5より多くの脆弱性を半額以下で検出したと発表。イラン関連ハッカーが英国の発電所を4日間停止させる初の事例が報告され、Keycloakに未認証で任意アカウントを乗っ取れるCritical脆弱性(CVE-2026-XXXXX)が発見された。Spring Frameworkでは91件の脆弱性が一括修正。新マルウェアSynkLoader/WordlistLoaderやiAuthFlow v2フィッシングキットも確認され、Uberへの約1000億円のGDPR制裁金やTikTokの4億ドルの児童プライバシー和解など規制動向も注目される。

📌 注目記事

Claude Mythos 5の提供範囲が拡大、Claude Securityで利用可能に

Anthropicはサイバーセキュリティ向けAIモデル「Claude Mythos 5」の提供範囲を拡大し、Claude Enterprise顧客向けにClaude Security上でのコードベース脆弱性スキャンをパブリックベータで開始した。スキャン結果にはCWEカテゴリ・重要度評価・修正案が含まれ、既存のEnterpriseプランの標準トークン利用料金で課金される。同時に3500万ドルのオープンソースサイバーセキュリティ基金も発表された。

AikidoがClaude Securityより多くの脆弱性を半額以下で検出と発表

Aikidoは自社のCode Security AuditとClaude Security(Mythos 5)を比較検証し、AikidoがClaude Securityより8件多く、Codex Securityより10件多くのバグを半額以下のコストで検出したと報告した。CTOのPhilippe Dourassov氏は「大規模モデルを少数使うより、小規模モデルを多数のエージェントで使う方が効果的」と述べ、31,000超のインプレッションを集めている。

イラン関連ハッカーが英国の発電所を4日間停止

イランに関連するハッカーグループが英国の小規模発電所に対しサイバー攻撃を実行し、4日間にわたって運用を停止させた。英国政府は広域のエネルギーシステムへのリスクはないとしているが、分散型エネルギーインフラのレジリエンスと再現可能な攻撃への懸念が高まっている。この種の攻撃が実際の物理的運用停止を引き起こした初の報告事例となる。

Keycloakに未認証アカウント乗っ取りのCritical脆弱性

Red HatおよびKeycloakプロジェクトは、オープンソースのID・アクセス管理サーバーKeycloakにおいて、未認証のリモート攻撃者がパスワードリセットを強制することで任意のユーザーアカウントを乗っ取れるCritical脆弱性(CVE-2026-XXXXX)の修正パッチをリリースした。影響範囲が広く、早急な対応が推奨される。

Spring Frameworkで91件の脆弱性が修正

Spring Application Frameworkにおいて91件の脆弱性が一括で修正された。2026年に入ってから既に200件以上の脆弱性が修正されており、2025年の16件、2024年の22件と比較して急増している。AIによる脆弱性発見の加速が背景にあるとみられる。

Uberが自動アカウント停止でオランダ当局から約1000億円の制裁金

オランダデータ保護当局は、Uberがドライバーアカウントの自動停止においてEUのGDPRに違反したとして8億2500万ユーロ(約1000億円)の制裁金を課した。自動化された意思決定が適切な人為的介入なしに行われていたことが問題視されている。

「CTFはAIによって終わりました」―現役ハッカーが見た人間の敗北

日本有数の実績を持つ現役ハッカーが、AIの性能向上によりCTFが競技として崩壊しつつある現状を語った。脆弱性探索は「パチンコ」と化し、CVEの所持は実績にならなくなったという。AIが人間を上回る速度と精度で脆弱性を発見する時代の負の側面に警鐘を鳴らしている。

SynkLoaderおよびWordlistLoaderの新マルウェアファミリーが確認される

Gen Digitalの研究者がWordlistLoaderとSynkLoaderという2つの新マルウェアファミリーを特定した。WordlistLoaderはAmatera Stealerの配布に使用され、SynkLoaderは画面ハイジャック手法を用いてWindowsパスワードを窃取する。ランサムウェアグループへのアクセス販売に利用される可能性が指摘されている。

iAuthFlow v2:パスワードリセット後も生存する1万ドルのフィッシングキット

Abnormal Securityの研究者が、ロシア語のサイバー犯罪フォーラムで1万ドルで販売されているフィッシングキット「iAuthFlow v2」の分析を公開した。フィッシングで取得したGoogleセッションを利用して攻撃者が制御するパスキーを登録し、被害者がパスワードをリセットしてもアクセスを維持できる高度な手法が用いられている。

TikTokが児童プライバシー訴訟で4億ドルで和解

TikTokは13歳未満のユーザーからデータを収集し児童プライバシー法に違反したとして、米司法省との訴訟で4億ドル(3億ドルの即時支払い+1億ドル)の和解に合意した。前身のMusical.lyに関する以前の同意判決の取り消しも条件に含まれている。

