セキュリティのアレ

セキュリティのアレ

ゆるーいセキュリティのポッドキャストですよ。

  1. 2日前

    第313回 「ランダム」って入力できへんねん!スペシャル!

    ・ソルティライチ|商品のこと|キリン ・Residential Proxy — セキュリティのアレまとめ ・ランサムウェアレポート 2026年版。ソフォスランサムウェアの現状 ・Adverse cyber extortions are more common than commonly advised – Coveware ・Off-by-1 Labs Research: AI-generated vulnerability patches require human review | 1Password ・ChainDrop: Inside a Self-Propagating npm Worm ・keyv 等 複数著名パッケージへのソフトウェアサプライチェーン攻撃の概要と対応指針 – GMO Flatt Security Blog ・Incident Report: unsanctioned agent behaviour during cyber testing | AISI Work ・英国AISIの評価中に発生したAIエージェントの権限外行動についてまとめてみた – piyolog ・レインボーラムネ|UHA味覚糖オンラインショップ     辻伸弘メモ:どれくらいの梅?新しいステッカー。考えながらのご聴取ありがとうございます!抹消されたアレ。まとめありがとうございます!どっちにパッチ?世の中思う通りにはうまくいかない。何故だろうだけでは防げない。多くの人は正常を知らない。そんなことはないを知らない。色を付けずに見る。ステッカーのコンプについては今回からスタートです。体にも影響出てるねん。脆弱性がこんなに減るのは意外。変化意識しておこう。多要素認証の導入は進んでいるが網羅性に欠けている可能性。検知タイミング違いの暗号化の成功と失敗。長い目で見るとバックアップからの復旧は真ん中程度。要求ぎゃく。やっぱ減ってる。弱毒化。AIによるパッチ作成への評価。それぞれ複数作らせて評価。かなり失敗してるものもあるな。直し方がイマイチ?AIでやることの意義があるのか否か。修正できてるかどうかだけではなく、仕様変わってない?新たな穴ない?という品質に関することへも注意が必要。AIの活用は上司と部下のあるべき姿やと思ってますねん。既視感あるんよなぁ。何回目やっけ?って。令和のワームはこういう形か。今回のやらしさは盗み出す情報の広さ。時間差もあるだろうし、関連性が見えないかもしれない。色々と策は講じられているものの根本的ではない。というよりも人が狙われてる。     【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 06:05 | | (T) ランサムウェアの現状 2026年版 | 25:55 | | (N) フロンティア AI モデルによる脆弱性パッチの生成 | 42:46 | | (P) npm パッケージへのソフトウェアサプライチェーン攻撃再び | 57:26 | | オススメのアレ | 70:17 |   The post 第313回 「ランダム」って入力できへんねん!スペシャル! first appeared on podcast - #セキュリティのアレ.

  2. 8月3日

    第312回 28巻247話!スペシャル!

    ・Investigating three real-world incidents in our cybersecurity evaluations \ Anthropic ・AnthropicのAIモデルが評価中に不正アクセスしていた事案についてまとめてみた – piyolog ・VulnCheck State of Exploitation 1H-2026 | Blog | VulnCheck ・Project Glasswing: An initial update \ Anthropic ・JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models | Sysdig ・Chaos in Teams vishing | SOPHOS ・辻 伸弘 (nobuhiro tsuji) on X: "WordPressで、未認証で任意コード実行に至る攻撃チェーン「wp2shell」が発見されました。 標準構成・追加プラグイン不要で、外部から任意コード実行に至る恐れがあり、公開PoCも出回っており、実環境での悪用も報告されています。 CISA KEV未掲載でも待たずに、対象バージョンは直ちに更新を。 [https://t.co/PkQqyHdfH3"](https://t.co/PkQqyHdfH3") / X ・wp2shell: Pre Authentication RCE in WordPress Core ・辻 伸弘 (nobuhiro tsuji) on X: "AD CSの権限昇格脆弱性「CVE-2026-54121(CertiGhost)」について。 KEV未掲載、Vulnrichmentはにおいて、現時点でExploitation: Noneですが、PoCと攻撃手法は既に公開済み。 該当環境においては早急なアップデートを推奨します。 [https://t.co/jKguOFPPFH"](https://t.co/jKguOFPPFH") / X ・Certighost (CVE-2026-54121) ・CVE-2026-54121 – Security Update Guide – Microsoft – Active Directory Certificate Services Elevation of Privilege Vulnerability ・サントリー天然水 うめソルティ 540mlペット 商品情報(カロリー・原材料) サントリー     辻伸弘メモ:取材された話。質問力の根っこ。言いたいことも言えない世の中もポイズンだけど、分からない・知らないことも言うのもポイズン。ボク何系出身?そう言われたら蕎麦屋さんに「今でました」って言われたことないな。2026上半期の脆弱性に関して。AIで発見された脆弱性の中身。そこまで悪用は増えてない。これからどうなるか。VulnCheckおこ。AI側の発見した脆弱性に対しての透明性が低い。たしかに粒度わからん。件数だけにフォーカスしないほうがいい。選んで使うのはまだ「人」。こちらも今後の変化は要チェックや!全然分からない名前がよく付いてる。ヴィッシングめっさ増えてるのか。そうか電話だけちゃうか。手練れなのか警戒心が低いのか。ランサムもくるのかいな。Chaosはかなり小粒の部類。そういえばInterLockだけでなく、LeakNetもClickFix使ってくるランサムでしたん。経路の想定って大事。ChaosってmsaRATを使うとも言われてますね。入り口専門というのもありそう。猶予あるケースもあるかもしれない。注意喚起テンプレ。過去の経験はかなり影響しています。盛り込み項目と相手。2つの脆弱性について紹介。実行する内容を権限・認可情報がずれるってなかなかに味わい深い。他との絡みでどうしてもアップデートできない状況ある。今のうちに対処してほしい恐ろしい脆弱性。AD指定できるんかい!こういうのは悪用確認まで時間かかりそう。8月3日18時時点でも変わらずでした。Microsoftを信じるか。辻を信じるか。     【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 05:27 | | (P) VulnCheck による2026年上半期の脆弱性の悪用状況まとめ | 16:50 | | (N) Teams の Vishing による攻撃キャンペーン | 31:05 | | (T) 脆弱性の注意喚起テンプレート作ってみた | 46:12 | | オススメのアレ | 67:33 |   The post 第312回 28巻247話!スペシャル! first appeared on podcast - #セキュリティのアレ.

