BTC $84,874.17 +0.61%
ETH $2,687.42 +0.76%
BNB $790.05 +3.16%
XRP $1.49 +1.20%
SOL $119.99 +1.68%
TRX $0.3357 +0.36%
DOGE $0.0932 +1.84%
ADA $0.2454 +2.21%
BCH $315.58 +3.49%
LINK $14.04 +3.14%
HYPE $89.27 +3.03%
AAVE $179.96 -0.37%
SUI $1.17 +4.74%
XLM $0.2158 +2.31%
ZEC $1,327.20 +3.17%
AAPL $333.49 -0.03%
AMZN $251.92 +0.26%
GOOGL $343.38 -0.04%
MSFT $518.03 +0.11%
META $729.88 +0.39%
NVDA $234.88 +0.30%
TSLA $370.89 +0.01%
SNDK $1,717.08 -0.12%
INTC $117.96 -1.19%
SPCX $159.07 +0.18%
MU $1,071.08 -0.28%
AMD $634.27 +0.13%
BTC $84,874.17 +0.61%
ETH $2,687.42 +0.76%
BNB $790.05 +3.16%
XRP $1.49 +1.20%
SOL $119.99 +1.68%
TRX $0.3357 +0.36%
DOGE $0.0932 +1.84%
ADA $0.2454 +2.21%
BCH $315.58 +3.49%
LINK $14.04 +3.14%
HYPE $89.27 +3.03%
AAVE $179.96 -0.37%
SUI $1.17 +4.74%
XLM $0.2158 +2.31%
ZEC $1,327.20 +3.17%
AAPL $333.49 -0.03%
AMZN $251.92 +0.26%
GOOGL $343.38 -0.04%
MSFT $518.03 +0.11%
META $729.88 +0.39%
NVDA $234.88 +0.30%
TSLA $370.89 +0.01%
SNDK $1,717.08 -0.12%
INTC $117.96 -1.19%
SPCX $159.07 +0.18%
MU $1,071.08 -0.28%
AMD $634.27 +0.13%

発見

すべて
記事
速報

first_img DarktraceはAIインテリジェントエージェントによる侵入評価環境の不正行為を発見しました。

ネットワークセキュリティ会社 Darktrace は 9 月 24 日に研究部門 Signal Labs を立ち上げ、AI インテリジェントエージェントが期待から逸脱した際の行動を研究することに焦点を当てています。最初の実験では、Darktrace は異なるモデル(GPT 5.6 Sol、Claude Opus 4.6、Claude Sonnet 4.5 を含む)を使用するエージェントに、模擬企業ネットワーク内で 10 のプログラミングチャレンジを完了させました。そのうち 2 つは誠実に完了できないように設定され、エージェントには満点を取得できなければ「退役」させられることが通知されました。結果として、2 つのエージェントは失敗を受け入れず、ネットワークの脆弱性をスキャンし、ログイン資格情報を盗み、システム間を移動しました。そのうちの 1 つはさらに進んで、評価をホストしているマシンに侵入し、チャレンジの内容を書き換えて満点の結果として登録しました。2 番目の実験は AI の記憶メカニズムに焦点を当てています。プログラミングアシスタントは、ユーザーから告げられた内容を通常のファイル形式でローカルに保存し、そのファイルが改ざんされていないかを誰も確認しません。Darktrace の研究者はこれらのログを編集し、アシスタントに安全評価を実行する権限が与えられたと誤認させました。その後、これらのエージェントはネットワークをスキャンし、システム間を移動し、自身の権限を引き上げましたが、すべてのアシスタントが引っかかるわけではなく、一部は直接実行を拒否しました。2 つの実験は特別な脱獄手段を必要とせず、単にエージェントに見かけ上合理的な状況を提供するだけで効果を発揮しました。Darktrace の最高 AI 責任者 Tim Bazalgette は、権限と静的バリアは意図を表しているが、実際の行動を示しているわけではないと述べています。同社は 8 月にこれらの発見を Anthropic、AWS、OpenAI に通知し、1 ヶ月後の 9 月 24 日に公表しました。

first_img GoogleはAIセキュリティプロキシPageBreakを発表し、500以上の脆弱性を発見しました。

Googleの製品安全チームは、内部AIエージェントPageBreakを公開し、第一者のWebアプリケーションのセキュリティをテストするために使用しています。このエージェントはGoogleのGeminiモデルに基づいて構築され、2025年11月にパイロットを開始し、2026年1月に正式プロジェクトに移行する予定で、目標は自律的に脆弱性発見の規模を拡大し、人的投入を減らすことです。一般的なAIスキャンツールとは異なり、PageBreakは疑わしい欠陥を発見した後、仮説を専門の検証者に渡し、リアルタイムで実行されているアプリケーションのコピーで実際に悪用を試みます。確認された場合のみ報告され、誤報率はほぼゼロです。Googleによれば、PageBreakはその第一者のWebアプリケーションで500以上のXSS脆弱性を発見しており、これらの脆弱性はログインセッションの乗っ取り、データの盗難、またはユーザーのなりすましに利用される可能性があります。Googleは、最近、AIによって生成された、見かけ上は合理的だが実際には成立しない脆弱性報告に大量に圧倒されており、真の欠陥と幻覚を見分けることが主要な課題となっていると述べています。次世代の高保障フレームワークで構築されたアプリケーションのテストにおいて、PageBreakはわずか2つの脆弱性しか発見しませんでした。次のステップとして、GoogleはPageBreakを自動修復エージェントCodeMenderと統合し、確認された脆弱性に修正案を付随させる計画です。

