落ち着いたレポート
また情報漏洩か、最近多すぎだろ
このビッグウェーブに乗らないと
AI/ゼロデイは未確認『実際に起きているのは、アクセス権や設定、認証などのより基礎的な不備や、既知の脆弱性を幅広く探り、悪用する動きです。
国内の法人・企業が運営するWEBシステムからの情報漏洩が相次いでいます。後述の通り過去のサイバー攻撃と異なる点が多いため、セキュリティ専門家間でも事件に関する解釈が一部揺らいでいます
ぶっちゃけ傾向が全然分からないから、そろそろ個人情報だけじゃなく、手口も通知義務化したほうがいい気がするな。公開はコントロールして
AIが総当たりしているだけで特定の手口はないと考えている。大量の脆弱性対応アップデートが発生したのと同じ。あと、目的もダークウェブで売るだけで具体的な目的はないのでは?一人で出来ることが大きくなりすぎた
イーロン・マスクが言っていた「情報は無価値になる」というの、FAKE氾濫のことだと思ってたが、まさかこっちのことか?個人情報は公開情報だと認識したうえで生きないといけないのかも
“情報を組み合わせることに価値を見いだし、集められるうちに収穫を続けているのかもしれません。”
最近はサイバー攻撃もツール作る、実効する、売る、悪用するって感じで分業らしいからね。今は窃取の段階が取りざたされているだけで、この後売られて、悪用されるフェーズが来るんじゃなかろうか
“必要以上の情報を返すAPI、過剰な権限を持つAPI、会員向けの機能に匿名ユーザーでもアクセスできてしまう問題、処理や条件判定の不備、セッション管理の不具合など” これだけ見ると実に教科書的な感じがするよね
事業者はさっさとGLMあたりのオープンウェイトAIインストールして、自社のシステムハックさせるのが一番早いだろ
デジタル庁が発信すべきだったもの
個人情報を個別システムに持たせるのを法律で禁止するしかないな。取りたい場合はマイナンバーの電子認証を通過した時のみにするとか。
“こうした調査を広い範囲で繰り返すうえで、人間が手作業で調査を行うのは現実的ではなく、AIの活用を否定する方が難しい状況であると考えています。”
AIが相手だから継続的な脆弱性対策が必要で、そんな体力のある企業なんて数えるほどだろう。漏洩で済んでるからまだマシでそのうち愉快犯が片っ端からランサム化してくるようになって国家が死ぬ
自前で客の個人情報を握ることがリスクに
「2026年10月6日時点で判明している被害や攻撃手法などの情報をまとめ公開します」「サイト全体を広く調べ、画面やAPIを通常通り動かしながら、情報を取得できる不備を探る動きが見られています」
AIがどうこうじゃなかった。APIが余計なモンまで返さないようにするとか、ちゃんとアップデートしてないと。日本は本当にICTに金をかけない。
マクニカ社(&伊藤忠CI/セキュアスカイ)のオーソライズで出してるのが偉い
攻殻機動隊の世界観に近づいてきたな…現実の情報は全てネットの海を漂うこととなるのだ。
免許証などのデータは収集しないか、確認が済んだら破棄してほしい。顔写真など紐づくのが良くない。FBなどSNS程度で提出求められるのも…
1password以外漏れても大して困らんな… と思っていたが、はてブが一番やばいかもしれない
アクセスログの点検って普段侵入成功されてなくても大量の侵入の試みアタックが来ているので目視や統計で見てもわかりにくいんだよな。これもAI頼りになるわ
キャンペーンの最中だと考えて、自社のインターネット公開してるサーバ/サービスを中心に、ログの異常な兆候がないかチェックを
基礎的な不備が多めか。たまたま見つかってなかっただけ。これを機にセキュリティに金かけるようになればいいが(ならないだろうな)
Webシステムの不具合じゃクラウドにランサムウェアは仕込めないわけで、基幹システムへの攻撃も同時に激化しているのは明らか。これはあくまでWebシステムの話でしかなく、今起こっている問題の一側面でしかない
会員登録というもの自体なくなるのかもね、買い物でも一次的に商品の発送まで情報を保持するだけ、みたいな。別の方法でポイントを管理することになるのか、となるとブロックチェーンとか!?
確認するIPアドレス (追加の可能性あり) ・210.149.87[.]120 ・69.10.51[.]162
大切なボクのオヤツの秘密まで盗まれたら許さないにゃ!猫パンチするにゃ!
