第4号 | 2026年XNUMX月
今月ニュージャージー州の病院で1万3000件以上の患者記録が流出、Instagramの物議を醸すAIツールが批判を浴びる、そしてテキサス州オースティンで開催されたUnify 2026で私たちのチームが学んだことをご紹介します。
Plusゴーストフィッシングとは何ですか?攻撃者が悪意のあるツールキットを使用してメールのセキュリティ検出を回避し、ユーザーがパスワードを公開することなくMicrosoft 365アカウントに侵入する方法について学びましょう。あなたの組織は危険にさらされていますか?
最新ニュース:デジタル信頼の現状
2026年に発生した主なサイバーセキュリティ侵害事例 ゲーム大手から医療機関まで、今年発生した最悪のサイバーセキュリティ事件は、あらゆる業界が被害に遭う可能性があることを示しています。リストに掲載された侵害事例と、それが自社のリスクにどのような影響を与えるかをご覧ください。 全文
法律事務所の情報漏洩により、1万3千人の患者の病院記録が流出 ニュージャージー州にある、州内最大規模の病院を顧客とする法律事務所がサイバー攻撃を受け、約1万3000人分の患者データが流出した。これは、機密性の高い医療情報が医療機関だけでなく、様々な組織を経由して流通していることを改めて示す事例となった。今回の事件の内容と、医療機関が第三者ベンダーに依存している場合にどのような影響があるのかを検証する。 全文
従業員がサイバーセキュリティリスクを増大させ、シャドウAIが急増 WatchGuardの最新調査によると、従業員の64%が業務で許可されていないAIツールを使用していることを認めています。同時に、パスワードの使い回し、公共Wi-Fiの利用、VPNなしでの企業リソースへのアクセスも依然として広く行われています。セキュリティチームが日々直面する新たなリスクに対して、あなた自身の日常的な習慣がどの程度当てはまるかを確認してみましょう。 全文
Instagramの新しいAIツールがサイバーセキュリティ専門家から反発を招く Instagramの最新ツール「Muse Image」は、誰でも公開アカウントの写真からAIコンテンツを生成できる機能で、ユーザーが設定でオフにしない限り自動的に有効になります。サイバーセキュリティ研究者は、なりすましやフィッシング詐欺につながる可能性があると警告しており、エンターテインメント業界の労働組合は組合員にオプトアウトを促しています。反発の背景にある理由、そしてあなた自身のアカウントが知らず知らずのうちに有効になっているかどうかを確認してみましょう。 全文
無料ティアのC2PAクレーム署名証明書 新たな法規制やAIコンテンツ開示義務化に伴い、コンテンツの真正性に対するニーズが高まるにつれ、C2PA証明書は信頼性分野において最も需要の高い製品の一つとなっている。 もっと詳しく知る
業界注目事例:現実世界の課題に対する実践的な解決策
手遅れになるまで本物に見えるフィッシングメール
EvilTokensと呼ばれるキャンペーンは、研究者が「ゴーストフィッシング」と呼ぶ手法を用いて、米国とヨーロッパの企業を標的にしている。悪意のあるコンテンツはメールのセキュリティ検査では隠蔽され、被害者のブラウザでのみ復号化されて表示される。そのため、コンテンツが目に見えるようになる頃には、すでに被害は始まっている。
このツールキットは、Microsoftデバイスコードフィッシングを利用して、被害者を正規のMicrosoftログインフローに見せかけた手順に誘導し、パスワードを漏らすことなく、攻撃者が被害者のMicrosoft 365アカウントに知らず知らずのうちにアクセスできるようにしてしまう。従来のURLスキャンやネットワークレベルの制御では、暗号化された応答しか捕捉できず、従業員が実際に目にする内容は捕捉できない。
ビジネスへの影響: 15,000の組織からのサンドボックス提出データに基づくと、2026年のフィッシング被害は 75.6% コンサルティングにおいて、 72.8% 金融サービスでは、 71.9% 製造業、そして 67.9% テクノロジーで。
Microsoft 365アカウントが1つ侵害されると、企業のメール、ファイル、クラウドサービス、および接続されたインフラストラクチャへの侵入経路が開かれます。この攻撃は検査レイヤーを完全に回避するため、セキュリティチームは十分な証拠がないまま封じ込め策を決定せざるを得ず、結果としてリスクにさらされる期間が長くなり、インシデントコストが増大します。