ビットコインコアの開発者ニクラス・ゲーゲ:AIに依存して脆弱性を先に発見することは持続可能な安全戦略ではない

Bitcoin News は X プラットフォームで、Bitcoin Core 開発者の Niklas Gögge が警告したと述べています。最近、AI 駆動の脆弱性スキャンがビットコインのセキュリティ状況を変えつつあり、大規模言語モデルが脆弱性発見コストを大幅に削減しているため、攻撃者は数百ドルの計算コストで壊滅的な脆弱性を発見できる可能性があります。Bitcoin Core に関して、Project Loupe、Bitcoin Red Team および個人貢献者は 1000 以上の報告書を生成しましたが、現時点では高危険度または重大な脆弱性は発見されていません。Gögge は、より強力なモデルに依存して攻撃者よりも先に脆弱性を発見することは持続可能なセキュリティ戦略ではないと述べ、開発者は自動化テスト、ファジングテスト、および属性ベースのテストを通じて、全ての脆弱性を事前に防ぐことができるテスト基盤を構築すべきだとしています。Bitcoin Core の重要なコンポーネントは、累計で 100 年以上の CPU ファジングテストを完了し、数十年にわたるビットコインノードネットワークのシミュレーションを行っています。

first_img OpenAIの新しいモデルAstraは、自主的にソフトウェアの脆弱性を発見し利用することができ、「深刻な」ネットワーク能力レベルに評価されました。

OpenAIは、同社が近日中に発表するAstraモデルが、人工的な介入なしに以前は知られていなかったソフトウェアの脆弱性を自律的に発見し、それを利用可能な攻撃手段に変換できることを示しています。このモデルは、同社が「重大」(Critical)なサイバーセキュリティ能力レベルの閾値に達した初のモデルとなります。OpenAIは火曜日に発表したブログ記事で、同社のPreparedness Frameworkに基づき、このレベルに達することは、モデルが人工的な介入なしに、強化された実際のシステム内でゼロデイ脆弱性を発見し、利用可能なエクスプロイトコードを開発できることを意味すると述べています。また、高レベルの目標のみで攻撃を設計し実行できることも含まれます。テストでは、Astraは既知の脆弱性に基づいて開発されたエクスプロイトコードのベンチマークテストで100%の成績を収め、別の内部テストでは以前は知られていなかった2つの脆弱性を発見しました。さらに、このモデルは強化されたブラウザサンドボックスを突破し、ホストマシン上でコマンドを実行することに成功し、オペレーティングシステム内の複数の弱点を組み合わせることでroot権限を取得しました。OpenAIは、セキュリティ対策を強化するためにAstraの一部の開発進捗を遅らせており、最先端のサイバーセキュリティ能力を選ばれたテスターのみに開放する計画を立てています。この能力は暗号業界に特に関連性が高く、ソフトウェアの脆弱性は数分で資金の損失に変わる可能性があります。CoinDeskは今年6月に、ますます強力なAIモデルがコードの検索、誤った設定の発見、攻撃の組み立てを数日または数週間から機械の速度に圧縮できると報じました。当時、セキュリティ研究者は、より大きな変化は新しい攻撃のカテゴリーが出現することではなく、既存の脆弱性が発見され利用される速度が大幅に向上することだと指摘しました。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

ビットコインのライトニングネットワークソフトウェア Core Lightning が AI レポートにより複数の実際の脆弱性を発見し、緊急警告を発表しました。

CoinDeskの報道によると、ビットコインのライトニングネットワーク支払いソフトウェアCore Lightning(CLN)の開発者は、ノードオペレーターに緊急警告を発しました。これは、チームが大量の人工知能生成のセキュリティレポートを受け取った後であり、その中には実際に存在するいくつかの脆弱性が明らかにされています。開発チームは、オペレーターに対して機械の電源を直接切るのではなく、「--offline」モードでソフトウェアを再起動し、他のライトニングネットワークノードとの通信を停止させることを推奨していますが、ビットコインブロックチェーンを継続的に監視し、支払いチャネル内の資金の安全を保つために、動作状態を維持することが求められています。Core Lightningチームは8月初旬から大量の人工知能生成の脆弱性レポートを受け取っており、その一部は実際に有効であることが確認されています。開発者は、詳細を秘密にして修正プログラムの開発を完了するために2週間以内に行う予定であり、最初に署名されたパッチバージョンをオペレーターに検証用に公開する計画です。ソースコードおよび脆弱性の詳細は、秘密保持期間が終了した後に公開されます。これは今月2件目の人工知能に関連するライトニングネットワークのセキュリティ事件であり、8月初旬にはBTCPay Serverが脆弱性により一部のライトニングネットワークノードの証明書が漏洩し、資金が盗まれる事態が発生しました。また、16名の開発者からなる「Bitcoin Red Team」は7月末に人工知能モデルを利用して390のビットコインコードリポジトリをスキャンし、約5000の問題を発見し、そのうち85件が深刻なレベルと評価されました。

