- 内部探索、権限奪取、ランサム実行までLLMが関与した可能性があります。
- 失敗を短時間で修正しながら攻撃を続けた点が焦点です。
- 従来の自動化攻撃との違いを考えるセキュリティ事例です。
Topic
AIセキュリティのAIニュース
AIセキュリティ、脆弱性、プロンプトインジェクション、データ漏えい、評価と防御に関するニュースをまとめます。
- 生成AIコードでSQLインジェクションや無認証APIなどのリスクが蓄積する問題を整理している。
- AIで開発速度が上がる一方、レビューとセキュリティ設計の重要性が増している。
- プロンプトインジェクションなど、AI時代の開発チームが見るべき急所が並ぶ。
- AIだけに脆弱性診断を任せる動きへの反動を報じている。
- 国内でもAI診断サービスが増える中、期待を裏切る調査結果が出ている。
- セキュリティ業務ではAI任せではなく、人手レビューとの分担が焦点になる。
- 中国のセキュリティ企業がMythos対抗のAIツールを開発している。
- サイバー防御向けモデル競争を安全保障や抑止力の文脈で位置づけている。
- 高性能サイバーAIのアクセス制限と国際競争が焦点になる。
- Anthropicは中国をClaudeの提供地域から除外していますが、中国では海外のAPIプロキシ「中转站」を介し。
- 利用者は個人開発者や学生、企業、再販業者に及び、この市場は単なるアクセス回避策にとどまらず、データ収集や不正取引とも結び付く供給網を形成しています。
- 安全性、権限、制度対応の設計に関わる。
- CAPTCHAは長年、「人間か機械か」を見分けるための仕組みとして使われてきた。
- だが、生成AIやブラウザエージェントの普及によって、その前提が揺らぎ始めている。
- CAPTCHAを巡る攻防は、今どこに向かっているのか。
- Anthropic、Alibabaによる大規模なClaude蒸留攻撃を主張。
- モデル能力の抽出・蒸留を巡る重大な報道。
- 安全性、権限、制度対応の設計に関わる。
- Microsoftはマルチモデルエージェント型セキュリティシステム「MDASH」の取り組みについて解説した。
- Microsoftのセキュリティエンジニアリングチームが活用しており、Windowsの未知の重大な脆弱性発見に貢献しているという。
- 安全性、権限、制度対応の設計に関わる。
- RIFT-Bench、エージェントAIの動的レッドチーミングを提案。
- エージェント型AIの安全評価に関する研究候補。
- 攻撃的評価のベンチマーク化は今後重要です。
- 本記事は GitHub Copilot を活用して作成しています。
- 実環境での検証メモを、公開向けに再整理したものです。
- はじめに SharePoint には Microsoft Purview の秘密度ラベル付き(暗号化)ファイルが多数置かれています。
- ESETが生成AIを使うAndroidマルウェアPromptSpyを発見した。
- 端末やUI差分をAIで判定し、遠隔操作や終了妨害に使う可能性がある。
- AIエージェント時代のモバイル防御と権限管理の論点になる。
- NRIセキュアが未公表脆弱性を検出する診断サービスを出した。
- AnthropicのClaude Mythos Preview相当の検出水準を訴求している。
- AIによる脆弱性診断が国内サービス化する動きとして重要。
- 生成AIの進化で脆弱性対策の難度が上がる問題を扱う。
- CISAやIPAの指針を手掛かりにパッチ適用方針を整理している。
- セキュリティ運用の優先順位付けを考える読者向け。
- OpenAI理事のZico Kolter氏らがAIセキュリティを語る。
- AIセキュリティは既存のサイバー対策だけでは捉えきれないという文脈。
- 評価、レッドチーミング、AIリスク管理を考える材料になる。
- Five Eyesの情報機関がフロンティアAIのサイバー影響を警告した。
- 政府や企業を攻撃できるモデルが数カ月内に現れる可能性を示す。
- AI安全保障とサイバー防御の重要ニュース。
