
※この記事の全文は、2026年8月に「ほぼこもセキュリティニュース」で取り上げた情報をもとに、生成AIによって要約・構成しています。
気づけばカレンダーも9月。8月はお盆や夏季休暇もあり、いつもより少し情報収集のペースが変わった方も多いのではないでしょうか。一方、セキュリティ業界のニュースは、こちらの休暇予定にはあまり配慮してくれません。
というわけで、今月もお届けします。「ほぼこもセキュリティニュース・月イチまとめ」第16回。
今回も生成AIと共に、2026年8月に話題となったトピックをあらためて整理しました。
8月は、同期型パスキーをめぐる新たな攻撃手法やAIを活用した開発環境のリスクに加え、Webサイトやブロックチェーンを組み込んだ攻撃、Android端末や車載システムを標的とするマルウェアなど、幅広いテーマが取り上げられました。
夏季休暇の間に見逃した話題も含め、8月のセキュリティ動向をざっと俯瞰し、情報を棚卸しするための読み物としてご活用ください。
サイバーセキュリティトレンドの概観:2026年8月の振り返り
2026年8月は、認証の仕組みやAIを活用した開発環境など、日常的に利用される技術や仕組みをめぐる新たなリスクが目立った一ヶ月でした。Pass-ta-keyやAmnesiaStealer、GitHub Copilot Autofixに関連する脆弱性など、それぞれ手法は異なるものの、認証や開発を支える仕組みそのものが攻撃やリスクの起点となる事例が確認されています。
また、Web改ざん、ブロックチェーン、ソーシャルエンジニアリングを組み合わせた攻撃や、C2通信を維持・隠蔽するための工夫など、複数の技術や手法を組み合わせる動きも見られました。さらに、Android端末から車載システムまで攻撃対象も広がっており、特定の技術や領域だけでは捉えにくい、多様な脅威が並んだ8月となりました。
AI・認証をめぐる新たなセキュリティリスク
AIコーディング支援がもたらす開発環境のリスク
AIの活用が広がる中、開発環境における新たなリスクも具体的な事例として表れました。Snowflake社のGitHubリポジトリでは、GitHub Copilot Autofixによるコード変更を原因とするスクリプトインジェクション脆弱性が発生しています。この事例では、AIコード生成が脆弱性につながる可能性が示された一方、AIを活用した攻撃探索も行われました。AIが開発を支援するだけでなく、脆弱性の発生や探索にも関わるという、AI活用の両面が見える事例となりました。
パスキーと認証済みセッションを狙う攻撃
認証をめぐっては、同期型パスキーを標的とする新たな攻撃手法「Pass-ta-key」が注目されました。感染端末上のマルウェアが、同期型パスキーを支えるクライアント側の鍵管理やクラウド認証基盤との信頼関係を悪用し、ユーザーの同意なしでの認証やユーザー検証の迂回、パスキー秘密鍵の抽出などを可能にする複数の攻撃手法が実証されています。
また、macOS向けインフォスティーラー「AmnesiaStealer」では、従来のように認証情報や暗号資産データを盗み出すだけでなく、被害端末上で非表示のブラウザを操作し、MFA突破後の認証済みセッションをリアルタイムかつ継続的に乗っ取る機能が確認されました。認証情報そのものだけでなく、認証の仕組みや認証後のセッションを狙う手法が見られた8月でした。
正規サービスの悪用と検知回避の高度化
正規サービスやWebサイトを攻撃に組み込む手法
正規のサービスや既存技術を攻撃に組み込む動きも見られました。
法律事務所を狙った多段階攻撃では、正規のクラウドサービスやコンポーネントを悪用し、「HollowFrame」と「Matryoshka」によって検出を困難にしています。
一方、「ErrTraffic」では、改ざんしたWordPressサイトなどから悪意あるページへユーザーを誘導し、ブロックチェーンを利用して攻撃インフラを維持する「EtherHiding」と、偽の検証・エラー画面からユーザー自身にコマンドを実行させる「ClickFix」を組み合わせています。Web改ざん、ブロックチェーン、ソーシャルエンジニアリングを一連の攻撃に組み込んだキャンペーンとして確認されました。
WordPressサイトを攻撃基盤にする「StopAndProtect」