AliExpressが無音オーディオで指紋採取の疑い

AliExpressがBluetoothヘッドフォンをミュートにする無音のノコギリ波を用いて買い物客のフィンガープリンティングを行っている疑いが報告された。FirefoxとBraveは既に対策済みとしているが、ユーザーが気づかないうちにデバイス識別が行われる新たなプライバシー侵害手法として注目されている。

seL4のAArch64向けセキュリティ証明が完了

seL4マイクロカーネルのAArch64(ARM 64ビット)アーキテクチャ向けのセキュリティ証明が完全に完了した。形式検証により数学的に保証されたセキュリティ特性を持つOSカーネルとして、クリティカルシステムでの採用がさらに加速すると期待される。

MS PaintとPhotosがローカル生成出力にも不可視のGUID透かしを埋め込み

Microsoft PaintおよびPhotosアプリケーションが、ローカルで生成・編集された画像に対しても不可視のGUID透かしを自動的に埋め込んでいることがリバースエンジニアリングにより明らかになった。ユーザーが気づかないうちにコンテンツの追跡が可能になる仕組みにプライバシー上の懸念が示されている。

📅 セキュリティ週次まとめ

本日は該当記事なし。

📰 セキュリティニュース (35件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

イラン関連ハッカーによる英国発電所攻撃(2件)

SynkLoader / WordlistLoader 新マルウェア(2件)

セキュリティツール, 研究

Claude Mythos 5 / Claude Security 関連(4件)

Web Application Security, WebSec, OWASP

Bug Bounty

プライバシー, 法規制, セキュリティ政策

TikTok児童プライバシー訴訟(2件)

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル, 研究論文

Claude Mythos 5 / Claude Security 関連(3件)

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (12件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Feedly (Fox on Security) ★Weekly記事レビュー(Cl0Pの新たなゼロディ攻撃、パスワードスプレー攻撃155倍、ゾンビカード攻撃とは、OpenAIの10の攻撃防止対策、ランサム被害5億円以上が16.7%)
Feedly (Fox on Security) Daily記事まとめ(Claude Mythos 5が限定利用可に、サイバーセキュリティ人材の需要増、インシデントリリース戦略を学ぶ)
Feedly (Fox on Security) 本日気になった注意喚起情報(8/24)★
Feedly (The Hacker News) ⚡ Weekly Recap: AI-Powered PLC Attacks, GitLab Attacks, Stripe Key Leaks and More
Feedly (SANS ISC) ISC Stormcast For Monday, August 24th, 2026
Feedly (The CyberSec Guru) Day 5: The Mathematical Core – IPv4 Addressing & Subnetting
Feedly (Scott Helme) The ultimate road trip combo: Starlink Mini + UniFi Travel Router
Feedly (INTERNET Watch) 10ギガ回線にはこれが買い? エレコムの新型10GbE対応スイッチの実力を動画でチェック
Feedly (INTERNET Watch) ネットギア、マルチギガビットスマートスイッチ・アンマネージスイッチ5モデル発売
Feedly (INTERNET Watch) ファンレス! 国内メーカー製! 新型PHY搭載! 期待の新型10Gスイッチ・エレコム「EHC-X05MA-HB」を試す
Feedly (INTERNET Watch) オール光ネットワーク(APN)の知見や研究成果を体系化した設計指針が国際標準化
HackerNews Xiaomi: 新CPUがAppleコアにシングルスレッドで匹敵、マルチスレッドでは大幅に高速
HackerNews IPFS Maintainers Winding Down
HackerNews サンフランシスコ全市がビデオゲームに
HackerNews How Europe is killing makers and micro-entrepreneurs
HackerNews Jabber/XMPP: 25 Years of Digital Independence
HackerNews Anger, Anxiety and Agency
HackerNews Technology Is Over
HackerNews What Is a Syslog Server?
HackerNews Adding 4 more 2.5GbE interfaces to the GMKtec NucBox G9
HackerNews Removed all counters, replies, following/ers, timestamps, from textlog
HackerNews Your "File" Menu Isn't About Files
HackerNews Could We Dredge the Netherlands Without Fossil Fuels?
HackerNews Show HN: A techno machine in one HTML file, with verifiable renders
HackerNews FDA clears blood test to aid evaluation for Alzheimer's disease
Zenn (newt_st21) 最近育てているフロントエンド開発用テンプレートの話
X 検索 Swartz - 2 x Duplicate on Bugcrowd
X 検索 製造業24時 - Claude Mythos 5提供範囲拡大
X 検索 Überrenditen - Anthropic startet 35-Mio.-Dollar-Fonds
X 検索 ƁĘŊŤØ§ - An audit is important, but it doesn't mean a protocol can stop thinking about security
X 検索 ƁĘŊŤØ§ - security isn't something you check once and forget
X 検索 Aragon.eth - DeFi access control attacks
X リスト PortSwigger Research - RT about SEC-T presentation

取得状況

ソース 状態 取得件数
HackerNews 28件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 2件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (82フィード) 73件
X キーワード検索 66件
X リストタイムライン 2件
X ブックマーク 5件(seen_bookmark_urls.txt に未掲載の新規件数)