Claude Mythos が脆弱性検出を加速:Glasswing プロジェクトが 10,000 件以上のゼロデイを発見

Anthropic’s Claude Mythos Preview Uncovers 10,000+ 0-Days in Project Glasswing

2026/05/23 CyberSecurityNews — 深刻な脆弱性が悪用される前に、高度な AI を用いて重要インフラを保護するための、サイバーセキュリティ・イニシアチブ Project Glasswing の初期成果が、Anthropic から公開された。世界で最も重要なソフトウェア・システム全体に対して、未公開モデル Claude Mythos Preview を活用することで、深刻度 High および Critical のゼロデイ脆弱性 10,000 件以上が、プロジェクト開始から 1 ヶ月間で発見された。

Continue reading “Claude Mythos が脆弱性検出を加速:Glasswing プロジェクトが 10,000 件以上のゼロデイを発見”

Gemini と Claude Code の偽サイトに御用心:SEO ポイズニングを介してインフォスティーラーを展開

Fake Gemini and Claude Code Sites Spread Infostealers Through SEO Poisoning

2026/05/22 InfoSecurity — Google Gemini のコーディング・ツールと、Anthropic の Claude Code を装う偽サイトを作成し、情報窃取型マルウェアを配布する新たなキャンペーンが、EclecticIQ のセキュリティ研究者たちにより発見された。最初の警告は、SNS 上で @g0njxa として知られる独立系セキュリティ研究者により発せられた。2026年4月21日に X 上で研究者は、Gemini のコマンド・ライン・インターフェイス (CLI) を悪用する、なりすましキャンペーンを指摘した。この CLI 機能は開発者が用いるものであり、ターミナルから直接 Gemini AI モデルと対話するためのものである。

Continue reading “Gemini と Claude Code の偽サイトに御用心:SEO ポイズニングを介してインフォスティーラーを展開”

Hackers で悪意のパッケージを検出:マルウェア配布とデータ送信バックエンドとして悪用

Hackers Use Hugging Face to Host Second-Stage Malware for npm Supply Chain Attack

2026/05/22 CyberSecurityNews — AI 分野で最も信頼されるプラットフォーム Hugging Face を武器化する、新たなハッキング手法が確認された。北朝鮮に関連する脅威アクターたちが、広く利用される AI/ML ハブである Hugging Face 内に 2-Step のマルウェアを埋め込み、マルウェア配布チャネルおよびデータ外部送信バックエンドとして悪用している。この活動が、世界中のソフトウェア開発者を標的とする、高度な npm サプライチェーン攻撃の一つとなっている。

Continue reading “Hackers で悪意のパッケージを検出:マルウェア配布とデータ送信バックエンドとして悪用”

Anthropic Glasswing パートナー間での情報共有がスタート:透明性の確保なのか? 競合圧力なのか?

Anthropic Allows Glasswing Partners to Share Mythos-Based Findings

2026/05/20 SecurityBoulevard — 2026年4月の初旬に Anthropic が Mythos を公開した際に、この先進的 AI モデルがソフトウェア脆弱性検出において高度な能力を持つことが明らかにされた。結果として、攻撃者による迅速なエクスプロイト作成への悪用の懸念から、Mythos へのアクセスが制限された。アクセスを許可されたのは Microsoft/Google/JPMorganChase/Nvidia などであり、Anthropic が立ち上げた Project Glasswing の一環として、AI 脅威に対する防御強化を目的に Mythos を利用することが認められた。ただし、当初においては、研究成果の共有は禁止されていた。

Continue reading “Anthropic Glasswing パートナー間での情報共有がスタート:透明性の確保なのか? 競合圧力なのか?”

Anthropic Glasswing プロジェクト:AI によるエクスプロイト生成と問題点 – Cloudflare

Mythos Preview Builds PoC Exploits in Automated Vulnerability Research

2026/05/19 CyberSecurityNews — Anthropic の Mythos Preview は、セキュリティ特化型 AI モデルとして、自動化された脆弱性リサーチにおける重要な転換点へ到達しつつある。単にバグを発見するだけではなく、それらを連鎖させ、実際に動作する PoC エクスプロイトを構築する段階に達している。これは、Cloudflare のセキュリティ・チームによる知見である。同社のチームは、Anthropic の招待制プロジェクト Project Glasswing に参加し、50 を超える内部リポジトリに対し、数週間にわたりこのモデルを実行した。

Continue reading “Anthropic Glasswing プロジェクト:AI によるエクスプロイト生成と問題点 – Cloudflare”

AI の成長速度を Moore の法則と比較する:そのスピードはシリコンの約 5〜6 倍

Beyond Moore’s Law: The Hyper-Acceleration of Autonomous AI Cyber Capabilities

2026/05/18 SecurityBoulevard — 英国の AI Security Institute (AISI) は、すべての CISO と取締役会が再構築すべき、脅威モデルとリスク議論に関する事実を示した。最先端の AI モデルが、自律的に完遂できる複雑なサイバー・タスクは、数ヶ月ごとに倍増している。このシンプルな視点が示すのは、テクノロジー・リスクの物理的な前提の変化である。