「StopAndProtect」では、数千のWordPressサイトが改ざんされ、ランサムウェアの散布や情報窃取、遠隔操作などを組み合わせた攻撃が展開されました。偽のCAPTCHA画面を利用した初期侵入に加え、改ざんしたサイトを永続的にバックドア化する点も特徴です。攻撃ツールキットはモジュール構造を持ち、状況に応じて機能を切り替えます。Webサイトを侵害対象とするだけでなく、その後の攻撃を展開するための基盤として利用するキャンペーンが確認されました。
検知を避けるバックドアとC2通信の工夫
バックドア型マルウェアでは、検知を避けながら活動するための特徴的な仕組みが確認されています。
アフガニスタンや南アジアの通信事業者や重要インフラを標的とした「PatchCord」は、モジュール構造を採用し、段階的にペイロードを展開。「SLEEPWALKER」は固定されたC2サーバと通信せず、特定の暗号化ネットワークパケットを待ち受ける受動型の設計を採用しています。さらに「GoCaracal」では、通常のC2サーバへの接続が失敗した際、Ethereumスマートコントラクトから新たなC2アドレスを取得するフォールバック機能を搭載。C2のテイクダウンやブロックが行われても接続を復旧・維持できる仕組みが確認されました。
広がる攻撃対象とソーシャルエンジニアリング
Androidから車載システムまで広がる攻撃対象
Androidでは、バンキングマルウェアとスパイウェアの性質を併せ持つ「Manic」が確認されました。オフライン端末間でのデータ送出能力や、透明オーバーレイを利用したPINコード窃取などが特徴です。
さらに、Androidベースの車載ヘッドユニットを標的とするマルウェアキャンペーンも確認されました。ファームウェア更新機能を悪用して自動感染し、感染した車載デバイスを広告詐欺やプロキシボットネットの構築に利用する手法が報告されています。
求人やイベントを足掛かりにするソーシャルエンジニアリング
人を起点とした侵入も確認されています。
Lazarus Groupによる「Operation Dream Job」では、防衛・航空宇宙分野の技術者に偽の求人オファーで接近し、Windowsのゼロデイ脆弱性を悪用しました。
また、Black Hat / DEF CONの開催後には、イベント参加者や業界関係者を狙ったフィッシング攻撃も確認されています。こちらではGoogle Docsのスクリプト機能が悪用され、WindowsとmacOSに対応するマルウェアの配布に利用されました。
Brave「Email Aliases」に見るプライバシー保護の動き
攻撃事例が並ぶ一方で、プライバシー保護に関するアップデートもありました。
Braveブラウザは、新機能「Email Aliases」を導入。Webサイトへの登録時などに本来のメールアドレスを直接共有する代わりにメールエイリアスを利用することで、サイト横断トラッキングやデータ侵害に伴うリスクからメールアドレスを保護する仕組みです。攻撃手法や標的の多様化だけでなく、ユーザーの情報を守るための新たな機能も登場した8月でした。
8月のまとめ
8月は、同期型パスキーや認証済みセッションを狙う攻撃、Webサイトやブロックチェーンを組み込んだ攻撃、さらにAndroid端末や車載システムを標的とするマルウェアなど、幅広いテーマが取り上げられました。それぞれ異なる事例ではあるものの、既存の技術や仕組みを攻撃に取り込みながら、侵入や潜伏、通信を継続するための工夫がさまざまな場面で見られた一ヶ月だったと言えそうです。
新しい攻撃手法が登場する一方で、これまで使われてきたフィッシングやWeb改ざん、ソーシャルエンジニアリングなども引き続き攻撃の一部として利用されています。新しい技術だけに目を向けるのではなく、複数の手法がどのように組み合わされているのかを見ることも、最近の脅威を捉えるうえで重要になりそうです。
個々のニュースだけを追っていると、それぞれ別の出来事に見えてしまうこともあります。月ごとに少し引いて振り返ることで、共通する手法や攻撃の変化が見えてくるかもしれません。
今後も「ほぼこもセキュリティニュース」では、日々のニュースとあわせて、その背景にある動きにも目を向けながら情報をお届けしていきます。
| この記事をシェア |
|---|