トラスト・ブリーフィング 2026年5月

第2号 | 2026年5月

今月は、当社の技術担当上級副社長がC2PAについて詳しく解説します。C2PAとは何か、どのように機能するのか、そして信頼関係が希薄な現代の消費者にとってなぜ必要なのかを解説します。

さらに、NISTによるPCQ保護の強化、Windows Phone Linkの潜在的な脆弱性、そしてNAB 2026で当チームが得た知見についてもご紹介します。

のデスクから ダスティン・ワードSSL社技術担当EVP:

SSLチームは先日、ラスベガスで開催されたNAB Show 2026に参加しました。そこで交わした会話から、コンテンツ認証情報、コンテンツの真正性、そして出所について、人々が現在どのように考えているかに明らかなギャップがあることに気づきました。

人々が正確に理解できるようにすることがいかに重要か、私は気づきました C2PA つまり、それがデジタル信頼のエコシステムにどのような利益をもたらすか、そして組織のブランドメディア全般をどのように保護するか、ということです。 

私はペンを手に取り、C2PAを取り巻くあらゆる事柄を掘り下げるシリーズの第1回目を公開することにしました。C2PAとは何か、なぜ重要なのか、どのように機能するのかを説明することで、戦略的な関係者から技術的な関係者まで、あらゆる関係者が完全に理解できるよう、明確な情報を提供できればと思っています。  

C2PAについてもっと詳しく知りたい方は、私の最新の記事をご覧ください。 ブログ投稿.

最新ニュース:デジタル信頼の現状

NISTは量子攻撃からデータを保護する9つのポスト量子署名アルゴリズムを開発 米国国立標準技術研究所(NIST)は、量子コンピュータが現在の暗号化標準を破るほど強力になる前に置き換えるための長年にわたる取り組みの一環として、9つのポスト量子デジタル署名アルゴリズムを標準化プロセスの第3段階(最終段階)に移行させた。 全文

大学生がソフトウェア無線を使って台湾の高速鉄道をハッキング 台湾の23歳の大学生が、暗号鍵を19年間更新していなかった無線通信システムを悪用し、偽の一般警報信号を発信することで、高速鉄道4本の運行を48分間停止させた。 全文

クロードのコード実行リスクが露呈 Adversa AIの研究者らは、「TrustFall」と呼ばれる脆弱性を公表した。この脆弱性では、Claude CodeなどのAIコーディングツールで悪意のあるリポジトリを開くと、攻撃者が提供したコードが、ユーザーの操作をほとんど、あるいは全く必要とせずに、開発者のマシン上で密かに実行される可能性がある。 全文.

導入事​​例紹介:現実世界の課題に対する実践的な解決策

2FAが負債となる時:Windows Phoneに対するCloudZの攻撃(リンク)

SMSベースの二要素認証を導入しているほとんどの組織は、セキュリティに十分な層を追加したと考えている。しかし、2026年初頭にCisco Talosが発見した攻撃キャンペーンは、その思い込みがいかにあっという間に裏目に出るかを示している。

この攻撃の中核を成すのは、CloudZと呼ばれるリモートアクセスツールと、これまで文書化されていなかったPhenoというプラグインで、これらが連携して認証情報を収集し、ペアリングされたスマートフォンから同期される認証コードを傍受します。この攻撃は、Windowsの脆弱性を悪用するのではなく、むしろWindowsの機能を利用しています。Windows 10および11に組み込まれている正規のデバイス間同期機能であるWindows Phone Linkを悪用することで、攻撃者は2要素認証を完全に回避し、多くのユーザーがアカウントのセキュリティを確保するために不可欠だと考えている本人確認手順を、モバイルデバイス自体に触れることなく実行できます。

ビジネスへの影響: 侵入に成功すると、攻撃者はブラウザの認証情報、ファイルへのアクセス権、画面録画機能、リアルタイムでのワンタイムパスワード(OTP)コードの傍受機能などを取得できます。しかも、標的となった組織は、多要素認証(MFA)が意図どおりに機能していると思い込んでいるのです。しかし、根本的な問題は構造的なものです。SMSベースの2要素認証では、認証が複数のチャネル、デバイス、ローカルファイルに分散され、いずれのチャネルも単一のチームで完全に制御することはできません。企業環境では、この分散化によって、ワークステーションでPhone Linkを有効にしているユーザーが増えるほど、攻撃対象領域が拡大します。 