一定規模以上の実務やってる人なら当然わかってると思うけど、小さなAPIや細かな設定ひとつまで残らず完璧に基本的対策を完全徹底してその状態を維持する、ってとんでもなく難しいよ。言い訳に聞こえようが事実だよ
企業の個人情報の保持と管理、セキュリティインフラに対して国ががっつり規制を強化しないとダメな段階でしょ。これまでが放任しすぎなんだよ。
国内Webシステムの情報漏洩が急増。API・権限・認証などの基本的な不備を広く探る攻撃を確認。AI利用の確証はない。ログ点検、管理機能を含む診断、サーバー側の権限確認、不要な個人情報の削減を推奨。
重点的に確認するIPアドレス ・210.149.87[.]120 ・69.10.51[.]162
盗んだデータを使って本格的に社会インフラを停止し市民生活を麻痺させるのは、台湾侵略時のタイミングだろうな。今はまだ準備運動の段階。企業は全てのitシステムが使えなくなった時のために、避難訓練しとけ
何かこの情景に既視感あるなぁと思ったら都市伝説解体センターだわ…(思いっきしネタバレ|イーロンやチーみらに預言者性を見出すのはネット衆愚仕草なのでやめようネ! ☆おわり☆
相次ぐWEBシステムからの情報漏洩事案について | セキュリティ研究センターブログ
落ち着いたレポート
また情報漏洩か、最近多すぎだろ
このビッグウェーブに乗らないと
AI/ゼロデイは未確認『実際に起きているのは、アクセス権や設定、認証などのより基礎的な不備や、既知の脆弱性を幅広く探り、悪用する動きです。
国内の法人・企業が運営するWEBシステムからの情報漏洩が相次いでいます。後述の通り過去のサイバー攻撃と異なる点が多いため、セキュリティ専門家間でも事件に関する解釈が一部揺らいでいます
ぶっちゃけ傾向が全然分からないから、そろそろ個人情報だけじゃなく、手口も通知義務化したほうがいい気がするな。公開はコントロールして
AIが総当たりしているだけで特定の手口はないと考えている。大量の脆弱性対応アップデートが発生したのと同じ。あと、目的もダークウェブで売るだけで具体的な目的はないのでは?一人で出来ることが大きくなりすぎた
イーロン・マスクが言っていた「情報は無価値になる」というの、FAKE氾濫のことだと思ってたが、まさかこっちのことか?個人情報は公開情報だと認識したうえで生きないといけないのかも
“情報を組み合わせることに価値を見いだし、集められるうちに収穫を続けているのかもしれません。”
最近はサイバー攻撃もツール作る、実効する、売る、悪用するって感じで分業らしいからね。今は窃取の段階が取りざたされているだけで、この後売られて、悪用されるフェーズが来るんじゃなかろうか
“必要以上の情報を返すAPI、過剰な権限を持つAPI、会員向けの機能に匿名ユーザーでもアクセスできてしまう問題、処理や条件判定の不備、セッション管理の不具合など” これだけ見ると実に教科書的な感じがするよね
事業者はさっさとGLMあたりのオープンウェイトAIインストールして、自社のシステムハックさせるのが一番早いだろ
デジタル庁が発信すべきだったもの
個人情報を個別システムに持たせるのを法律で禁止するしかないな。取りたい場合はマイナンバーの電子認証を通過した時のみにするとか。
“こうした調査を広い範囲で繰り返すうえで、人間が手作業で調査を行うのは現実的ではなく、AIの活用を否定する方が難しい状況であると考えています。”
AIが相手だから継続的な脆弱性対策が必要で、そんな体力のある企業なんて数えるほどだろう。漏洩で済んでるからまだマシでそのうち愉快犯が片っ端からランサム化してくるようになって国家が死ぬ
自前で客の個人情報を握ることがリスクに
「2026年10月6日時点で判明している被害や攻撃手法などの情報をまとめ公開します」「サイト全体を広く調べ、画面やAPIを通常通り動かしながら、情報を取得できる不備を探る動きが見られています」
AIがどうこうじゃなかった。APIが余計なモンまで返さないようにするとか、ちゃんとアップデートしてないと。日本は本当にICTに金をかけない。
マクニカ社(&伊藤忠CI/セキュアスカイ)のオーソライズで出してるのが偉い
攻殻機動隊の世界観に近づいてきたな…現実の情報は全てネットの海を漂うこととなるのだ。
免許証などのデータは収集しないか、確認が済んだら破棄してほしい。顔写真など紐づくのが良くない。FBなどSNS程度で提出求められるのも…
1password以外漏れても大して困らんな… と思っていたが、はてブが一番やばいかもしれない
アクセスログの点検って普段侵入成功されてなくても大量の侵入の試みアタックが来ているので目視や統計で見てもわかりにくいんだよな。これもAI頼りになるわ
キャンペーンの最中だと考えて、自社のインターネット公開してるサーバ/サービスを中心に、ログの異常な兆候がないかチェックを
基礎的な不備が多めか。たまたま見つかってなかっただけ。これを機にセキュリティに金かけるようになればいいが(ならないだろうな)
Webシステムの不具合じゃクラウドにランサムウェアは仕込めないわけで、基幹システムへの攻撃も同時に激化しているのは明らか。これはあくまでWebシステムの話でしかなく、今起こっている問題の一側面でしかない
会員登録というもの自体なくなるのかもね、買い物でも一次的に商品の発送まで情報を保持するだけ、みたいな。別の方法でポイントを管理することになるのか、となるとブロックチェーンとか!?
確認するIPアドレス (追加の可能性あり) ・210.149.87[.]120 ・69.10.51[.]162
大切なボクのオヤツの秘密まで盗まれたら許さないにゃ!猫パンチするにゃ!
一定規模以上の実務やってる人なら当然わかってると思うけど、小さなAPIや細かな設定ひとつまで残らず完璧に基本的対策を完全徹底してその状態を維持する、ってとんでもなく難しいよ。言い訳に聞こえようが事実だよ
企業の個人情報の保持と管理、セキュリティインフラに対して国ががっつり規制を強化しないとダメな段階でしょ。これまでが放任しすぎなんだよ。
国内Webシステムの情報漏洩が急増。API・権限・認証などの基本的な不備を広く探る攻撃を確認。AI利用の確証はない。ログ点検、管理機能を含む診断、サーバー側の権限確認、不要な個人情報の削減を推奨。
重点的に確認するIPアドレス ・210.149.87[.]120 ・69.10.51[.]162
盗んだデータを使って本格的に社会インフラを停止し市民生活を麻痺させるのは、台湾侵略時のタイミングだろうな。今はまだ準備運動の段階。企業は全てのitシステムが使えなくなった時のために、避難訓練しとけ
何かこの情景に既視感あるなぁと思ったら都市伝説解体センターだわ…(思いっきしネタバレ|イーロンやチーみらに預言者性を見出すのはネット衆愚仕草なのでやめようネ! ☆おわり☆