- SBOM生成、スキャン、KEV/EPSS優先度付けを組み合わせる実装記事。
- LLMで一次トリアージまで回す脆弱性管理CIを扱う。
- セキュリティ運用にAIを入れる具体例として有用。
- Import AIがAIの説得力や自己持続型AIを扱っている。
- 専門家より説得力が高いAIという研究動向が含まれる。
- AI安全性と政策議論を追う補助材料になる。
- OpenAIがDaybreakツール群を発表した。
- Codex SecurityとGPT-5.5-Cyberで脆弱性の発見、検証、修正を支援する。
- AIセキュリティとCodexの新しい利用領域として最重要。
- 生成AIの説明できないリスクをガバナンス課題として扱う。
- OWASP、レッドチーミング、Cisco AI Defenseの仕組みに触れる。
- 企業の生成AIセキュリティ設計に役立つ。
- MicrosoftがAutoJackというAIブラウジングエージェントの攻撃連鎖を解説した。
- 悪意あるWebページがホスト側のリモートコード実行につながる可能性を示す。
- ブラウザ操作エージェントを作る開発者は権限分離とサンドボックス設計を確認すべき。
- 研究エージェントが秘密情報を守れるかを問うMosaicLeaksを紹介している。
- エージェントが文脈や外部ツールを扱うほど、情報漏えいリスクが増える。
- 社内データや研究データを扱うAIエージェントの安全設計に関係する。
- Microsoft SecurityがMDASHと呼ぶエージェント型脆弱性検出システムを紹介した。
- Windows、Azure、ID基盤など実運用に統合する文脈が示される。
- AIセキュリティ活用のPoC後を考える企業に有用。
- Import AIが、AI安全性やFrontierCode、合成研究インターンなどを概説している。
- アラインメントが順調ではないという問題意識が中心にある。
- AI安全性と研究評価のトピックを横断的に追う材料になる。
- Microsoft ResearchのProject Ireが、LOTUSLITE系マルウェアの意図を解析した。
- リバースエンジニアリングを通じて、主要EDRが見逃す特徴を特定している。
- AI支援セキュリティ分析やマルウェア解析の実用化に関係する。
- PRC関連の影響工作が米国のAI議論を標的にしているとOpenAIが報告。
- データセンター、関税、ChatGPTへの虚偽主張などが含まれます。
- AI時代の情報操作リスクを考える材料です。
- Cloudflareが自社を顧客ゼロとして、AI時代のサイバー防御アーキテクチャを説明しています。
- 脆弱性対策だけでなく周辺設計を重視する内容です。
- AIセキュリティ運用への影響が論点になる。
- MetaのAIサポートエージェントがアカウント乗っ取りに悪用された事例。
- AI導入時の権限設計と検証の重要性を示します。
- エージェント安全性の実務リスクとして押さえる必要があります。
- メール経由でAIアシスタントから秘密を漏らせるかを試した公開実験です。
- エージェントの権限設計とプロンプトインジェクション対策に関係します。
- AI利用時の権限、レビュー、安全対策を見直すきっかけになります。
- セキュリティアラート選別に専門AIエージェントを使う。
- 低重大度でも優先すべき警告を拾う考え方が示される。
- AIをSOC運用に組み込む実例として有用。
- 2026年6月の重大CVE報告が過去記録を大きく上回りました。
- AIバグハントが報告量と優先順位付けを変えています。
- セキュリティチームの受け入れ体制が次の課題になります。
- 計算予算を増やすとソフトウェア課題の成功率が大きく伸びます。
- 新しいモデルほど評価条件の影響を受けやすい点が重要です。
- 安全評価や調達評価で固定ベンチだけを見る危うさがあります。
- Microsoft Security発の話題で、AIツールが読むだけでなく行動する時のセキュリティが焦点です。
- 権限、監査、人間の確認をどこに置くかが論点です。
- AIエージェントを本番に入れる前の防御設計に直結します。