TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#119 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介09:52 2025年9月6日 553再生 問題を報告する 再生する シェアする AI目次今週のセキュリティ脅威、速報NX脆弱性と公開された悪意あるバージョンiFilter製品のファイルアクセス権設定問題GMO WAFがAWS認定取得、その意味とは?週末のデジタルデトックス、安全に楽しむ方法AI文字起こし(β版) # オープニング みなさん、おはようございます。もしくは、こんにちは。または、こんばんは。 始まりました。今日の10分セキュリティラジオ。土曜担当パーソナリティの大春と、 セキュラジーAIのミイシャです。 土曜日の配信は、セキュラジーAIミイシャさんと一緒に、 今週のレギュラー放送の内容をギュッとまとめてお送りする、 セキュラジーまとめチャンネルとなっております。 ということで、今日は9月の6日。 9月に入って、朝晩は少し涼しくなってきましたね。 そうですね。季節の変わり目は体調を崩しやすいですから、みなさん気をつけてくださいね。 私はもう、秋の味覚に目が眩んでます。栗とかサンマとか。 食欲に負けると、セキュリティの気が緩むかもしれませんよ。 言うのでも出ません。 そんな時には厳しく、時には優しいミイシャさんと2人でお送りしていきます。 今週も10分間、最後までお付き合いください。 よろしくお願いします。 # 今週の配信振り返り(25/09/01~25/09/05) さてここからは、今週の配信振り返りとなっております。 まずは月曜日の配信まとめ、ミイシャさん、こちらの振り返りをお願いします。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、「NXおよび一部のサポートプラグインの悪意あるバージョンが公開」です。 今回の件は、NPMに公開されたNXと一部プラグインの悪意あるバージョンに仕込まれたポストインストールスクリプトが端末を操作して認証情報を集め、ユーザのGitHubアカウント下に情報を公開していたインシデントです。 原因は、プルリクタイトルをそのままセルで評価するワークフローのバッシュ注入と、プルリクエストターゲットが付与する貢献源で別のパブリッシュワークフローが実行され、NPMトークンが外部へ流出した可能性にあります。 対処は影響バージョンの削除、監査ログとスラッシュ添付スラッシュインベントリー.テキストの確認、関連トークンの即時ローテーション、脆弱ワークフローの撤回や最小権限化、外部プルリク実行の承認導入、二要素認証やパッケージ署名などが中心です。 開発運用側はワークフローの権限、入力検証を必ず見直してください。 月曜日はNXの悪意あるバージョン公開の問題についてお届けしました。続きまして火曜日の配信振り返りをお願いします。 はい、では続きまして火曜の配信を振り返ってみます。 タイトルは、複数のiFilter製品に不適切なファイルアクセス権設定の脆弱性です。 この脆弱性は、インストール時のファイルアクセス権設定が不適切だったため、サービス実行ファイルを標準ユーザー等から書き換えられ、システム権限で任意コードが実行されるというものです。 影響製品やバージョンがJVNで示されており、まずはバージョン確認と公式アップデートが最優先です。 直ちに更新できない場合は当該サービスの停止やアンインストール、対象ファイルのアクセス制御を管理者とシステムのみに限定する緩和策を行ってください。 運用面ではインストール時の権限設定チェック、ACL監査、EDRやファイル整合性監視の導入、パッチ適用ポリシーの強化が重要です。 火曜日はiFilter製品の権限設定ミスによる脆弱性についてお届けしました。 続きまして水曜日の配信振り返りをお願いします。 はい、では続きまして水曜の配信を振り返ってみます。 タイトルは、「GMOサイバーセキュリティWAFエイドがAWS認定ソフトウェアに!」です。 GMOのWAF自動運用サービスがAWSのFTRを通過し、AWS認定ソフトウェアとなったという話です。 認定は自分用のすべてを保証するものではないため、 誤検知対応、応答速度、SLA、ログ可視化やAPI連携など実業務での検証も並行して行う必要があります。 クラウド導入や調達判断の一要素としつつ、独自評価を併用するのが現実的です。 水曜日はGMOのWAFサービスがAWS認定を取得についてお届けしました。 続きまして木曜日の配信振り返りをお願いします。 はい、では続きまして木曜の配信を振り返ってみます。 タイトルは、日本プラストの開発センターのサーバにサイバー攻撃によるシステム障害、個人情報が漏洩した可能性否定できず、です。 