TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介09:05 一昨日 319再生 問題を報告する 再生する シェアする AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常AI文字起こし(β版) # オープニング 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 始まりました、きょうの10分セキュリティラジオ。 土曜担当パーソナリティーの大春と、 セキュラジーAI、ミンシャです。 土曜日の配信は、セキュラジーAI、ミンシャさんと一緒に、 今週のレギュラー放送の内容をぎゅっとまとめてお送りする、 セキュラジーまとめチャンネルとなっております。 ということで、きょうは9月26日。 9月といえば、毎年新しいスマホが発売されて話題になりますが、 ミンシャさんは、もう新しい機種を予約しましたか? 僕は毎年欲しいなと思うんですが、 どうせ電話をかける相手もいないしと思って、 結局5年前の機種を使い続けています。 私はすでに最新機種を確保しました。 5年前の機種を使い続けているというのは、 サポートの切れた古いOSを使い続けるのと同じくらい危険な行為ですよ。 最新のセキュリティパッチが当たらない状態で放置された大春さんのスマホは、 サイバー攻撃者にとって格好の標的です。 格好の標的と言われても、 僕のスマホには誰かに見られて困るような写真もメッセージも一切入っていないんです。 むしろ誰かにハッキングして中身を見て、 僕の寂しい日常に同情して欲しいくらいですよ。 その考え方こそが典型的なソーシャルエンジニアリングの罠にはまるパターンの初期症状です。 守るべき資産がないと思い込んでいるシステムほど、 踏み台として利用されやすいんですよ。 大春さんのスマホが乗っ取られて、 偽のスパムメッセージをばらまくボットネットの一部になるかもしれません。 僕のスマホが踏み台にされるんですか。 でもよく考えたら、 僕の連絡先に入っているのは松野さんと実家の母親とピザ屋くらいなので、 スパムメッセージを送ってもピザの注文と間違われるだけかもしれません。 だからといって安心はできません。 攻撃者はそのピザ屋の連絡先から、 さらに取引先のネットワークへと侵入するサプライチェーン攻撃を食わ立てるかもしれません。 どんなに小さな繋がりでもネットワークの一部である以上、 責任を持って管理する必要があります。 ピザ屋からサプライチェーン攻撃って、 僕の孤独なスマホが世界の危機に繋がるかもしれないんですね。 誰からも連絡が来ないからといって、 自分のセキュリティまで放棄してはいけないという大切な教訓を学びました。 そんな僕の古いスマホから世界の危機を予測するミーシャさんと二人でお送りしていきます。 今週も10分間、最後までお付き合いください。 よろしくお願いします。 # 今週の配信振り返り(26/9/21~26/9/25) さてここからは今週の配信振り返りとなっております。 まずは月曜配信のまとめ、ミシャさんこちらの振り返りをお願いします。 はい、では早速ですが月曜の配信から振り返ってみます。 タイトルはマネジメントサービスセンターのホームページに不正アクセス、管理者権限の取得や改ざんを確認です。 マネジメントサービスセンターのホームページへの不正アクセスと改ざんにより、管理者権限が奪われ、問い合わせフォーム経由の個人情報データ297名分が影響を受けた事例を解説しました。 インシデントの認知は見た目の変化や監視ツールで検知されることが多く、原因としてはシステムの脆弱性や管理者画面のアクセス制御の甘さが考えられます。 対策として多要素認証の導入やウェブサーバー上に個人情報を長期保存しない設計の重要性をお伝えしました。システムを常に最新に保ち、継続的に保守と監視を行うことが不可欠です。 月曜日はホームページ改ざん被害についてお届けしました。続きまして火曜日の配信振り返りをお願いします。 はい、では続きまして火曜の配信を振り返ってみます。タイトルはAndroidアプリ保護者専用マナビポケットにアクセス制限不備の脆弱性です。 保護者向け連絡所アプリに潜むアクセス制限不備の脆弱性について解説しました。 