Continue reading “AI の成長速度を Moore の法則と比較する:そのスピードはシリコンの約 5〜6 倍”

Linus Torvalds の警告:AI によるバグ報告が Linux セキュリティ運用を圧迫

Linus Torvalds Says AI Bug Reports Have Made Linux Security Mailing List Unmanageable

2026/05/18 CyberSecurityNews — Linus Torvalds が警告するのは、AI により生成されたバグ報告の “継続的な洪水” や “絶え間ない殺到” により、Linux のセキュリティ・メーリング・リストが、ほぼ完全に管理不能になり始めていることだ。現在、Linux プロジェクトは、AI により発見された問題の報告/処理の方法に関するルールを厳格化している。

Continue reading “Linus Torvalds の警告:AI によるバグ報告が Linux セキュリティ運用を圧迫”

PraisonAI の脆弱性 CVE-2026-44338 が FIX:デフォルトでの認証無効化が引き起こす問題とは?

PraisonAI Vulnerability Exploited Within Hours of Public Disclosure

2026/05/15 CyberSecurityNews — 多くのエンタープライズにおいて AI フレームワークが中核となり始めているが、人気の高い AI プラットフォームに存在する脆弱性を悪用する脅威アクターが、深刻なセキュリティ・リスクをもたらしている。PraisonAI のレガシー API サーバに存在する、深刻な脆弱性 CVE-2026-44338 が開発者コミュニティに大きな衝撃を与えている。

Continue reading “PraisonAI の脆弱性 CVE-2026-44338 が FIX:デフォルトでの認証無効化が引き起こす問題とは?”

TanStack npm サプライチェーン攻撃:OpenAI が受けた侵害の内容と背景

OpenAI Confirms Security Breach Via TanStack npm Supply Chain Attack

2026/05/15 CyberSecurityNews — TanStack npm を標的とする大規模なソフトウェア・サプライチェーン攻撃により、OpenAI の従業員端末 2 台が侵害された。同社は、ユーザーデータ/本番システム/知的財産への影響はなかったと確認している。2026年5月11日 (UTC) に、脅威アクターは Mini Shai-Hulud と呼ばれるキャンペーンを開始した。それは、TeamPCP 恐喝グループによりオーケストレーションされる協調的なサプライチェーン攻撃である。

Continue reading “TanStack npm サプライチェーン攻撃:OpenAI が受けた侵害の内容と背景”

macOS のメモリ整合性保護バイパスの脆弱性:Anthropic Mythos による発見とエクスプロイト生成

Anthropic’s Mythos AI Reportedly Found macOS Vulnerabilities that Could Bypass Apple Security

2026/05/14 CyberSecurityNews — Apple macOS における 2件の脆弱性が、Anthropic の非公開 AI モデル Mythos の初期バージョンの手法を用いて発見された。これらのバグが連鎖的に悪用されると、Apple の高度なメモリ整合性保護をバイパスする権限昇格のエクスプロイトが生じ、本来はアクセス不可とされるシステム領域への不正アクセスが可能になる。サイバー・セキュリティ企業 Calif から提出された 55ページのレポートを、Apple が精査している最中であり、検証が完了後にパッチが提供される見込みである。

Continue reading “macOS のメモリ整合性保護バイパスの脆弱性:Anthropic Mythos による発見とエクスプロイト生成”

Sysdig が提供する Headless クラウド・セキュリティ:AI Agent からの呼び出しを前提に再設計

Sysdig Launches Headless Cloud Security Platform Designed for AI Agents

2026/05/13 SecurityBoulevard — Sysdig が公表したのは、自社のクラウド・セキュリティ・プラットフォームにおける Headless サービス実装に関する情報である。この実装は、より大規模なワークフロー内でセキュリティ・タスクを自動化する、AI エージェントから呼び出されることを前提として設計されている。

Continue reading “Sysdig が提供する Headless クラウド・セキュリティ:AI Agent からの呼び出しを前提に再設計”

AI が生体認証を容易に突破する時代:Liveness Detection の導入が望まれる

Biometric Authentication is Easier to Fake Than You Think

2026/05/12 InfoSecurity — GenAI の進展が、なりすましの経済性を根本的に変えている。もはや攻撃者は、認証情報の窃取やインフラの侵害を必要とせずに、単にユーザーになりすますだけでよい。合成動画/音声クローン/高品質な生体情報スプーフなどにより、ID ベースの攻撃は高速/低コスト/高精度を兼ね備えるものとなっている。World Economic Forum が指摘するように、音声/画像/動画を複製するツールは、低い技術力でも利用が可能であるため、この種の攻撃が急増している。

Continue reading “AI が生体認証を容易に突破する時代:Liveness Detection の導入が望まれる”

