TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#125 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介09:56 2025年10月18日 573再生 問題を報告する 再生する シェアする AI目次脆弱性対策!管理画面ログイン強化の重要ポイントOpenSSLの脆弱性、影響範囲と対策の優先順位は?巧妙化するDDoS攻撃、新たな手口とその対策とは?ランサムウェア攻撃、データ流出の可能性と対策は?NASの脆弱性からシステムを守る!いますぐ確認すべきことAI文字起こし(β版) # オープニング みなさん、おはようございます。もしくは、こんにちは。または、こんばんは。 始まりました。今日の10分セキュリティラジオ。土曜、担当パーソナリティの大春と、 セキュラジーAIのミイシャです。 土曜日の配信は、セキュラジーAIミイシャさんと一緒に、今週のレギュラー放送の内容をギュッとまとめてお送りする、 セキュラジーまとめチャンネルとなっております。 ということで、今日は10月18日。街のあちこちが、ハロウィンの飾り付けで、にぎやかになってきましたね。 そうですね。お菓子売り場もカボチャ色でいっぱいです。子供たちにとっては楽しい季節ですね。 私は、仮装よりお菓子派です。チョコやクッキーの限定パッケージを見たら、つい買っちゃうんですよ。 甘い誘惑には注意が必要ですよ。セキュリティも同じで、うまい話ほど裏があるかもしれません。 確かに。でも、そんな冷静なミサさんと二人でお送りしていきます。 今週も10分間、最後までお付き合いください。よろしくお願いします。 # 今週の配信振り返り(25/10/13~25/10/17) さて、ここからは今週の配信振り返りとなっております。 まずは月曜日の配信まとめ、ミーシャさん、こちらの振り返りをお願いします。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、「河本音機関に不正アクセス、報告を直ちに行うよう指定管理者に指導」です。 今回の事案は、指定管理施設が運営するホームページに対して管理者認証の弱さをつかれ、不正ログインと改ざんが行われ、サーバ内に保存されていた利用者情報約83件に同栄の可能性があるというものです。 発端は9月19日の侵入で、管理画面に入れない状態を9月20日に業務責任者が発見し、改ざん疑いファイルの削除や関係機関への報告が短期間で行われた点が被害拡大抑止に寄与しました。 技術的には管理者パスワードの強化、多要素認証の導入、管理画面へのアクセス制限、ログと改ざん検知の自動化、可能なら個人情報をサーバに残さない設計への移行が優先されます。 月曜日は、管理者認証の脆弱性についてお届けしました。 続きまして、火曜日の配信振り返りをお願いします。 はい、では続きまして、火曜の配信を振り返ってみます。 タイトルは、オープンSSLに複数の脆弱性、です。 今回はオープンSSLに報告された3件の脆弱性を取り上げ、影響範囲と危険度、対策を解説しました。 最も深刻なのはRFC-3211に関連する鍵複合処理での境界外読み書きで、悪用されればサービス停止や任意コード実行に至る可能性があります。 他に64bit ARM上のSM通所名でタイミング攻撃により秘密鍵が漏えいする恐れ、 HTTPクライアントのノープロキシ処理でIPv6扱いの境界外読み取りによるDOSのリスクが指摘されています。 まずは稼働中のオープンSSLバージョンを特定し、該当なら修正版の適用を最優先に行うことを推奨しました。 火曜日はオープンSSLの複数の脆弱性についてお届けしました。 続きまして水曜日の配信振り返りをお願いします。 はい、では続きまして水曜の配信を振り返ってみます。 タイトルは、最も規模の大きな攻撃では51.43Gbpsの通信が発生、2025年8月検出のD-DOS攻撃の総数308件です。 IIJのレポートをもとに、2025年8月に観測されたD-DOS攻撃308件の外境と、新たなマルウェア手法について解説しました。 マルウェア面ではクリックフィックスアシュのファイルフィックスが、ブラウザのファイルアップロード表示やクリップボード経由でパワーシェルを実行させる新手法を利用しており、ユーザ操作を誘導する手口の高度化が問題です。 対策としては、D-DOS緩和サービスやネットワーク監視強化、エンドポイントの実行制御とユーザ教育の両面で多層防御を整えること、監視指標を継続的に把握することを推奨しました。 水曜日は、大規模D-DOS攻撃と新手法についてお届けしました。続きまして、木曜日の配信振り返りをお願いします。 