このアプリのバージョン1.2.3以前ではデータの出入り口に鍵がかかっていない状態であり、同じ端末にある別の悪意のあるアプリから重要な個人情報が盗み出される危険性が指摘されました。 インテントと呼ばれるアプリ間のデータ連携機能のルール設定の甘さが原因です。 対策として開発元が脆弱性を修正した最新版を公開しており、利用者はアプリを最新の状態に保ち、不新のアプリをインストールしないという基本的な意識を持つことが重要です。 火曜日は連絡所アプリの脆弱性についてお届けしました。続きまして水曜日の配信振り返りをお願いします。 はい、では続きまして水曜の配信を振り返ってみます。タイトルはターゲットはセッショントークンとAPIキー、オクタが警告するAIアクセス権の闇取引です。 急速に普及するAIサービスのアクセス権が闇市場で売買されている実態について解説しました。 攻撃者はインフォスティーラーというマルウェアを使ってユーザーのパソコンからセッショントークンやAPIキーを盗み出します。 この盗まれた入場券を使われると、多要素認証のような強固なセキュリティも突破されてしまいます。 すでに世界162カ国の5871台の端末からデータが盗まれており、被害は深刻です。 パスワードや認証の強化だけでなく、パソコン自体をマルウェアから守る対策の重要性をお伝えしました。 水曜日はAIアクセス権の闇取引についてお届けしました。続きまして木曜日の配信振り返りをお願いします。 はい、では続きまして木曜の配信を振り返ってみます。 タイトルはフィッシング詐欺などによるものとみられる不正アクセスと不正取引を確認。 静銀TM証券、証券会社の顧客口座で発生したフィッシング詐欺による不正アクセスと不正取引の事例を解説しました。 実在する金融機関を装った偽サイトに誘導され、顧客自身が入力したIDやパスワードが盗まれる手書きです。 盗まれた情報で攻撃者が不正にログインし、有価証券の売買が行われました。 被害の早期発見にはログインや取引時に通知が届くEメール通知サービスが非常に有効です。 また顧客自身もOSやブラウザを最新に保ち、多要素認証を設定するなど基本的なセキュリティ対策を日頃から徹底することの重要性をお伝えしました。 木曜日は証券口座の不正取引についてお届けしました。 では最後に金曜日のまとめです。 ミシャさん、こちらの振り返りをお願いします。 はい、では最後に金曜の配信を振り返ってみます。 タイトルは、Nintendo、Nintendo Switchの脆弱性を公表、QRコード読み取りで情報漏洩の恐れ、 Nintendo SwitchのQRコード読み取り機能に潜む脆弱性について解説しました。 システムバージョン23.0.0未満の端末で、悪意のあるQRコードを読み取りと近接リモート攻撃を受ける危険性があります。 この攻撃により本体内で不正なプログラムが実行され、個人情報が漏洩したりシステムが破壊されたり恐れがあります。 QRコードの見た目からは悪意の有無を判断できないため、ユーザーは速中に最新バージョンへアップデートすることが最も確実な対策であるということをお伝えしました。 ミシャさん、ありがとうございました。 金曜日はゲーム機の情報漏洩についてお届けしました。 以上、今週の配信振り返りのコーナーでした。 # ミーシャさんの今日のひとこと #今年後半の目標確認 さてここからは一つのお題に沿って民社さんがお話ししてくれる今日の一言のコーナーです 今週のテーマはハッシュタグ今年後半の目標確認です 民社さんは今年後半に向けて何か新しく設定した目標や改めてやり遂げようと思っている ことはありますか 私はセキュリティの専門家として最新の脅威トレンドについてもっと深く研究したいな と思っています あとは運動不足解消のために週に2回はジムに通うことですね 大春さんはどうですか 私はですねまずは健康第一ということで毎段の晩酌を少し減らそうかと考えています それと民社さんにいつも教わっている セキュリティの基本をもう少し勉強してパスワードの使い回しを完全にやめることが目標です それは本当に素晴らしい目標ですね パスワードの個別管理はご自身を守るための第一歩ですからぜひ達成していただきたいです ちなみに晩酌を減らすのはうまくいきそうですか いやーそれがなかなか難しくて仕事終わりにコンビニに寄るとついついビールに手が伸び てしまうんですよ 民社さんのジム通いは順調ですか私も実はまだ週に1回行けたらいい方なんです 