Ivanti Secure Access/Xtraction/vTM/EPM の深刻な脆弱性群が FIX:AI による検出が加速

Ivanti Patches Multiple Vulnerabilities in Secure Access, Xtraction, vTM and Endpoint Manager

2026/05/12 CyberSecurityNews — 2026年5月に Ivanti は、Patch Tuesday セキュリティ更新を公開し、4 製品にわたる複数の脆弱性を開示した。また、従来のスキャナーでは検出できない欠陥の発見に、すでに人工知能ツールが寄与していることを明らかにし、AI が発見する脆弱性の件数が増えることで、今後の開示ペースが加速する可能性があると警告している。

Continue reading “Ivanti Secure Access/Xtraction/vTM/EPM の深刻な脆弱性群が FIX:AI による検出が加速”

AI エージェントの包括的な調査:206,435 件の Skill と 164,692 件のコードを分析

Capsule Security Analysis Details Scope of Vulnerable AI Agent Attack Surface

2026/05/11 SecurityBoulevard — 5月11日に Capsule Security が公開した “The State of AI Agent Security 2026” により、36 のサービスにまたがる 402,599 のユニーク AI エージェント・ホストが、パブリック・インターネットから直接到達可能であることが明らかになった。さらに深刻なのは、これらの AI エージェントの大半が、認証メカニズムをデフォルトで備えていないため、信頼できないコンテンツによるプロンプト・インジェクション攻撃を防止するガードレールも存在しない点である。

Continue reading “AI エージェントの包括的な調査:206,435 件の Skill と 164,692 件のコードを分析”

Gemini 悪用マルウェア PROMPTSPY:AI を悪用するゼロデイ・エクスプロイト開発の脅威

Google Warns of Hackers Using AI to Create Working Zero-Day Exploit

2026/05/11 CyberSecurityNews — Google Threat Intelligence Group (GTIG) が公開したのは、敵対的ワークフローにおいて生成 AI が急速に産業化している実態を詳述する、憂慮すべき内容の報告書である。その中で最も重要な発見は、サイバー犯罪シンジケートが AI 支援のみを用いて、実用的なゼロデイ・エクスプロイトの開発に成功した点である。この Python ベースのエクスプロイトは、人気のオープンソース Web 管理ツールにおける二要素認証 (2FA) をバイパスする目的で設計されていた。

Continue reading “Gemini 悪用マルウェア PROMPTSPY:AI を悪用するゼロデイ・エクスプロイト開発の脅威”

偽の Claude AI サイトが Beagle バックドアを配布:PlugX 型の DLL サイドロード・チェーンを展開

Fake Claude Campaign Uses PlugX-Style DLL Sideloading Chain

2026/05/11 gbhackers — 偽の Claude AI Web サイトを背後で操るハッカーたちが、PlugX スタイルの DLL サイドローディング・チェーンを配布している。このチェーンにより、最終的に “Beagle” と呼ばれる新しい Windows バックドアが展開されると、Sophos X-Ops が報告している。このキャンペーンは、マルバタイジング/トロイの木馬化インストーラ/署名済みセキュリティ・ソフトウェア・コンポーネントを組み合わせることで、ステルス性の高い永続化とリモート制御を実現している。

Continue reading “偽の Claude AI サイトが Beagle バックドアを配布:PlugX 型の DLL サイドロード・チェーンを展開”

偽の OpenClaw Installer:Hologram と呼ばれる Rust インフォスティーラーを配布

Fake OpenClaw Installer Targets Crypto Wallets and Password Managers

2026/05/08 gbhackers — 偽の OpenClaw インストーラを悪用する攻撃者が、Hologram と呼ばれる Rust で書かれたモジュラー型のインフォスティーラー・フレームワークを配布している。このマルウェアは、信頼されたクラウドおよびメッセージング・サービスの背後に隠れ、暗号資産ウォレットとパスワード・マネージャの機能を提供する、250 種類以上のブラウザ・エクステンションから認証情報を収集している。

Continue reading “偽の OpenClaw Installer:Hologram と呼ばれる Rust インフォスティーラーを配布”

Firefox の脆弱性 423 件を修正:Mozilla が Claude Mythos とファジングを統合

423 Firefox Flaws Fixed as Browser Gains Support for Claude, Mythos, and More

2026/05/08 gbhackers — Mozilla は、先進的な AI モデルである Anthropic の Claude Mythos Preview をはじめとする高度な人工知能モデルを活用して、Firefox に潜在していた 423 件のセキュリティ脆弱性を特定/修正した。それに加えて、イニシアチブの発表から 2 週間後に、きわめて高効率な脅威検知パイプラインの構築手法を公開した。

Continue reading “Firefox の脆弱性 423 件を修正:Mozilla が Claude Mythos とファジングを統合”