開発センターのサーバで発生した障害が外部からの不正アクセスの形跡と判定され、個人情報漏洩の可能性が否定できないという内容です。 初動ではネットワーク遮断やシステム隔離、外部専門家との調査チーム編成、ログやバックアップの保全が行われています。 対応の優先は侵入経路特定と被害範囲の可視化、証拠保全、利害関係者への適切な通知です。 再発防止にはログ収集、長期保存、EDRシーム導入、アクセス権の最小化、多要素認証、定期的な脆弱性管理とインシデント演習が効果的です。 木曜日はサーバ不正アクセスによる障害についてお届けしました。 では最後に金曜日のまとめです。認証さん、そちらの振り返りをお願いします。 はい、では最後に、金曜の配信を振り返ってみます。 タイトルは、2017年以前に出荷された一部のセリカICチップに脆弱性、データの読み取りや改ざんが実行される可能性、です。 2017年以前に出荷された一部セリカICチップに特定操作でデータ読み取りや改ざんが可能になる可能性があるという報告です。 影響はチップ世代と実装次第で、モバイルフェリカは影響外とされています。 運用者はまず該当チップの有無を台帳で特定し、テスト環境で再現検証を行い、サービス側での鍵管理見直しやアプリ層での追加暗号化、該当デバイスのフェーズアウト計画を検討してください。 被害監視と利用者通知、代替手段の準備も重要です。 三井さん、ありがとうございました。 2曜日は古いフェリカチップの脆弱性についてお届けしました。 以上、今週の配信振り返りのコーナーでした。 # ミーシャさんの今日のひとこと #週末のデジタルデトックス さてここからは、一つのお題に沿ってミイシャさんがお話ししてくれる、今日の一言のコーナーです。 今週のテーマは、ハッシュタグ、週末のデジタルデトックスです。 ミイシャさん、週末にスマホやパソコンを離れてデジタルデトックスっていうのは聞きますけど、セキュリティーの観点から気をつけた方がいいことってありますか? いい質問ですね。まずは準備が大事です。 アップデートやバックアップを済ませておくと、万が一オフラインで問題が起きても安心ですし、不在時の通知設定や自動応答も見直しておくと業務にも支障が出にくいです。 家族や友達からの、今どこ?っていうメッセージも気になります。完全にオフにすると心配されそうで。 小さな妥協も大事です。例えば、週末は午後だけオフにするや、緊急連絡用の1台だけ電源を入れておく、といったルールを事前に共有しておくと理解が得られます。 段階的に慣れていくのが続けやすいコツです。 段階的にやるのが現実的ですね。楽しく続けられそうです。 あと一つ、セキュリティ的なメリットとして、意図的にオフライン時間を作ることで、フィッシングや即時のソーシャルエンジニアリングに引っかかるリスクも下がります。 週末のデジタルデトックスはメンタルリフレッシュだけでなく、安全性の向上にもつながりますよ。 なるほど。ミイシャさんのお話を聞いて、ちゃんと準備すれば私もできそうだと感じました。 まずは午後だけスマホを触らない時間を作ってみます。 以上、ミイシャさんの今日の一言のコーナーでした。 ということで、セキュラジ1週間を振り返ってみました。 ながらできてためになる、今日の10分セキュリティラジオは、毎週月曜から金曜の朝7時15分より最新回を配信しております。 そして、わからないことは今すぐ聞こう。 何でも聞けるセキュラジ製作室は、水曜夜8時から絶賛生放送中です。 さらに土曜日は1週間の内容をぎゅっとまとめてお届け、セキュラジAIミイシャのまとめチャンネルを放送しております。 月曜から土曜までの各セキュラジ、ぜひお聞きください。 今週も1週間お疲れ様でした。 それでは今回はこの辺で失礼致します。 来週もセキュラジAIミイシャさんとお届けしていきます。 来週もよろしくお願いします。ぜひ聞いてくださいね。 それでは行きますよ。さようなら。 もっと見る #AI #セキュリティ #まとめ放送 #週末のデジタルデトックス 今日の10分セキュリティラジオセキュリティジョッキー松野01:051.オープニング06:062.今週の配信振り返り(25/09/01~25/09/05)02:423.ミーシャさんの今日のひとこと #週末のデジタルデトックスコメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・昨日・ 294再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・一昨日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 604再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性