  3. 7月27日

    第311回 外の影響範囲も考えなあかんなぁ!スペシャル!

    ・当社グループでのシステム障害発生について(第1報) | 株式会社ニチレイ ・サイバー攻撃によるニチレイグループのシステム障害についてまとめてみた – piyolog ・Security incident disclosure — July 2026 ・OpenAI and Hugging Face partner to address security incident during model evaluation | OpenAI ・ExploitGym: Can AI Agents Turn Security Vulnerabilities into Real Attacks? ・How OpenAI’s human mistake led to the AI-powered hack on Hugging Face | TechCrunch     辻伸弘メモ:お便りから行く時もあるねん。資格勉強とその維持の意味。SCS評価の使い道。タイムゾーンズレ問題。攻撃者に利する議論。主語はあまり大きすぎないように。AIだから許されてる?時間の経過でバランスが取れてくることもあるかな。自分なり、組織なりの線は必要。もう、Threat Detect Responseやん説。いろいろ準備のためのリソースはあります。同じ見解になると思ってた。どう向き合っているかによる。今、紹介しておきたいランサムギャング。RansomHouse登場したあの頃。はじめはウェアではなかった。なんとも身勝手なAbout。結局暗号化。ESXiも借り物から対応。日本で知られているイメージあるけどまぁぎり中堅。「にくそい」とか「こさえる」ってあんまり言いません?報道で言われていることの是非。リークには間違いもあることに注意。原因は一旦さておき、でた影響についてフォーカスしてみよう。学校給食の件は自分にとっては盲点でした。自分たちから、自分たちへの影響の整理は必要ですね。「Hugging Face」って聞いて映画の「エイリアン」思い出した。実はAIがやっていました事案。思う存分過ぎた。外に出るための動きをするとは。AI in the wild!!! 守る側の行動は断られるんかーい。思考パターンが人間がしそうなことをしてるとボクも思った。人間側が制御できていないことが問題。ん?もしかして、これもマーケティング的なことだったりする?うがちすぎかな。状況の変化速度に追随しないとなぁ。想定外があるからやめられない。     【チャプター】 | いきなりお便りのコーナー | 00:00 | | (T) RansomHouse の活動と最近の国内事案 | 24:01 | | (N) OpenAI のモデルによる Hugging Face への攻撃 | 42:32 | | オススメのアレ | 61:33 |   The post 第311回 外の影響範囲も考えなあかんなぁ!スペシャル! first appeared on podcast - #セキュリティのアレ.

  4. 7月20日

    第310回 おまえんち踏み台サービスで!スペシャル!