DarkMoon は 自律型の AI 駆動ペンテスト・ツール:専用 Docker イメージ内に 50 以上のツールを同梱

DarkMoon AI-Powered Autonomous Penetration Testing Platform With 50+ Tools

2026/05/08 CyberSecurityNews — DarkMoon と呼ばれる新しいオープンソースのサイバーセキュリティ・プラットフォームが登場し、自律型ペンテストの分野における重要な進展を示している。このプラットフォームは、セキュリティ・チームおよび DevSecOps エンジニアに対して、完全に AI 駆動の脆弱性評価システムを提供する。DarkMoon は 50 以上の攻撃用セキュリティ・ツールを統合し、制御された実行インターフェイスを通じて、それらを管理している。

Continue reading “DarkMoon は 自律型の AI 駆動ペンテスト・ツール:専用 Docker イメージ内に 50 以上のツールを同梱”

Anthropic と SpaceX が提携:Claude AI エコシステム拡張のためのインフラを確保

Claude and SpaceX Join Forces to Enhance Large-Scale Compute Capacity

2026/05/07 gbhackers — Anthropic は、SpaceX との大規模な戦略提携を正式発表し、計算能力の大幅拡張を進める。この提携は、Claude AI エコシステム拡張に必要なインフラの確保を目的としている。専用のコンピューティング・リソース確保により、ユーザーの利用上限は即時引き上げられ、将来における大規模な技術的な進展に向けた基盤が構築される。GenAI 分野におけるコンピューティング・リソース需要の急増と、その確保競争の激化を示す動きである。

Continue reading “Anthropic と SpaceX が提携:Claude AI エコシステム拡張のためのインフラを確保”

Ivanti EPMM のゼロデイ脆弱性 CVE-2026-6973 などが FIX:実環境での悪用を確認

New Ivanti EPMM 0-Day Vulnerability Actively Exploited in Attacks

2026/05/07 CyberSecurityNews — Ivanti は、Endpoint Manager Mobile (EPMM) のセキュリティ・アドバイザリを公開し、すべてのオンプレミス環境に対して、修正された複数の脆弱性への即時のパッチ適用を強く求めている。この情報の公開時点において、Ivanti は CVE-2026-6973 の悪用を確認している。ただし、この脆弱性の悪用に際しては、管理者の認証情報が必要となる。

Continue reading “Ivanti EPMM のゼロデイ脆弱性 CVE-2026-6973 などが FIX:実環境での悪用を確認”

RedAccess が警告:数千件の Vibe Coding アプリから企業情報と個人情報が漏洩

Thousands of Vibe-Coded Apps Exposing Corporate, Personal Data: RedAccess

2026/05/07 SecurityBoulevard — 迅速なソフトウェア開発を実現する Vibe Coding のための AI ツール群から、大量の個人データおよび企業データが漏洩していると、研究者たちが報告している。 イスラエルのサイバーセキュリティ・スタートアップの研究者たちが、シャドー AI の動向を調査する中で、この問題を発見した。

Continue reading “RedAccess が警告:数千件の Vibe Coding アプリから企業情報と個人情報が漏洩”

GenAI が招くセキュリティ・リスク:オープンソースの脆弱性は氷山の一角に過ぎない

Open Source is the Tip of the Iceberg: Why Proprietary Software, Hardware and Protocols Face Greater AI-Driven Security Risk

2026/05/06 InfoSecurity — 2026年4月に Anthropic が発表した Project Glasswing では 、そこに参加した 11社の主要企業が Claude Mythos Preview モデルを用いて、重要なオープンソース・ソフトウェアの脆弱性を発見していった。長年にわたり監査されてきたコードベースに潜むバグを発見した Mythos は、サイバーセキュリティ業界から高く評価された。

Continue reading “GenAI が招くセキュリティ・リスク:オープンソースの脆弱性は氷山の一角に過ぎない”

AIMap というオープンソース・ツール:5 つの機能で AI Endpoint のセキュリティ・レベルを評価

AIMap: Open-source tool finds and tests exposed AI endpoints

2026/05/06 HelpNetSecurity — 公開された Ollama サーバ/MCP エンドポイント/推論プロキシを、インターネット規模で検出/分析するのが、オープンソース・ツール AIMap である。近年の傾向として、これらのシステムが、認証やレート制限なしで公開されるケースが増加している。AIMap は、それらを発見して、特性を識別し、露出度をスコア化し、許可された対象に対してプロトコル・ベースの攻撃テストを実行する。

Continue reading “AIMap というオープンソース・ツール:5 つの機能で AI Endpoint のセキュリティ・レベルを評価”

OpenClaw Skill を悪用する攻撃を検出:自律型 AI ワークフローに GhostLoader/Remcos RAT を展開

Malicious OpenClaw Skill Targets Agentic AI Workflows to Deploy RATs and Stealers

2026/05/06 gbhackers — OpenClaw エージェントの Skill エコシステムを悪用する、Remcos RAT/GhostLoader と呼ばれるクロス・プラットフォーム型インフォ・スティーラーを配信する攻撃が確認された。この攻撃は、脅威アクターが “DeepSeek-Claw” と称する偽の DeepSeek 統合機能の内側に、マルウェアを隠蔽する手口によるものである。

