カテゴリー: Analysis

koi.ai

実世界初の悪意あるMCPサーバー確認、Postmarkのバックドアがメールを窃取

MCPサーバーをご存じでしょうか。AIアシスタントにメール送信やデータベースクエリの実行など、手作業では面倒な処理を任せられる便利なツール群です。ただ、ここであまり語られていない重要な問題があります。私たちはこうしたツールに神レベルの権限を与えているという点です。しかも、それを作ったのは会ったこともなく、検証する手段も

koi.ai

GlassWormがMacに拡大、新たなインフラと新たな手口

2ヶ月半前、私たちはVS Code拡張機能を標的とする初の自己増殖型ワームであるGlassWormの存在を明らかにしました。目に見えないUnicode文字を使って悪意あるコードを隠すというものでした。それ以来、私たちはこの脅威アクターを3つの波にわたって追跡してきました。目に見えないUnicodeペイロード、中東の政府

koi.ai

PromptJacking:Claude Desktopの重大なRCE脆弱性が「質問」を「攻撃」に変える

TLDR:公式のClaude拡張機能3種類。ダウンロード数35万件超。すべてにリモートコード実行の脆弱性がありました。今回は改めて注意を促す内容です。私たちはこれまで、無名の開発者による悪意ある拡張機能や大規模なサプライチェーン侵害について取り上げることが多くありましたが、最も信頼されている開発者であっても、企業に大き

sysdig.com

技術的負債の清算:請求書が届いたとき、その取り立て役はAI

シニア脅威リサーチエンジニアエージェント型AIがサイバーセキュリティを巡る議論を根本から変えたことに、もはや疑いの余地はありません。2025年11月、AnthropicはClaudeを悪用して自動化された攻撃キャンペーンを実行していたハッカー集団の存在を公表しました。2026年7月には、Sysdig脅威リサーチチーム(

sysdig.com

AI発見時代における脆弱性対応

AIがチームによる修正よりも速く脆弱性を発見できるようになると何が変わるのか。そしてそれに対処するための4段階の計画をご紹介します。最先端のAIモデルは今や、人間には到底かなわない規模とスピードで脆弱性を発見できるようになっており、現時点での最高水準を示しているのがMythosです。その対象には、CVEが割り当てられて

eclecticiq.com

EclecticIQ Intelligence Center 3.8:セキュリティチームの「今の働き方」に合わせて設計

現在、脅威インテリジェンスプログラムを運用するには、多くのプラットフォームが本来想定していた以上に多くのツール、ワークフロー、組織的な複雑さに対応する必要があります。インテリジェンスそのものはすでに存在しています。問題は、プラットフォームがチームの実際の使い方についていけているかどうかです。 EclecticIQ In

sysdig.com

エージェント型脆弱性管理をエンドツーエンドで検証:119,443件の検出から絞り込んだ2,731件、承認された修正はわずか1件

Sysdigのエージェント型クラウドセキュリティの仕組み要点: Sysdig Secure AIのライブセッションでは、エージェントが119,443件に及ぶ検出結果のバックログをトリアージし、SLA違反となっている2,731件の検出結果をたどってベースイメージの修正1件に集約しました。そして人間がその結果生成されたJi

sysdig.com

セキュリティブリーフィング:2026年7月

シニアサイバーセキュリティストラテジスト世界中が集まるとき4年に一度、世界がひとつになります。サッカーが好きかどうかは関係ありません。テレビの前に陣取ってしまうのは、みんながそうしているからです。私はこの競技についてほとんど何も知りませんが、それでもほぼすべての試合を観戦しました。数週間の間だけ、私たちを隔てているもの