
SMS認証が「詐欺の主要原因」に:MicrosoftがSMSコード廃止とパスキー移行を決断した理由
Microsoftは、SMS認証がSIMスワップ詐欺の主要な発生源となっている現状を受け、個人向けMicrosoftアカウントにおけるSMS二段階認証を段階的に廃止し、より安全なパスキーへの移行を進めている。パスキーはデバイス内で秘密鍵を生成・保存するため傍受のリスクがなく、フィッシング詐欺にも強い一方、VM環境での利用やデバイス紛失時の回復経路など、一部課題も残されている。
Topic
Cybersecurity & Privacy
全 314 件 / 27 ページ

Microsoftは、SMS認証がSIMスワップ詐欺の主要な発生源となっている現状を受け、個人向けMicrosoftアカウントにおけるSMS二段階認証を段階的に廃止し、より安全なパスキーへの移行を進めている。パスキーはデバイス内で秘密鍵を生成・保存するため傍受のリスクがなく、フィッシング詐欺にも強い一方、VM環境での利用やデバイス紛失時の回復経路など、一部課題も残されている。

GitHubの内部リポジトリからソースコードが流出した事件は、従業員端末にインストールされた悪意あるVS Code拡張機能が起点だった。脅威アクター「TeamPCP」は約4,000の内部リポジトリからデータを窃取し、5万ドル以上での売却を要求しており、開発インフラを狙うサプライチェーン攻撃の高度化が開発環境のセキュリティモデルに見直しを迫っている。

AIの進化により、人間には容易でコンピュータには困難という前提で設計されたCAPTCHAは、2024年にボットがインターネットトラフィックの過半数を占める中でその有効性を失った。ETH Zurichの研究者たちはYOLOv8を使いreCAPTCHAv2を100%の精度で突破し、業界はユーザーに意識させない「不可視の認証」へと移行しつつある。

SNSに投稿された写真から指紋が盗まれるリスクが現実化し、AI超解像技術により不鮮明な指紋も鮮明化され悪用される恐れがある。指紋は変更できない生涯の鍵であり、特定の標的への攻撃コストが低下しているため、一般ユーザーは写真撮影時の距離確保や指先をぼかす編集、指紋認証の登録先を絞るなどの対策が求められる。

Microsoftの研究チームは、サイバー攻撃のログを大規模言語モデルで人工的に生成する新技術を開発した。これにより、従来の物理環境に依存した危険で労力のかかる検知ルール検証の限界を克服し、高品質な攻撃データ不足という課題を解決する。この技術は、攻撃者の行動原理から直接、意味論的に整合性の取れたセキュリティログを生成し、セキュリティ業界の防御能力を飛躍的に向上させる可能性を秘めている。

Anthropicの未公開AIモデル「Mythos」を活用し、セキュリティ企業CalifがmacOSの未知の脆弱性を2件発見した。この脆弱性は、Appleの最新ハードウェア保護技術であるMemory Integrity Enforcementを回避し、権限昇格を可能にするもので、AIと人間の専門知識を組み合わせたハイブリッドな攻撃手法が今後のサイバー脅威の主流となる可能性を示唆している。

Googleのレポートは、犯罪グループがAIを利用して未知のゼロデイ脆弱性を発見し、オープンソースのシステム管理ツールにおける二要素認証バイパスを可能にするエクスプロイトを開発した事例を報告した。これはAIが実際のゼロデイ攻撃に利用された初の確認事例であり、AIが脆弱性発見から武器化までのタイムラインを大幅に短縮していることを示している。また、マルウェアの自律化や国家支援型ハッカーによる攻撃の高度化、AIへのアクセス基盤を構築するサイバー犯罪のエコシステムの形成など、AIの悪用が広範に進展している実態が明らかになった。

Linuxカーネルに存在するローカル権限昇格脆弱性「Dirty Frag」が、エンバーゴ破棄により予定より早く公開された。この脆弱性は`esp4`、`esp6`、`rxrpc`モジュールの受信パスの欠陥を悪用し、非特権ユーザーがroot権限を奪取できるもので、主要ディストリビューションに影響を及ぼす。正式なパッチが未配布のため、暫定的な回避策として当該モジュールのブラックリスト登録が推奨される。

長年利用されてきた仮想ドライブエミュレーションソフトウェア「DAEMON Tools」の開発元を起点とするサプライチェーン攻撃が発覚した。この攻撃は正規のデジタル署名が悪用され、約1か月にわたり悪意のあるマルウェアが公式配布チャネルを通じて拡散し、世界100か国以上のユーザーに影響を与えている。攻撃者は広く利用されているが監視されにくいユーティリティソフトウェアを狙い、初期感染で環境情報を収集後、選別された一部のシステムに高度なバックドア「QUIC RAT」を投下する標的型攻撃の性質を帯びている。

米商務省傘下のCAISIは、Google DeepMind、Microsoft、xAIと協定を締結し、フロンティアAIモデルの公開前に政府が安全性を評価する枠組みを主要なビッグテック全体に拡大した。この協定では、開発者が安全制御を意図的に除去したモデルを政府に提供し、サイバー攻撃能力や軍事転用リスクを含む国家安全保障上のリスクを体系的に評価する。

Microsoft Edgeは起動時に保存済みパスワードを平文でRAM上に展開し続ける設計であり、管理者権限を持つ攻撃者が共有端末やターミナルサーバで複数の認証情報を収集するリスクがある。この挙動はGoogle ChromeやBraveとは異なり、Microsoftは「意図的な設計」と回答しているため、ユーザーはパスワード管理方法や多要素認証の利用を見直す必要がある。

2026年4月公開のGPT-5.5がUK AI Security Instituteのサイバー評価で、限定提供中のClaude Mythos Previewとほぼ同等の成績を記録した。この結果は、公開モデルと限定モデルの能力差が縮まり、危険なAI能力が特定の非公開モデルに限定されないことを示唆している。そのため、AIの安全対策はモデル性能よりも、誰にどの権限で利用させるかが中心となる。