TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#1056 アンソロピック「ミトス」、権限のないユーザーが不正アクセス10:16 4月24日 698再生 問題を報告する 再生する シェアする アンソロピックの最新AIモデル「Mythos(ミトス)」に権限のない少人数のグループが不正アクセスしたことが分かった。AI目次アンソロピックMITOS不正アクセスの詳細高度AI「MITOS」の能力と悪用の脅威外部委託業者経由での不正アクセス発覚最小権限原則と多要素認証で防ぐ対策AI時代のセキュリティとサプライチェーン管理AI文字起こし(β版) # オープニング #自分へのご褒美 どうもー。セキュリティジョッキーの松戸です。 6回目のセキュリティ会社企業を目指して、 サイバーセキュリティの最新ニュースについて 解説しております。ということでね、 今日は自分へのご褒美に関する話なんですけども、 1月の中旬ぐらいから3月上旬ぐらいまででしたっけ。 1ヶ月半ぐらいバリッパリの減量をしておりまして、 約8キロぐらい絞ったんですけども、 その減量明けですね、もうこれは自分のご褒美としてですね、 あの時何を食べたかな、覚えているのがですね、いわゆる 二郎系ラーメンってやつですかね、マシマシってやつですね。 まあマシぐらいだったんですけども、もうそれをですね、 腹いっぱい食べさせていただいて、結果ですね、 1キロから2キロぐらいかな、 半日で戻したという記憶があったなと今思い出していたんですけれども、 今ですね、実は家にですね、ワインセラーがちっちゃいんですけどね、 12本入りぐらいのワインセラーがありまして、 そこにはですね、普段1000円ぐらいですかね、 全然すごい美味しいんですけど、スーパーで買えるような ワインがですね、イエローテールっていうワインなんですけど、 それいつも飲んでまして、それができればですね、在庫を欠かさずですね、 入れているんですが、ちょっとだけですね、高いワインが置いてありまして、 まあそれもですね、大体4000円ぐらいかな、 赤ワインと白ワイン、両方ですね、置いてあるんですが、 これはですね、ちょっといいことがあった時にですね、 自分へのご褒美として飲もうかなというふうに思っています。 どれぐらい前かな、もう半年か、1年は経ってないぐらいなんですけども、 それぐらい前に買ったワインなんですが、 ちょっとですね、今のところ、なかなか飲む機会に 立ち会えてないということで、 ちょっとご褒美をいただけるようなですね、 いいことがまだちょっと巡り合えてないというような状況が続いています。 企業までですね、ちょっと待たずして、 できればちょっと消化していきたいなということはあるんですけれども、 これね、本当に開けるのが楽しみでというのもありまして、 なんかね、そのためにいいことを作るのか、 いいことがあったら開けるのを楽しみにするのかは ちょっと分かりませんけれども、 できればですね、近々開けたいなというふうに 思っております。 ということで、今回は最新のAIモデルに対して、権限のないユーザーが 不正にアクセスしたという重大なニュースについて取り上げております。 この放送を通じてリスナーの皆さんは、高度なAI技術を 外部の提携パートナーと共有する際のセキュリティリスクや、 外部委託業者を経由して発生する不正アクセスの手口について 理解を深めていただければと思います。 それではどうぞ。 # アンソロピック「ミトス」、権限のないユーザーが不正アクセス アンソロピックMITOS権限のないユーザーが不正アクセス アンソロピックの最新AIモデルMITOSに権限のない少人数のグループが不正アクセスしたことが分かった こちらの記事を簡単に解説をお願いできますでしょうか はい 米国のAI開発企業が開発した最新のAIモデルであるMITOSに 少人数のグループが不正にアクセスしたという事件です このMITOSは主要なOSやウェブブラウザの脆弱性を特定する高度な性能を持っています 原因としては外部委託業者が持つアクセス権の悪用や一般的なインターネット調査ツールを 組み合わせた手口が報告されています 初動対応としてAI開発企業は不正アクセスが外部委託業者の環境を経由したものであるという報告を受け 現在詳細な調査を進めています 現時点では自社システムへの直接的な被害は確認されていません 今後は限定された提携先への提供プロセスを見直し 再発防止策を強化することが急務となっています 今回のAIモデルが特定できるという脆弱性とは具体的にどのようなものでしょうか