AI生成コードがもたらすシークレット流出の急増と対策

概要 AIコーディングエージェントが開発速度を上げる一方で、認証情報の漏洩リスクも倍増しています。GitGuardianの2026年レポートによると、AI支援コミットは人手によるものの約2倍の頻度でシークレットを漏らしています。特にAI関連の資格情報が急速に増加しています。この現象は「シークレットスプレイル」と呼ばれ、アイデンティティ管理の新たな課題となっています。 技術的詳細・特徴 AIはコード生成時に過去のリポジトリや公開されたサンプルを参照し、無意識にアクセストークンやAPIキーを埋め込むことがあります。AIモデルは大規模データで学習するため、過去に公開されたシークレットが埋め込まれたコードを記憶し、生成時に再利用するリスクがあります。また、従来の正規表現ベースのスキャンではAI特有の変形パターンを検出しにくく、機械学習ベースの検知が必須です。GitGuardianはパターンマッチングと機械学習で「AI支援」コミットを識別し、漏洩率が高いことを報告しました。漏洩対象はクラウドAPIキー、データベース認証情報、CI/CDトークンなど多岐にわたります。 影響・対策方法 CIパイプラインでシークレットスキャンを自動化し、AI生成コードも対象にする。 開発者にシークレット除去ツール(git‑filter‑repo 等)の使用を徹底させる。 AIエージェントに対して「シークレット除外」プロンプトを組み込み、生成後にレビューを必須化する。 漏洩したシークレットは即時ローテーションし、監査ログを確認する。 シークレット管理ツール(HashiCorp Vault, AWS Secrets Manager 等)と統合し、AI生成コードが直接参照できないようにする。 出典 情報元: The Hacker News

物流業界を狙うAndroidスパイウェア「Corp MDM」登場

物流企業を標的にした新たなAndroidスパイウェア「Corp MDM」のキャンペーンが確認されました。偽のGoogle Playページ(CEVA、TKW Logistics)からAPKが配布され、システムサービスに偽装してインストールされます。 インストールされたアプリはパッケージ名「com.corp.mdm」を持ち、SMSの取得や通話のリダイレクト、端末情報の収集を行います。 被害は物流業務の機密情報漏洩や通信の乗っ取りにつながる可能性があります。 技術的詳細・特徴 主な特徴は以下の通りです。 偽Google Playページで正規アプリに見せかけて配布。 APKはシステムサービスとしてインストールされ、権限昇格を狙う。 SMS読み取り、通話リダイレクト、デバイス情報取得、位置情報取得が可能。 通信は暗号化されたC2サーバへ送信され、検知が困難。 影響・対策方法 物流企業のモバイル端末が感染すると、顧客情報や配送計画が外部に漏洩し、業務妨害や詐欺に利用される恐れがあります。 不審なアプリストアやリンクからのインストールを禁止。 MDM(モバイルデバイス管理)でインストール可能アプリをホワイトリスト化。 端末のOSとセキュリティパッチを常に最新に保つ。 SMSや通話の異常挙動を監視し、疑わしい通信をブロック。 社員教育で「公式ストア以外からのアプリインストールは危険」旨を周知。 情報元: The Hacker News

ClickFixが正規サイトをマルウェア罠に変える手口が明らかに

概要 ClickFixは、攻撃者がエンタープライズネットワークに侵入する際に最も頻繁に利用される手法となっています。エクスプロイトや添付ファイル、ディスク上のマルウェアを必要とせず、正規サイトのURLを悪用してユーザーを誘導します。本レポートは2023年後半に出現したこの手口を追跡し、サブスクリプション型サービス化とブロックチェーン上のインフラ、国家支援ユーザーの存在を明らかにしています。 技術的詳細・特徴 正規サイトのURLを大量に取得(約17,000件)し、リダイレクトチェーンに組み込む。 リダイレクトはJavaScriptやHTMLメタリフレッシュを利用し、ユーザーのブラウザ上で自動的に実行される。 攻撃は「オンチェーン」インフラで管理され、サブスクリプション購入者だけが最新の悪質URLリストにアクセス可能。 従来のドメインブロックではリダイレクト先が頻繁に変わるため防御が困難。 国家支援のハッカー集団が利用しているとされ、標的は大企業や政府機関が中心。 影響・対策方法 ユーザーが正規サイトにアクセスした瞬間にマルウェアがダウンロードされるため、感染拡大が極めて速い。従来のURLフィルタリングだけでは対応できません。推奨される対策は以下の通りです。 DNSレベルでの疑似ドメイン検知と、リダイレクトチェーンの深さを制限する。 サンドボックス型のWebプロキシでJavaScript実行を監視し、未知のリダイレクトをブロック。 エンドポイントのリアルタイム脅威インテリジェンスを導入し、ClickFix関連のハッシュやIPを自動更新。 従業員教育で「不審なリダイレクトが発生したら即座に報告」する意識を徹底。 出典 情報元: The Hacker News