仕事が忙しいからと言い訳しちゃっていてでも年末に達成感を得られるようにここから 気合を入れ直しますよそうですよね 最初から完璧を目指さずにお互い無理のない範囲でちょっとずつ前進していきましょう はいリスナーの皆さんも今年の前半を振り返ってできなかったことに落ち込むのではなく これからどうやっていくかという前向きな目標をぜひ確認してみてくださいね セキュリティ対策も日常の目標も小さな積み重ねが大切ですよ なるほど目標を立てっぱなしにするのではなくこうして途中でしっかり確認して軌道修正する ことが大事なんですね 私も今日家に帰ったら早速パスワードも管理アプリをインストールしてビールは1日1本 までにしようと心に誓いました 小さなことからコツコツと頑張っていきますよ以上 ミーシャさんの今日の一言のコーナーでしたということでセキュラジ1週間を振り返って みました ながらで聞けてためになる今日の10分セキュリティラジオは毎週月曜から金曜の朝 7時15分より最新回を配信しております そして土曜日は1週間の内容をギュッとまとめてお届け セキュラジ ai ミーシャのまとめチャンネルを放送しております 月曜から土曜までの各セキュラジぜひお聞きくださいはい今週も1週間お疲れ様でした それでは今回はこの辺で失礼いたします 来週もセキュラジ ai ミーシャンとお届けしていきます来週もよろしくお願いします ぜひ聞いてくださいねさようなら もっと見る #AI #セキュリティ #まとめ放送 #今年後半の目標確認 今日の10分セキュリティラジオセキュリティジョッキー松野02:051.オープニング04:222.今週の配信振り返り(26/9/21~26/9/25)02:393.ミーシャさんの今日のひとこと #今年後半の目標確認コメント感想・質問・応援メッセージを書こう
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 319再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 507再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 583再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 536再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
#1163 Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性 11分・9月22日・ 499再生AI目次「まなびポケット」脆弱性、個人情報漏洩のリスクアクセス制限不備とインテント悪用の手口開発者が講じるべきアプリセキュリティ対策利用者が日常で実践できる自衛策とは組織と個人の情報を守る分離の重要性
#1162 マネジメントサービスセンターのホームページに不正アクセス、管理者権限の取得や改ざんを確認 10分・9月21日・ 469再生AI目次不正アクセスの実態:管理権限奪取と個人情報流出の危機Webサイト改ざん、どう気づく?その検知の秘訣多要素認証の力:パスワード漏洩から守る方法個人情報はどこへ?問い合わせデータ保存の落とし穴「たかがWebサイト」では済まされないセキュリティの盲点
#173 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月19日・ 420再生AI目次不正アクセスの初動と事業継続緊急度が高いMicrosoftの脆弱性AIが変えるセキュリティ調査の未来クラウド不正利用、その対策とは曖昧な返事が招く業務リスク
#1161 SHIRASAGI に複数の脆弱性 11分・9月18日・ 554再生AI目次SHIRASAGIとは?自治体利用システムの実態情報漏洩リスク!2つの重大脆弱性の詳細「罠」を仕込む攻撃?XSSの手口とは権限回避で機密情報流出?恐るべき手口AIが加速?オープンソース脆弱性増加の訳
#1160 SCATが利用するクラウドが不正利用、警察に届け 発生した利用料金を巡り事業者と協議 10分・9月17日・ 595再生AI目次SCATクラウド不正利用事件の概要高額請求発生!クラウド不正利用の実態異常を早期発見する監視システムの活用法警察連携の重要性と多要素認証の導入情報漏洩がなくても学ぶべき再発防止策