2026-08-25
デイリーニュースダイジェスト - 2026-08-25
🔒 セキュリティ
📢 サマリー
本日はAnthropicがClaude Mythos 5の提供範囲を拡大し、Claude Securityのパブリックベータで利用可能になった。一方Aikidoは小規模モデルを多数組み合わせる手法でMythos 5より多くの脆弱性を半額以下で検出したと発表。イラン関連ハッカーが英国の発電所を4日間停止させる初の事例が報告され、Keycloakに未認証で任意アカウントを乗っ取れるCritical脆弱性(CVE-2026-XXXXX)が発見された。Spring Frameworkでは91件の脆弱性が一括修正。新マルウェアSynkLoader/WordlistLoaderやiAuthFlow v2フィッシングキットも確認され、Uberへの約1000億円のGDPR制裁金やTikTokの4億ドルの児童プライバシー和解など規制動向も注目される。
📌 注目記事
Claude Mythos 5の提供範囲が拡大、Claude Securityで利用可能に
Anthropicはサイバーセキュリティ向けAIモデル「Claude Mythos 5」の提供範囲を拡大し、Claude Enterprise顧客向けにClaude Security上でのコードベース脆弱性スキャンをパブリックベータで開始した。スキャン結果にはCWEカテゴリ・重要度評価・修正案が含まれ、既存のEnterpriseプランの標準トークン利用料金で課金される。同時に3500万ドルのオープンソースサイバーセキュリティ基金も発表された。
AikidoがClaude Securityより多くの脆弱性を半額以下で検出と発表
Aikidoは自社のCode Security AuditとClaude Security(Mythos 5)を比較検証し、AikidoがClaude Securityより8件多く、Codex Securityより10件多くのバグを半額以下のコストで検出したと報告した。CTOのPhilippe Dourassov氏は「大規模モデルを少数使うより、小規模モデルを多数のエージェントで使う方が効果的」と述べ、31,000超のインプレッションを集めている。
イランに関連するハッカーグループが英国の小規模発電所に対しサイバー攻撃を実行し、4日間にわたって運用を停止させた。英国政府は広域のエネルギーシステムへのリスクはないとしているが、分散型エネルギーインフラのレジリエンスと再現可能な攻撃への懸念が高まっている。この種の攻撃が実際の物理的運用停止を引き起こした初の報告事例となる。
Keycloakに未認証アカウント乗っ取りのCritical脆弱性
Red HatおよびKeycloakプロジェクトは、オープンソースのID・アクセス管理サーバーKeycloakにおいて、未認証のリモート攻撃者がパスワードリセットを強制することで任意のユーザーアカウントを乗っ取れるCritical脆弱性(CVE-2026-XXXXX)の修正パッチをリリースした。影響範囲が広く、早急な対応が推奨される。
Spring Application Frameworkにおいて91件の脆弱性が一括で修正された。2026年に入ってから既に200件以上の脆弱性が修正されており、2025年の16件、2024年の22件と比較して急増している。AIによる脆弱性発見の加速が背景にあるとみられる。
Uberが自動アカウント停止でオランダ当局から約1000億円の制裁金
オランダデータ保護当局は、Uberがドライバーアカウントの自動停止においてEUのGDPRに違反したとして8億2500万ユーロ(約1000億円)の制裁金を課した。自動化された意思決定が適切な人為的介入なしに行われていたことが問題視されている。
「CTFはAIによって終わりました」―現役ハッカーが見た人間の敗北
日本有数の実績を持つ現役ハッカーが、AIの性能向上によりCTFが競技として崩壊しつつある現状を語った。脆弱性探索は「パチンコ」と化し、CVEの所持は実績にならなくなったという。AIが人間を上回る速度と精度で脆弱性を発見する時代の負の側面に警鐘を鳴らしている。
SynkLoaderおよびWordlistLoaderの新マルウェアファミリーが確認される
Gen Digitalの研究者がWordlistLoaderとSynkLoaderという2つの新マルウェアファミリーを特定した。WordlistLoaderはAmatera Stealerの配布に使用され、SynkLoaderは画面ハイジャック手法を用いてWindowsパスワードを窃取する。ランサムウェアグループへのアクセス販売に利用される可能性が指摘されている。
iAuthFlow v2:パスワードリセット後も生存する1万ドルのフィッシングキット
Abnormal Securityの研究者が、ロシア語のサイバー犯罪フォーラムで1万ドルで販売されているフィッシングキット「iAuthFlow v2」の分析を公開した。フィッシングで取得したGoogleセッションを利用して攻撃者が制御するパスキーを登録し、被害者がパスワードをリセットしてもアクセスを維持できる高度な手法が用いられている。
TikTokは13歳未満のユーザーからデータを収集し児童プライバシー法に違反したとして、米司法省との訴訟で4億ドル(3億ドルの即時支払い+1億ドル)の和解に合意した。前身のMusical.lyに関する以前の同意判決の取り消しも条件に含まれている。
AliExpressがBluetoothヘッドフォンをミュートにする無音のノコギリ波を用いて買い物客のフィンガープリンティングを行っている疑いが報告された。FirefoxとBraveは既に対策済みとしているが、ユーザーが気づかないうちにデバイス識別が行われる新たなプライバシー侵害手法として注目されている。
seL4マイクロカーネルのAArch64(ARM 64ビット)アーキテクチャ向けのセキュリティ証明が完全に完了した。形式検証により数学的に保証されたセキュリティ特性を持つOSカーネルとして、クリティカルシステムでの採用がさらに加速すると期待される。
MS PaintとPhotosがローカル生成出力にも不可視のGUID透かしを埋め込み
Microsoft PaintおよびPhotosアプリケーションが、ローカルで生成・編集された画像に対しても不可視のGUID透かしを自動的に埋め込んでいることがリバースエンジニアリングにより明らかになった。ユーザーが気づかないうちにコンテンツの追跡が可能になる仕組みにプライバシー上の懸念が示されている。
📅 セキュリティ週次まとめ
本日は該当記事なし。
📰 セキュリティニュース (35件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
イラン関連ハッカーによる英国発電所攻撃(2件)
SynkLoader / WordlistLoader 新マルウェア(2件)
セキュリティツール, 研究
Claude Mythos 5 / Claude Security 関連(4件)
Web Application Security, WebSec, OWASP
Bug Bounty
プライバシー, 法規制, セキュリティ政策
TikTok児童プライバシー訴訟(2件)
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル, 研究論文
Claude Mythos 5 / Claude Security 関連(3件)
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (12件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 28件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (82フィード) | ✅ | 73件 |
| X キーワード検索 | ✅ | 66件 |
| X リストタイムライン | ✅ | 2件 |
| X ブックマーク | ✅ | 5件(seen_bookmark_urls.txt に未掲載の新規件数) |