AIリスク管理を即時サービス化!LatticeFlowのAI Risk Centerが企業向けに提供開始

概要 LatticeFlow AIは、AIシステムのリスクを継続的に評価・制御するマネージドサービス「AI Risk Center」を発表しました。専門チームや高度な評価ツールを自前で構築する時間を削減し、数週間でリスク監視を開始できます。 AIモデルやデータは頻繁に変化するため、従来の一時的な評価では安全性が担保できません。LatticeFlowはこの課題に対し、継続的なリスク測定と自動化されたレポートを提供します。 企業は評価対象、フレームワーク、リスク閾値、評価頻度を自由に設定でき、結果は技術的な証拠と共に提示されます。 技術的詳細・特徴 深層技術評価:モデルの脆弱性、データドリフト、エージェントワークフローの安全性を自動解析。 カスタマイズ可能なフレームワーク:ISO/IEC 27001、NIST AI Risk Management Framework などに対応。 継続的モニタリング:評価結果をリアルタイムで更新し、リスク指標をダッシュボードで可視化。 エビデンス自動生成:検出されたリスクに対する根拠資料を自動作成し、監査対応を支援。 影響・対策方法 このサービスを導入すれば、AIリスク管理に必要な専門人材やインフラ投資を大幅に削減でき、開発サイクルを加速させながらコンプライアンスを確保できます。導入時は、まず重要度の高いAIシステムを選定し、社内のリスク許容度と評価頻度を設定することが推奨されます。 ※AIリスクは一度の評価で完結しない点に留意し、継続的なモニタリング体制を構築することが重要です。 出典 情報元: Help Net Security

【重大】ClickFix攻撃が企業ネットワークの主要侵入経路に 信頼されたWebサイト経由でマルウェアを仕掛ける新手法

概要 CTM360の最新グローバル脅威レポートによると、ClickFixは現在、攻撃者が企業ネットワークに侵入するための最も一般的な手法となっています。 この攻撃は、脆弱性の悪用(エクスプロイト)、添付ファイル、ディスク上のファイルなしで実行される点が特徴です。 2023年末の新奇な手法から、オンチェーンインフラを備えたサブスクリプション型サービスへと進化し、国家支援のユーザー基盤まで持つに至りました。 技術的詳細・攻撃手法 ClickFix攻撃は、被害者が信頼できるWebサイトだと思ってアクセスしたページで、意図的な操作(クリックやキー入力)を誘発させることで成立します。 エクスプロイト不要: 従来のマルウェア配布とは異なり、OSやブラウザの脆弱性を突く必要がありません。 ファイルレス: 攻撃コードはメモリ上で実行され、ディスクにファイルが残らないため、従来のファイルベースの検知では困難です。 信頼の悪用: 17,000以上のURLが分析され、攻撃者が信頼されたドメインや正規のWebサイトをマルウェアの罠に変換していることが判明しました。 インフラの進化: ブロックチェーン上のインフラ(オンチェーンインフラ)を活用し、攻撃の持続性と追跡困難性を高めています。 影響を受けるシステム・対策方法 この攻撃は、Webブラウザが使用されるすべてのエンドポイント(PC、モバイル、タブレット)に影響を与えます。 ドメインブロックの限界: 元記事は、悪意あるドメインのブロックだけでは防御が不十分であると指摘しています。攻撃者が信頼されたドメインや動的なインフラを利用するため、単なるブラックリストでは追いつけません。 ユーザー教育の強化: 「F12キーを押してコンソールを開く」「特定のコードをコピペして実行する」などの指示が攻撃の一部であることを認識させる教育が必要です。 エンドポイント保護の高度化: ファイルベースだけでなく、メモリ上の異常なプロセスや、ブラウザコンソールでのスクリプト実行を検知するEDR(Endpoint Detection and Response)ソリューションの導入・強化が不可欠です。 Webフィルタリングの再評価: 単なるドメイン名だけでなく、コンテンツベースの分析や、既知のClickFixパターンを検出するAIベースのフィルタリングを検討すべきです。 出典 本記事は以下の元記事に基づいています。 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into Malware Traps: Report by CTM360The Hacker News – 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into … Read more