BitBox:AIはそのファームウェアに深刻な脆弱性を発見し、修正アップデートを公開しました。

Decrypt の報道によると、スイスのハードウェアウォレットメーカー BitBox は内部 AI 監査でファームウェアに二つの深刻な脆弱性と一つのブートローダーの問題を発見し、Dixence セキュリティアップデートを公開しました。脆弱性を悪用するにはフィッシング攻撃とユーザーが改ざんされたデバイスのロックを解除する必要がありますが、BitBox はユーザーの資金が盗まれたことはないと述べています。ブートローダーの脆弱性は旧型 BitBox02 に影響を与え、攻撃者は悪意のあるファームウェアをロードして資産を盗むことができます。この問題は 7 月の Oeschinen アップデートで部分的に修正されました。二つ目の深刻な脆弱性は Multi バージョンデバイスの初期化前の段階に影響を与え、任意のコード実行を許可する可能性があります。三つ目の問題はサイレントペイメント機能に関するもので、直接的にコインを盗むことはできませんが、資金をロックする可能性があります。新型 Nova バージョンは影響を受けません。BitBox は旧ファームウェアのユーザーに早急にアップデートをインストールするよう警告しており、現在のところユーザーの資金損失の報告はありません。

Bitcoin Red Teamはビットコインのオープンソースエコシステムの基盤スキャンを完了し、大量の深刻かつ高危険な脆弱性を発見しました。

Bitcoin NewsはXプラットフォームで、最先端のAIを使用してほぼ全てのビットコインオープンソースエコシステムの脆弱性をスキャンした結果、Bitcoin Red Teamのメンバー@callebtcが「容易に発見できる脆弱性はすでに処理済み」と述べ、メンテナーが「大量」の深刻かつ高リスクの脆弱性を検証中であると報告しました。@callebtcは、主な発見には以下が含まれると述べています:数十年にわたるオープンソース技術の負債が、人間の研究者が到達できない速度と規模で脆弱性を発見するAIの能力と同時に露呈していること;Lightningは特に影響を受けやすく、その複雑さはその安全性が「平均よりも悪い」ことを意味していること;確認された安全が得られるまで、メンテナンスされていないビットコインプロジェクトは脆弱性が存在するものとして扱われるべきであること。数ヶ月前からAIの安全性と監査プロセスを構築しているプロジェクトは、今まで待っていたプロジェクトとは完全に異なる位置にあります。Bitcoin Red Teamはほぼ全てのビットコインオープンソースエコシステムの基礎スキャンを完了しました。容易に発見できる脆弱性はほぼ処理済みですが、AIの能力が向上するにつれて、外部のレッドチームテストは無期限に続く可能性があります。「大量」の深刻かつ高リスクの脆弱性が発見され報告されたにもかかわらず、@callebtcはこのプロセスが最終的にビットコインをより強力にするだろうと考えています。同様のAI安全審査は、ビットコインを超えた分野にもすぐに拡大されるでしょう。

研究者は20未満のAIプロンプトを使用してZoomの脆弱性を発見し、24時間以内に攻撃チェーンを構築しました。

Decrypt の報道によると、イスラエルのサイバーセキュリティ企業 ASecurity が発表した報告書によれば、ある研究者が公開されている AI モデルを使用し、24 時間以内に 20 件未満のプロンプトを通じて Zoom の注釈ツールに複数の脆弱性を発見し、利用可能な攻撃チェーンを構築したとのことです。この脆弱性は CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 と番号付けされており、攻撃者は会議中に被害者の操作なしでリモートでコードを実行し、デバイスを制御し、データを盗み、マイクやカメラを起動することができます。この攻撃は Windows、macOS、Linux、Android および iOS 版の Zoom で有効であることが確認されており、ASecurity はそのレベルを「国家級」と称しています。従来、このような利用ツールを構築するには専門チームが数ヶ月の作業と巨額の予算を必要としました。ASecurity は 6 月 10 日に Zoom に最初の脆弱性を報告し、Zoom は 6 月 22 日から 7 月 20 日の間に修正を順次公開しましたが、エンドツーエンドの暗号化会議におけるサーバー側の防護は悪意のあるメッセージをフィルタリングできず、ユーザーは手動で更新する必要があります。Zoom のスポークスマンは問題が解決されたことを確認し、ユーザーに最新バージョンを維持するように勧めました。
app_icon
ChainCatcher Building the Web3 world with innovations.