Continue reading “OpenClaw Skill を悪用する攻撃を検出:自律型 AI ワークフローに GhostLoader/Remcos RAT を展開”

AI エージェントの半分は制御不能:MCP と Skill の比較をベースに最適解を求める

The Half of Agent Security You’re Not Governing

2026/05/04 SecurityBoulevard — 多くのセキュリティチームが、AI エージェント・リスクに直面しているが、そこで用いられる手法は従来のものである。具体的には、MCP サーバのスキャン/サプライチェーン監査/既知の脆弱性の検出であるが、それらが対応するのは、攻撃対象領域の可視部分に過ぎない。残る半分は、エージェントが実行するコードではなく、その推論プロセスへの対応である。この領域は、構造化されたログを生成せず、アラートも発生せず、フォレンジック痕跡もほとんど残さない。

Continue reading “AI エージェントの半分は制御不能:MCP と Skill の比較をベースに最適解を求める”

CISA KEV の修正期間が 3 日に短縮? Anthropic Mythos などの登場が脆弱性への対応を変化させる

U.S. Officials Consider Three-Day Patch Rule in Wake of Anthropic’s Mythos

2026/05/04 SecurityBoulevard — Anthropic の Mythos および OpenAI の GPT-5.4-Cyber といった先端 AI モデルの登場を受け、政府当局が関連機関に課している重大な脆弱性の修正期限について、大幅な短縮を検討していると報じられている。これらの AI モデルは、ソフトウェア脆弱性の検出だけではなく悪用にも優れている。

Continue reading “CISA KEV の修正期間が 3 日に短縮? Anthropic Mythos などの登場が脆弱性への対応を変化させる”

Shadow AI のリスク:多くの従業員がトレーニング内容や情報不足に不満を抱いている

Shadow AI risks deepen as 31% of users get no employer training

2026/05/01 HelpNetSecurity — エンタープライズのフルタイム従業員 6,000 人を対象としたグローバル調査によると、従業員の 5 分の 1 から 3 分の 1 が、IT 部門の影響およびガバナンスの外側で AI を利用している。従業員による AI 導入の拡大と、それを管理するためのガバナンスとの間にギャップが拡大していることを、研究者たちが明らかにした。

Continue reading “Shadow AI のリスク:多くの従業員がトレーニング内容や情報不足に不満を抱いている”

Claude Security は Opus 4.7 ベース:エージェント構築や API 接続を不要にするベータが登場

Anthropic Launches Claude Security in Public Beta for Enterprise Customers

2026/05/01 CyberSecurityNews — Anthropic が公表したのは、Claude Enterprise 顧客向けに提供される Claude Security パブリック・ベータに関する情報である。この新たな展開により、カスタム・ツールや API 統合を必要とせずに、本番コードベースへの AI 駆動型の脆弱性検出機能のダイレクトな導入が可能となる。

Continue reading “Claude Security は Opus 4.7 ベース:エージェント構築や API 接続を不要にするベータが登場”

Cursor AI コーディング・エージェントの脆弱性 CVE-2026-26268 が FIX:リポジトリ・クローンによる任意のコード実行

Cursor AI Coding Agent Vulnerability Allow Attackers to Execute Code on Developer’s Machine

2026/04/29 CyberSecurityNews — 広く利用される AI コーディング環境 Cursor で発見された深刻な脆弱性により、開発者たちがリモート・コード実行 (RCE) の直接的なリスクにさらされている。この脆弱性 CVE-2026-26268 を悪用する攻撃者は、開発者に悪意のリポジトリをクローンさせるだけで、ローカル環境上での任意のコード実行を可能にする。

Continue reading “Cursor AI コーディング・エージェントの脆弱性 CVE-2026-26268 が FIX:リポジトリ・クローンによる任意のコード実行”

Microsoft Copilot エージェント:Outlook のインボックス/カレンダーのための機能とは?

Microsoft Launches Copilot Agent Mode for Outlook, Inbox and Calendar Functions

2026/04/28 CyberSecurityNews — Microsoft が公表したのは、Copilot の新たなエージェント機能を Outlook 向けに正式に提供することである。これにより、 AI は単なる下書き支援から、自律性のあるデジタル・エージェントへと進化する。2026年04月27日に発表されたこのアップデートにより、インボックスとカレンダーが Copilot により能動的に管理される。

Continue reading “Microsoft Copilot エージェント:Outlook のインボックス/カレンダーのための機能とは?”