windows hostsファイルをコマンド一発で開く方法

開発業務をしているとhostsファイルを頻繁に更新するので備忘録がてら、こちらに記述しておく。尚、コマンドプロンプトといっても実際にはパワーシェルを実行している。 上記ではwindows標準アプリのメモ帳を使って開くようにしているけど、そこは自分が使い慣れたアプリケーションを指定すると良い。

Linuxで時刻指定で一度だけ実行するジョブを設定する方法(at)

準備 ‘at’のインストール 私の環境(RockyLinux9.2)に初期状態でインストールされていなかったので、まずはインストールする。 自動起動設定 atdというデーモンがジョブを管理している。 設定 書式は以下。 2023年6月24日21時45分にルートディレクトリ直下にあるexample.shというシェルスクリプトを実行するようジョブ登録する場合は以下。example.shには実行権限が付与されている前提。 ジョブ確認 方法は2通り。どちらでも良い。 ジョブ削除 こちらについても2通りある。事前にジョブIDを把握しておく必要があるので、atqコマンドで確認しておくこと。 事前に告知したウェブサイトの更新作業などには、atでジョブスケジューリングすると良さそう。

The dark web

Today I would like to make a few comments regarding the dark web. Overview The dark web is a part of the internet that is not indexed by search engines and is not accessible using standard web browsers. It can only be accessed using special software, such as the Tor browser, which is designed to … Read more

TypeScriptとReactの関係

TypeScriptとはなにか TypeScriptはMicrosoftが開発したプログラミング言語で、JavaScriptのスーパーセットであり、JavaScriptを拡張し、より型安全でスケーラブルなプログラミングをサポートすることを目的としています。 これはJavaScriptを超える新しい言語という意味ではありません。JavaScriptのスーパーセット、つまりそれは、JavaScriptのすべての機能を含んでいるという意味です。TypeScriptで書かれたプログラムは、そのままJavaScriptとして実行できます。 また、変数や関数のパラメーター、戻り値などの型を宣言できます。これにより、コンパイル時に型エラーを検出できるようになり、プログラムの信頼性が向上します。また、JavaScriptではサポートされていない強い型付けやクラス構文、インターフェイス、泛型、列挙型などの機能も使用できます。 Webフロントエンドだけでなく、サーバーサイドやモバイルアプリケーション開発でもTypeScriptが使用されています。現在、GoogleやAsanaなどでも採用されており、人気の高いプログラミング言語の1つです。 Reactとはなにか Facebookが開発したWebフロントエンドのライブラリで、ユーザーインターフェイスを構築するために使用されます。 コンポーネントと呼ばれる小さなビルディングブロックを使用して、Webページやアプリケーションのユーザーインターフェイスを構築します。コンポーネントは、HTMLのような描画要素と、JavaScriptのようなロジックを含めることができます。 Reactでは、コンポーネントを再利用することができるため、大規模なアプリケーションを構築するときにも、よりスムーズに開発を進めることができます。また、Reactでは、Virtual DOMと呼ばれる仮想的なDOMを使用して、Webページの描画を効率的に行うことができます。 Reactは、Webフロントエンドだけでなく、モバイルアプリケーション開発でも使用されており、人気の高いフロントエンド開発フレームワークの1つです。 TypeScriptで可能なこと TypeScriptを使用することで、Reactコンポーネントや関数の型を明示的に宣言できるため、Reactアプリケーションを開発するときに、型エラーを早期に検出できるようになります。また、TypeScriptを使用することで、Reactコンポーネントのプロパティやステートの型を宣言できるため、Reactアプリケーションをより型安全に開発することができます。 ReactとTypeScriptのコラボ ReactとTypeScriptを組み合わせて使用することで、より型安全でスケーラブルなReactアプリケーションを開発することができます。