はい 脆弱性とはソフトウェアやシステムに存在する安全上の欠陥やバグのことを指します 今回のAIモデルは主要なOSやウェブブラウザに潜むそうした弱点を見つけ出す能力が非常に高いとされています 本来は約50の企業や組織に限定して提供され自社のシステムを点検してサイバー攻撃から見守るために使われる予定でした しかしもし悪意のある第三者にこの技術を利用されてしまうと逆に攻撃の足掛かりとなる弱点を効率よく探し出されてしまうため非常に危険な状態を引き起こす可能性があります このような重大な不正アクセスはそもそもどのようにして発覚したのでしょうか はい 報道機関が関係者一人から得た情報や文書によって事実が明らかになりました 今月7日に提供計画が発表された際非公開のオンラインフォーラムに参加していた少数のユーザーがAIモデルにアクセスしていることが確認されたそうです 関係者が実際の動作を示すことで不正利用の事実が裏付けられました 企業側も外部委託業者の環境を経由した不正アクセスの報告を受け現在詳細な調査を進めています 外部からの指摘によって問題が表面化するケースはサイバーセキュリティの世界では決して珍しくありません 外部委託業者のアクセス権が悪用されたところですが防ぐ方法はありますか はい 外部委託業者のアクセス権を適切に管理することはセキュリティにおける重要な課題です 根本的な対策としては最小権限の原則を徹底し 常味に必要な範囲でのみアクセスを許可することが基本となります また多要素認証の導入やアクセスログの常時監視を行うことで普段とは異なる不審な動きを早期に検知する仕組みを整える必要があります さらに委託先企業に対して定期的な監査を実施し適切な安全管理が行われているかを確認し続けることが不可欠です こうした重大な事件が起きた場合企業はどのように情報を公開すべきでしょうか はい 事件発生時の情報公開は企業の信頼性を左右する非常に重要な対応です まずは事実関係を正確に把握した上で影響を受ける可能性のある顧客や提携先へ速やかに通知することが求められます 今回のように自社システム自体には影響がないとされている場合でも外部委託業者の環境を通じたリスクが存在した事実を透明性をもって説明する姿勢が大切です 被害の拡大を防ぐための初動対応や今後の対策を合わせて公表することで社会からの信頼回復につなげることができます 今回の事件から私たち企業のIT担当者はどのような教訓を得るべきでしょうか はいどんなに自社のセキュリティを強固にしてもつながりのある外部パートナーや委託業者の環境が弱点になり得るという点を強く認識すべきです 特に強力な技術を共有する場合アクセス権の管理は厳格に行わなければなりません また便利なツールであっても悪用された際のリスクを想定し万が一の事態に備えた監視体制を構築しておくことが重要です 皆様も自社のシステムだけでなく外部との接続点や委託先の管理体制について改めて見直す機会としていただければと思います なるほど強力なAI技術は私たちの業務を助けてくれる一方で外部委託業者のアクセス権限が狙われると大きなリスクになるのですね 自社のセキュリティ対策だけでなく提携先も含めたサプライチェーン全体の管理を徹底することが重要だとよくわかりました また一つ勉強になりました # エンディングと今日のまとめ はい、ということでいかがでしたでしょうか。 今回はですね、現在一般には非公開であるMITOSですね。 アンソロピックのMITOSというモデルに対して不正にアクセスして利用したというような インシデントについてお届けしました。 MITOSについてはですね、先日も関ラジでは触れさせていただきました。 このモデルでですね、複数、大量のですね、 ゼロで未発見の脆弱性が見つかったということで、 世界的にですね、ニュースになったわけなんですけども、 これ僕の個人的な所感なんですけれども、 決してですね、このMITOSだけがこういった未知の脆弱性を見つけられるわけではないというふうに思っています。 むしろですね、最近のモデルに関して言うとですね、 どれも極めて優秀な機能を持っていまして、 そういった脆弱性の発見であったり、あとはマルヤの解析とかですね、 様々なセキュリティの用途に使うことができますので、 僕も非常に業務上ですね、助かることが多くなってきました。 つまりですね、モデルの優秀さ以上に使う側であったり、 あとはエージェント機能ですね、こちらの方がむしろ重要になってくるというふうに考えていまして、 だからこそですね、最近クラウドコードがですね、 様々なエンジニアの方だけではなくて、非エンジニアの方にもですね、 非常に受け入れられているということが言えるんじゃないかなと思っています。 