それを防ぐことができたであろうもの: 解決策はSMS監視の強化ではありません。むしろ、証明書認証はSMS認証の代替手段です。OTPメッセージを傍受したり、データベースファイルを盗み出したり、Phone Linkブリッジを悪用したりすることがないため、一部の顧客にとってはより適している可能性があります。認証が証明書レベルで行われる場合、侵害されたWindowsエンドポイントは攻撃者に有用な情報を提供しません。証明書を大規模に展開する必要がある組織には、SSLの 民間企業 PKI このシステムは、共有の公共インフラや、今回の攻撃で悪用された脆弱なSMS配信チェーンに依存することなく、証明書の発行、管理、失効を一元的に行うためのインフラを提供する。 

より広範な教訓: より多くの組織がMFAをより広範なアカウントに導入するにつれ、MFAバイパスは侵害チェーンにおいてますます重要な役割を果たすようになっています。攻撃者はMFAを破っているわけではありません。配信メカニズムを標的にすることで、MFAを迂回しているのです。SMSによるワンタイムパスワード(OTP)は様々なチャネルを経由して送信され、デバイスに同期され、ローカルファイルに書き込まれますが、これらのチャネルはすべて傍受の可能性のあるポイントです。証明書ベースの認証は、こうしたチャネルを完全に排除します。 

出典: https://www.darkreading.com/cyberattacks-data-breaches/attacks-abuse-windows-phone-link-texts-bypass-2fa 

過去および今後のイベント:会議、標準化会議など

SSLチームによるCSCトラスト・ウィズアウト・ボーダーズ・サミット2026からの日誌

サミット会場から直接お届けする私たちのチームの最新情報と洞察は、国境、管轄区域、規制枠組みを越えたデジタル信頼に焦点を当てています。彼らが何を語ったのか、そしてこれらの重要な発見がグローバルな相互運用性の未来にどのような影響を与える可能性があるのか​​をご覧ください。 こちら

2026年NABショーのハイライト

SSLは、C2PAを通じたメディアの信頼性に関するメッセージを発信するため、2026年4月18日から22日までラスベガスで開催されたNAB Showに参加しました。このカンファレンスには58,000人を超える登録参加者が集まり、世界のメディアおよびエンターテインメント業界から600人以上の講演者による530以上のセッションに参加しました。

本プロジェクトおよびその他の助成金受給プロジェクトについては、 記事全文 私たちのチームが学んだこと、そしてコンテンツの出所が放送業界の優先事項となるべき理由についてお話しします。

開催スケジュール:

16年18月2026〜XNUMX日– ユニファイ2026テキサス州オースティンで開催。SSLは、主催するイベントの誇りあるスポンサーです。 接続性標準アライアンスIoTイノベーションの最新動向を紹介するために設計されました。フォローしてください。 LinkedIn 最新情報、ブースの場所、弊社チームへの連絡方法などについては、こちらをご覧ください。  

6月の2026 – SSLのコンテンツ認証およびIoT担当プロダクトディレクター、ドミニク・ギナール氏が司会を務めるウェビナー「仕様を超えて:C2PAに真の信頼を構築する」が開催されます。このウェビナーは、既にC2PAを業務に導入しているC2PA採用企業を対象としており、本番環境レベルの信頼性には何が必要かをより深く理解することを目的としています。SSL.comの信頼アンカー(証明書ルート、信頼できるタイムスタンプ、耐久性のある来歴チェーン)に関する取り組みや、現在C2PAを実装しているチームの実践的な視点に基づき、コンテンツ認証情報をより信頼性が高く、耐久性があり、相互運用可能なものにする方法に焦点を当てます。 

クイックリンク:ガイド、記事、業界リソース

これらのトピックについてご質問がある場合、またはデジタル信頼性ソリューションについて当社の専門家とご相談されたい場合は、下記までお問い合わせください。

 

常に最新情報を入手して安全を確保

SSL.com サイバーセキュリティの世界的リーダーであり、 PKI そしてデジタル証明書。サインアップして、最新の業界ニュース、ヒント、製品のお知らせを受け取ります。 SSL.com.

SSL.com

フィードバックをお待ちしております

アンケートにご協力いただき、最近のご購入についてのご意見をお聞かせください。

プライバシーの概要
SSL.com

このWebサイトではCookieを使用しているため、可能な限り最高のユーザーエクスペリエンスを提供できます。 Cookie情報はブラウザーに保存され、Webサイトに戻ったときにユーザーを認識したり、Webサイトのどのセクションが最も興味深く有用であるかをチームが理解するのに役立ちます。

詳細については、 クッキーとプライバシーステートメント.

サードパーティのCookie

このウェブサイトは Google Analytics 統計カウンター(&S) サイトへの訪問者数や最も人気のあるページなどの匿名情報を収集するため。

これらのCookieを有効にしておくと、ウェブサイトの改善に役立ちます。

詳細を表示