はい、では続きまして、木曜の配信を振り返ってみます。 タイトルは、HAグループにランサムウェア攻撃、外部へのデータ送信の痕跡は確認されず、です。 今回の事例は、グループ内サーバの暗号化を伴うランサムウェア被害で、フォレンジック調査の結果、外部送信の痕跡は確認されなかったものの、完全否定はできないため、関係者通知を行ったという報告です。 攻撃経路としては、リモートアクセス設定の不備や認証情報の不正利用が想定され、初動ではログ保全と詳細な解析、アクセス制御の再構築が実施されました。 再発防止として多要素認証やリモート接続の最小化、EDR導入、オフラインバックアップの整備や復旧手順の検証、従業員向けフィッシング訓練と早期報告体制の整備が重要である点を解説しました。 木曜日はサーバー暗号化の事案についてお届けしました。 では最後に金曜日のまとめです。 はい、では最後に金曜の配信を振り返ってみます。 タイトルは、バッファロー製NASナビゲーター2に引用符で囲まれていないファイルパスの脆弱性です。 この脆弱性はWindows版NAS管理ソフトにおけるファイルパス処理の不備に起因し、パスを引用符で囲まないことでスペースや特殊文字を悪用され、システムドライブ直下に悪意あるファイルを書き込める権限があると管理ソフトがそれを実行してしまい、最悪システム権限で任意コードが実行される可能性がある点が問題です。 影響は3.12.0未満のバージョンに限定されるため、まず導入端末のバージョン確認と該当端末の権限設定見直し、メーカー提供の修正適用が最優先です。 即時更新が難しければソフトの停止やアンインストール、システムドライブ直下への書き込み権限の制限、管理ソフト実行アカウントの権限引き下げとログ監視強化を推奨しました。 民社さん、ありがとうございました。 2曜日はNAS管理ソフトの脆弱性についてお届けしました。 以上、今週の配信振り返りのコーナーでした。 # ミーシャさんの今日のひとこと #リピ確お取り寄せグルメ さて、ここからは一つのお題に沿ってミーチャーさんがお話ししてくれる、今日の一言のコーナーです。 今週のテーマは、ハッシュタグリピ格お取り寄せグルメです。 ミーチャーさん、最近お取り寄せグルメにハマっているんですが、リピ格って安心して何度も注文したくなる商品ですよね。 ネットで安全に買うコツってありますか? いい質問ですね。安全にお取り寄せするには、販売元の信頼性確認が第一です。 公式サイトかどうか、URLがhttpsで始まっているか、会社情報や返品ポリシーが明確かをチェックしましょう。 なるほど、URLや会社情報を見るだけでいいんですか? それに加えて、レビューの偏りや日付、SNSでの評判も見てください。 良い評価ばかりで極端に同じ文面が多い場合は要注意です。 また、買ったはいいものの、梱包や到着の確認も気になります。 商品追跡がついていないお店は避けた方がいいですか? 追跡があると安心感が増します。 特に高額や消費期限のある食品は追跡、発送連絡が明確な店を選んだ方がトラブルが少ないです。 美味しいものを安全にリピートしてくださいね。 なるほど、ミイシャさんの話を聞いて、ただ美味しそうって飛びつくだけじゃなくて、ちょっとした確認で安心してリピートできるってわかりました。 以上、ミイシャさんの今日の一言のコーナーでした。 ということで、セキュラジー一週間を振り返ってみました。 流れ出てきてためになる、今日の10分セキュリティラジオは毎週月曜から金曜の朝7時15分より最新回を配信しております。 そして、わからないことは今すぐ聞こう。 何でも聞けるセキュラジー製作室は、水曜夜8時から絶賛生放送中です。 さらに土曜日は1週間の内容をギュッとまとめてお届け、セキュラジーAIミイシャのまとめチャンネルを放送しております。 月曜から土曜までの各セキュラジー、ぜひお聞きください。 今週も1週間お疲れ様でした。 それでは今回はこの辺で失礼いたします。 来週もセキュラジーAIミイシャさんとお届けしていきます。 来週もよろしくお願いします。 ぜひ聞いてくださいね。 それでは行きますよ。 さようなら。 もっと見る #AI #セキュリティ #まとめ放送 #リピ確お取り寄せグルメ 今日の10分セキュリティラジオセキュリティジョッキー松野01:091.オープニング06:152.今週の配信振り返り(25/10/13~25/10/17)02:333.ミーシャさんの今日のひとこと #リピ確お取り寄せグルメコメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 299再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性