何がそれを防いだのだろうかゴーストフィッシングは、メール自体が正規のメールに見え、悪意のあるペイロードがスキャンツールに検出されないため機能しますが、弱点があります。それは、信頼できるデジタル署名を偽造できないことです。
SSLの S/MIME 証明書 暗号化によってメールを検証済みの送信者IDに紐付け、重要な信頼レイヤーを提供します。検証されていない、または署名されていない送信者からフィッシングメールを受け取った従業員は、リンクをクリックする前、ブラウザが何かを表示する前に、何かがおかしいという目に見える、対処可能な信号を受け取ります。Microsoft 365へのアクセスが高価値のターゲットとなっている組織にとって、 S/MIME これはURL検査とは独立して動作する最前線の制御手段であり、まさにこのキャンペーンが達成しようとしていた種類の回避行動にも耐えうるものです。
より広い教訓現代のフィッシング攻撃は、メールや最初のURL応答ではもはやその正体を完全に明らかにしません。攻撃者は、検査をすり抜けて後で爆発するように特別に設計された攻撃を構築しています。組織が長年頼りにしてきたセキュリティ対策は、破られるのではなく、回避されるように設計されているのです。解決策は、同じシグナルをより高速にスキャンすることではありません。リンクがクリックされる前の、つまりIDレベルで動作する信頼性検証のレイヤーを追加することです。IDレベルでは、回避ははるかに困難になります。
出典:
https://thehackernews.com/2026/07/new-ghost-phishing-wave-is-breaking.html
過去および今後のイベント:会議、標準化会議など
Unify 2026から得られた教訓
SSLチームは、6月16日から18日にかけてテキサス州オースティンで開催された、コネクティビティ・スタンダード・アライアンス(CSA)主催のUnify 2026に参加しました。世界中から300名以上の参加者と50名の講演者が集まり、2日間にわたって20以上のセッションが開催されました。
「Matterの採用は近年著しく加速しています」と、SSLのコンテンツ認証およびIoT担当プロダクトディレクターであるドム・ギナード氏は述べています。「相互運用性はすべてのユーザーにとって不可欠であり、Matterの本質はまさにそこにあります。スマートホームやモノのインターネット(IoT)向けのアプリケーションレイヤーを作成し、これらのデバイスすべてを連携させることです。」
イベントの詳細、社長兼CEOのレオ・グローブ氏のコメントなどについては、以下をお読みください。 詳しい内容はこちらをご覧ください。
EU人工知能法第50条
起動 2026 年 8 月 2 日EU域内の人々に届く生成型AIシステムを構築または展開する組織は、新たな法的義務を負うことになります。それは、コンテンツがAIによって生成されたものであることを開示することです。規制の詳細についてはこちらをご覧ください。 こちら.
クイックリンク:ガイド、記事、業界リソース
- SSL.comの設定方法 S/MIME iOSおよびAndroid版MS Outlook用の証明書 — SSL.comの導入方法を学びましょう S/MIME 安全なメール署名と暗号化のために、手動インストールまたはIntuneを使用して、iOSおよびAndroid版Microsoft Outlookに証明書をインストールします。
- SSLアカウントの利用開始 SSLを初めてご利用ですか?SSL.comカスタマーポータルの使い方を学び、証明書の注文管理、検証の完了、証明書のダウンロード、ライフサイクル管理の効率化を実現しましょう。
- プライベート PKI よくある質問:よくある8つの質問とその回答 — 最もよくある8つのプライベートな質問への回答を入手 PKI 専用の認証局階層やHSMキー保護から、WebTrust監査や自動化プロトコルに至るまで、さまざまな質問に対応します。
- C2PA適合性プログラムへの提出方法 — 製品をC2PA適合性プログラムに提出し、SSLからクレーム署名証明書を取得するための技術的な手順を学びましょう。
これらのトピックについてご質問がある場合、またはデジタル信頼性ソリューションについて当社の専門家とご相談されたい場合は、下記までお問い合わせください。