GitHub Enterprise Server の脆弱性 CVE-2026-3854 が FIX:RCE と完全なサーバ侵害

Critical GitHub.com and Enterprise Server RCE Vulnerability Enables Full Server Compromise

2026/04/28 CyberSecurityNews — GitHub の内部 git インフラにおいて、深刻なリモート・コード実行 (RCE) 脆弱性 CVE-2026-3854 が Wiz の研究者により発見された。この脆弱性を悪用する認証済みユーザーは、バックエンド・サーバを侵害して数百万のプライベート・リポジトリへアクセスし、GitHub Enterprise Server (GHES) 環境では完全なサーバ乗っ取りが可能となる。

Continue reading “GitHub Enterprise Server の脆弱性 CVE-2026-3854 が FIX:RCE と完全なサーバ侵害”

Microsoft の Copilot 縮小:新たなエンタープライズ・ポリシー によりアンインストールに対応

Microsoft Releases Enterprise Policy Option to Disable Windows 11 Copilot

2026/04/27 gbhackers — Microsoft が導入した新たなエンタープライズ・ポリシー設定により、管理対象 Windows 11 デバイスからの Microsoft Copilot アプリのサイレント・アンインストールが可能になった。この 2026年4月23日付けのアナウンスメントにより、組織全体で AI ツール配備を制御する方法に大きな変化が生じている。新しい RemoveMicrosoftCopilotApp ポリシー設定は、2026年4月 Patch Tuesday セキュリティ 更新後に利用可能となっている。

Continue reading “Microsoft の Copilot 縮小:新たなエンタープライズ・ポリシー によりアンインストールに対応”

Claude AI Agent による実証実験:売り手と買い手のエージェント同士に商取引を行わせてみた

Claude AI Agents Close 186 Deals in Anthropic’s Marketplace Experiment

2026/04/25 CyberSecurityNews — Anthropic の Project Deal が実証したのは、現実世界の取引を、AI エージェントが自律的に交渉/成立させられることだ。しかし、それと同時に、すべての AI 表現が同等ではないという静かな非対称性が明らかにされた。2025年12月に Anthropic は、サンフランシスコの同社のオフィスを実験環境として、Craigslist 型のマーケットプレイスを実践した。

Continue reading “Claude AI Agent による実証実験:売り手と買い手のエージェント同士に商取引を行わせてみた”

Claude Desktop のセキュリティ問題:Chromium に Native Messaging ブリッジをサイレント・インストール

Claude Desktop Reportedly Adds Browser Access Bridge for Chromium Browsers

2026/04/24 gbhackers — 2026年04月18日に明らかになったのは、複数の Chromium 系ブラウザに対して Anthropic の Claude Desktop (macOS 版) が、Native Messaging ブリッジをサイレント・インストールしていることだ。研究者 Alexander Hanff が公開した詳細なレポートによると、この無通知のインストールは、ユーザーの明示的な同意と標準的なアプリケーション・セキュリティ境界を回避し、”out-of-sandbox” ブラウザ自動化フックを構築するものであり、プライバシーとセキュリティのリスクを引き起こすものだ。

Continue reading “Claude Desktop のセキュリティ問題:Chromium に Native Messaging ブリッジをサイレント・インストール”

Google Gemini の方向性は汎用化:Mythos のようなフロンティア・モデルは計画していない

Google Favors General-Purpose Gemini Models Over Cybersecurity‑Specific AI

2026/04/24 InfoSecurity — Google Cloud の運用責任者は、Anthropic の Claude Mythos のようなサイバー・セキュリティに特化したフロンティア・モデルを、別系統でリリースする計画はないと述べている。Google の考え方は、Gemini 3.1 Pro などの高品質な汎用 AI モデルが、すでに十分な性能を持ち、サイバー・セキュリティ要件に対応可能であるというものだ。

Continue reading “Google Gemini の方向性は汎用化:Mythos のようなフロンティア・モデルは計画していない”

React2Shell CVE-2025-55182 の悪用:シークレット窃取と標的の自動選定を AI で実現

Hackers Track 900+ React2Shell Exploits via Telegram Bots

2026/04/24 gbhackers — Telegram ボットと AI のツール化を組み合わる攻撃者が、深刻な脆弱性 (CVE-2025-55182) を悪用することで、大規模かつ構造化された攻撃キャンペーンを展開し、900 件以上を侵害している。調査により発見されたのは、悪意のプラットフォーム Bissa Scanner に関連する公開サーバである。このプラットフォームは、単にデータ収集するものではなく、多数の被害者に対してエクスプロイト/ステージング/検証を行うために悪用されている。

Continue reading “React2Shell CVE-2025-55182 の悪用:シークレット窃取と標的の自動選定を AI で実現”

Claude Mythos が証明した脆弱性発見能力:Firefox の 271 件のゼロデイを単一の評価で検出

Claude Mythos AI Model Uncovers 271 Zero-Day Vulnerabilities in Firefox

2026/04/22 CyberSecurityNews — Anthropic の最新フロンティア AI モデルである Claude Mythos Preview は、Mozilla Firefox において 271 件のゼロデイ脆弱性を特定し、AI 駆動のサイバー・セキュリティ防御における大きな転換点を示した。そこで発見された一連の脆弱性は、ブラウザ史上最大の規模のセキュリティ修正として対応され、Firefox 150 に反映された。