そんな中で、いわゆるどのモデルが優秀かというですね、 そういった3社、主に3社ですね、その争いが繰り広げられているわけなんですけども、 そこからですね、ここ数年、そのモデルをですね、どういうふうに使うかというところですね、 こういったところが、様々な企業で提案が繰り返されているというところ、 この辺りがここ数年なのかなと思っています。 つまりインフラからアプリケーションへ、徐々にそのAIの注目が移行されてきたわけなんですけども、 これからはですね、人間とAIの向き合い方、つまりアライメントですね、 この辺りが重要になってくるかなというふうに思っています。 もちろんですね、僕も起業するにあたって、この辺りがしっかり整理できることが最低条件というふうに思っております。 今日の10分セキュリティラジオは、月曜から土曜に、祝日も休まず配信しております。 それではまた、明日の配信でお会いしましょう。 セキュリティショッキーの松野でした。 See you! もっと見る #セキュリティ #自分へのご褒美 今日の10分セキュリティラジオセキュリティジョッキー松野03:101.オープニング #自分へのご褒美04:162.アンソロピック「ミトス」、権限のないユーザーが不正アクセスhttps://www.bloomberg.com/jp/news/articles/2026-04-21/TDV5N3T96OSG00#gsc.tab=002:513.エンディングと今日のまとめコメント感想・質問・応援メッセージを書こう YTR-334S4月24日アシスタントのヌコ様が一所懸命にバックアップ解説してくれてる🤭🐱1返信 セキュリティジョッキー松野4月24日YTR-334Sさん、コメントありがとうございます!一生懸命にバックアップ解説してくれていましたね😂 もしかしたら僕よりもMythosに詳しかったりして…(笑)頼もしいアシスタントですが、毎回おやつという名の報酬をせがまれてしまうのが悩みどころです😖 (あげちゃうんですけどねw YTR-334S4月24日🤭🐱可愛いーーー☆1 くぼ4月24日ニャンサムウェアは、二トスにアクセスできますか?8キロも減量すると服のサイズが合わなくなりませんか?108キロの人が100キロになったとか言う話じゃないですよね?😅2返信 セキュリティジョッキー松野4月24日くぼさん、コメントありがとうございます!ニャンサムウェアがアクセスしたら、全ての画像がチュールに書き換えられそうですね(笑)服のサイズはガバガバになりがちですが、オーバーサイズの洋服も好きなので意外に不便はありません😂1
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・4時間前・ 206再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・昨日・ 411再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 371再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 519再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 603再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 562再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 646再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 592再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
一生懸命にバックアップ解説してくれていましたね😂 もしかしたら僕よりもMythosに詳しかったりして…(笑)
頼もしいアシスタントですが、毎回おやつという名の報酬をせがまれてしまうのが悩みどころです😖 (あげちゃうんですけどねw
8キロも減量すると服のサイズが合わなくなりませんか?108キロの人が100キロになったとか言う話じゃないですよね?😅
ニャンサムウェアがアクセスしたら、全ての画像がチュールに書き換えられそうですね(笑)
服のサイズはガバガバになりがちですが、オーバーサイズの洋服も好きなので意外に不便はありません😂