Continue reading “Claude Mythos が証明した脆弱性発見能力:Firefox の 271 件のゼロデイを単一の評価で検出”

Amazon と Anthropic が締結した契約:Claude のための 5GW コンピューティング容量と AWS への統合

Amazon, Anthropic Expand Alliance With 5GW Compute Push to Power Claude

2026/04/22 gbhackers — Amazon と Anthropic が発表したのは、戦略的な提携の大幅な拡張である。そこで締結された契約の内容は、Claude AI モデルの学習および展開のために、最大 5 ギガワット (GW) のコンピューティング容量を新たに確保するというものだ。この積極的な取り組みは、急速に進化する GenAI テクノロジーを安全かつ効率的に支えるために必要とされる、インフラの規模の大きさを示している。需要の急増に対応するために、Anthropic は今後の 10 年間で、AWS テクノロジーに対して $100 billion 以上を投資する方針であるという。

Continue reading “Amazon と Anthropic が締結した契約:Claude のための 5GW コンピューティング容量と AWS への統合”

Anthropic Claude Mythos Preview への不正アクセス:未承認のユーザー・グループが制限を突破

Unauthorized Group Gains Access to Anthropic’s Exclusive Cyber Tool Mythos

2026/04/22 CyberSecurityNews — 未承認のユーザー・グループが、厳重管理される Anthropic の強力な AI 駆動サイバー・セキュリティ・ツール Claude Mythos Preview の、アクセス制御を突破したと報告されている。それにより、サードパーティに与えられている高度な攻撃型 AI 能力が、脅威アクターたちの手に渡るという懸念が生じている。

Continue reading “Anthropic Claude Mythos Preview への不正アクセス:未承認のユーザー・グループが制限を突破”

Gemini AI が実現する詐欺広告の排除:83 億件以上の悪質な広告をブロック/削除

Google Uses Gemini AI to Stop Malicious Ads From Threat Actors – 8.3 billion ads Blocked

2026/04/20 CyberSecurityNews — GenAI を悪用する脅威アクターたちが、前例のない規模で高度な広告詐欺を展開している。それに対抗する Google は、Gemini AI モデルを広告のセキュリティ基盤へ統合し、これらの脅威を積極的に無効化している。Google が公開した Ads Safety Report 2025 によると、AI が防御の能力を大幅に向上させたという。このセキュリティ・システムにより、99% 以上のポリシー違反広告がユーザーへ到達する前に検出された。

Continue reading “Gemini AI が実現する詐欺広告の排除:83 億件以上の悪質な広告をブロック/削除”

Anthropic MCP の複数の脆弱性:最大 20万台サーバに大規模な RCE リスク

Anthropic MCP Hit by Critical Vulnerability Enabling Remote Code Execution

2026/04/20 gbhackers — Anthropic の Model Context Protocol (MCP) において、深刻かつ広範で構造的な脆弱性が発見された。2026年4月15日に OX Security Research チームが公開した調査により、1億 5,000万件以上のダウンロードと最大で 20万台のサーバが、完全な乗っ取りのリスクに直面していることが明らかになった。この脆弱性により、脆弱な MCP 実装を運用するシステム上で任意のリモート・コード実行 (RCE) が可能となり、機密ユーザーデータ/内部データベース/API キー/チャット履歴へのアクセスなどが引き起こされる。

Continue reading “Anthropic MCP の複数の脆弱性:最大 20万台サーバに大規模な RCE リスク”

地政学的分断によるリスク:デジタル主権/AI ガバナンス/取締役会の在り方がカギとなる

When Geopolitics Writes Your Compliance Roadmap

2026/04/17 SecurityBoulevard — サイバー政策は、現実のサイバーに遅れ続けてきた。侵害後に規制が定められ、失敗後にフレームワークが形成され、誰かが大きな損失を被った後に説明責任の構造が具現化してきた。NCC Group の Global Cyber Policy Radar 第 5 版が示唆するのは、ついに、このサイクルが変化し始めたことだ。ただし、政府が賢くなったわけではない。無視できないほど、リスクが拡大したからである。

Continue reading “地政学的分断によるリスク:デジタル主権/AI ガバナンス/取締役会の在り方がカギとなる”

AI の能力による脆弱性発見プロセスの変化:攻撃者の参入障壁が大幅に低下

Commercial AI Models Show Rapid Gains in Vulnerability Research

2026/04/17 infoSecurity — 非公開の最先端 AI モデルである Anthropic Claude Mythos が、主要なオペレーティング・システムをカバーするかたちで数千件のゼロデイ脆弱性を特定できる能力を示す一方で、一般的な商用モデルにおいてもソフトウェアのバグ発見能力が進展している。Forescout の Verde Labs によると、1 年前には AI モデルの 55% が基本的な脆弱性調査に失敗し、93% がエクスプロイト開発タスクに失敗していた。しかし、その後の進展により、2026年のテスト対象となった全モデルが脆弱性調査タスクを完了し、その半数において、自律的に動作するエクスプロイト生成が可能となっている。

Continue reading “AI の能力による脆弱性発見プロセスの変化:攻撃者の参入障壁が大幅に低下”

Claude Opus 4.7:開発者のための問題解決能力の強化と dual-use リスクへの対応

Anthropic Introduces Claude Opus 4.7 for Advanced Problem-Solving

2026/04/17 gbhackers — Anthropic は、Claude Opus 4.7 を正式にリリースした。大規模なアップグレードは、複雑なソフトウェア・エンジニアリングへの対応を目的とするものであり、それと同時に厳格なサイバー・セキュリティ保護機構を導入している。2026年04月16日に公開された新モデルは、開発者のための問題解決能力の強化と、AI に伴う dual-use リスクに対して積極的に対処するものだ。

Continue reading “Claude Opus 4.7:開発者のための問題解決能力の強化と dual-use リスクへの対応”

Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化

Attackers Weaponize CVE-2026-39987 to Spread Blockchain-Based Backdoor Via Hugging Face

2026/04/17 CyberSecurityNews — Marimo Python ノートブック・プラットフォームの深刻な脆弱性が、現在進行形の攻撃で積極的に悪用され、Blockchain ベースのバックドアが開発者のシステムに展開されている。この脆弱性 CVE-2026-39987 により認証不要のリモートコード実行が可能になるため、攻撃者にとって極めて魅力的な侵入ポイントが生じる。この脆弱性を悪用する攻撃者は、偽の Hugging Face Space を通じて NKAbuse マルウェアの新たなバリアントをインストールしている。

Continue reading “Hugging Face から GO バックドアを展開:Marimo の脆弱性 CVE-2026-39987 を武器化”

n8n の AI Workflow 侵害を検出:正規ドメインからのメールや Web リクエストに御用心

Hackers Abuse n8n AI Workflow Automation to Deliver Malware Through Trusted Webhooks

2026/04/16 CyberSecurityNews — サイバー犯罪者たちが発見したのは、正規の AI ワークフロー自動化ツールである n8n を乗っ取ることで、従来のセキュリティ・フィルタを回避してマルウェアを配信する新たな手法である。それらの攻撃者は、インフラをゼロから構築する代わりに、生産性プラットフォームを武器化し、フィッシング・メール送信および危険なペイロード配信に悪用している。

Continue reading “n8n の AI Workflow 侵害を検出:正規ドメインからのメールや Web リクエストに御用心”

Nginx-UI の脆弱性 CVE-2026-33032 が FIX:MCP 接続エンドポイントの認証欠落

Nginx-UI Flaw Actively Exploited to Enable Full Server Takeover

2026/04/16 gbhackers — Nginx 管理用 Web インターフェイスである nginx-ui で発見された深刻な脆弱性が、現在進行形の攻撃で積極的に悪用されている。脆弱性 CVE-2026-33032 (CVSS:9.8:Critical) を悪用するリモート攻撃者は、パスワードや認証情報を一切必要とせずに、サーバを完全に乗っ取ることが可能になる。単一の保護されていない HTTP エンドポイントが存在するだけで、攻撃者は数秒でシステム全体を侵害できると、この脆弱性を発見/報告した Pluto Security のサイバー・セキュリティ研究者は指摘している。

Continue reading “Nginx-UI の脆弱性 CVE-2026-33032 が FIX:MCP 接続エンドポイントの認証欠落”

自律型 LLM ブラウザがもたらす攻撃面:Comet/Atlas/Copilot/Leo の特性を分析

Agentic LLM Browsers Open New Front in Prompt Injection, Data Theft

2026/04/15 gbhackers — 自律型 LLM ブラウザにより、日常的なブラウジングが自動化された AI 駆動ワークフローへと変換されていくが、それと同時に、新たで強力なプロンプト・インジェクションとデータ窃取の攻撃面を露出させる。AI にブラウザ操作を委任し、セッション/クッキー/権限を全面的に利用させることで、従来の XSS のような脆弱性はエージェント乗っ取りやクロスサイト侵害へとエスカレートする。

Continue reading “自律型 LLM ブラウザがもたらす攻撃面:Comet/Atlas/Copilot/Leo の特性を分析”

AI エクステンションのリスクが顕在化:急激な拡大と過剰な権限がセキュリティに盲点を生む

Over Permissive and Proliferating, AI-Driven Browser Extensions Create Security Blindspots 

2026/04/15 SecurityBoulevard — AI エクステンションが、既知の脆弱性を抱え込む可能性は 60% であり、クッキーへアクセスする可能性は平均の 3 倍に達することが、LayerX Security の Enterprise Browser Extension Security Report 2026 で明らかになった。また、AI エクステンションがリモート・スクリプトを実行する可能性も高いことが、100万台以上のエンタープライズ・デバイスのデータ分析で確認された。

Continue reading “AI エクステンションのリスクが顕在化:急激な拡大と過剰な権限がセキュリティに盲点を生む”