    ・Treasury Sanctions Malware and Infrastructure Providers Supporting Ransomware Attacks Against Americans | U.S. Department of the Treasury ・Cybercriminal VPN used by ransomware actors dismantled in global crackdown – VPN service featured in almost every major Europol-supported cybercrime investigation | Europol ・Telegram shortlinks knocked offline over sanctioned VPN connection ・Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting | Cyber.gov.au ・JADEPUFFER: Agentic ransomware for automated database extortion | Sysdig ・自動で恐喝まで遂行するエージェント型ランサムの観測事例についてまとめてみた – piyolog     辻伸弘メモ:humanだもの。辻だけがいない回。2人いるとなんとかなるという3人。合格後の話もいいですね!もう1つのTDR。1つのチャンネルのためにドメイン全体ってえぐい。なかなかに図りかねる部分もあるけど、犠牲の方が大きいようにも思う。攻撃のインフラになってるところちょくちょく見かけるから、ここまでする場合の基準示してほしい。攻撃者のサプライチェーンを絶つ、弱いところを狙う方向なんですかね。能動的サイバーの無害化処理には期待したいところなんです。ルータを狙った攻撃への注意喚起を見て。古っ!18年前やしSNMPやし。どう受け止めるか。それだけ使われ続けられるって攻撃者にとってうまみのある脆弱性なんですね。AIが背景にいそうな攻撃。Langflowめちゃ使い勝手良さそう。武器化的な意味でも。どういうところからそう評価したのか。単なるリトライではなく、状況判断からの是正をしているように見える。運がいいとか悪いとかではなく順番が回ってくるって感じですね。   【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 03:32 | | (N) 米財務省による制裁の思わぬ影響 | 19:08 | | (P) ロシアからの攻撃に関する国際共同アドバイザリ | 31:27 | | (T) AI エージェントによるランサム攻撃 | 45:53 | | オススメのアレ | 63:20 | The post 第310回 おまえんち踏み台サービスで!スペシャル! first appeared on podcast - #セキュリティのアレ.

  5. 6月29日

    第308回 また過去から来てました!スペシャル!

    ・Resproxy Reports ・Nearly Half of LG Smart TV Apps Contain Residential Proxy SDKs ・Use built-in VPN in Firefox | Firefox Help ・Browser With Built-In VPN: Secure Browsing — Firefox.com ・Stop Ransomware | CISA ・Killing me gently: Inside Gentlemen’s EDR killer framework ・EDRChoker: Choking The Telemetry Stream to Bypass Defenses ・The Dangers of Storing Unencrypted Passwords | Huntress ・メガネクリーナふきふき – 製品情報 – 小林製薬株式会社     辻伸弘メモ:早速役に立ったトラッカー。スマホにクレカ?新しいステッカーの後の古いステッカー。お便り読まれやすい傾向。読まれるお便り。やっぱ数。一回関わったらアレ勢説。情報収集ってテーマ新鮮でした。気付いててスルーってなんやっ?!経路の想定が甘くない?アメリカのレジプロ事情。ほぼほぼ全部。入り口いっぱい中は1つってのもよくありますよね。ありとあらゆる攻撃者御用達でしょうね。帯域共有アプリってジャンルになるんかな。パッシブインカム?IoTボットと同じ構造ですね。急に出てきたVPNボタン。日本遅め。ブラウザ単位の通信で50GBまで無料。常時VPNだった。組織で使う・使われることへの注意点。遅いってもう古い感覚なのかもしれませんね。使ってないドメインを売るという選択。EDRの止め方。新しいオリジナルのEDRキラー。に加えてましての。過去に同様のことをRansomHubもしてた。新しいEDR無効化コンセプト。チョークする。止めはしない。絞るんだ。監視してるもらってる場合はSOCの方に確認していただけるといいかもしれませんね。管理コンソール乗っ取りはほんま怖い。   【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 02:55 | | (P) 米国における Residential Proxy の状況 | 14:02 | | (N) Firefox ブラウザのビルトイン VPN 機能 | 29:43 | | (T) EDR 無効化最前線 | 40:16 | | オススメのアレ | 57:28 | The post 第308回 また過去から来てました!スペシャル! first appeared on podcast - #セキュリティのアレ.

  6. 6月23日

    第307回 Bleedがklue!スペシャル!

    ・警視庁サイバー on X: "【サイバー攻撃対策センター】 フィッシングメールは巧妙化しています。今回紹介する「二段階式フィッシングメール」は、1通目の不審なメールを見破った人に対して、2通目にさらに巧妙なフィッシングメールを送りつけるもので、メール受信者の注意力を逆手に取った手法と言えます。 #フィッシング [https://t.co/N0xReCVlaZ"](https://t.co/N0xReCVlaZ") / X ・An Update on the Recent Klue Security Incident – Klue ・Cybercrime Breaches Klue: Salesforce Data Impacted for Many Victims, including Huntress | Huntress ・BOD 26-04: Prioritizing Security Updates Based on Risk | CISA ・GitHub – cisagov/vulnrichment: A repo to conduct vulnerability enrichment. · GitHub ・Analysis of Reported Credential Compromise of FortiGate Devices | Fortinet Blog ・CISA Urges Hardening Fortinet Devices After Reports of Credential Exposure | CISA ・Inside the FortiBleed Open Directory: A Technical Analysis of What the Attacker Left Behind | CloudSEK ・ぽてとちゃん。 – YouTube     辻伸弘メモ:めっちゃトラックしたろ。初Qi。過去から来てました。2個来るのいやらしい。確立される良さと失われるもの。動き始めてるで。なんからの方法か。またもやこの流れか。ちょっと複雑なほうのサービスサプライチェーン。セキュリティ企業でも使っている人たち、使うことを決めた人たちが専門家とは限らないですもんね。脅威の見積もりをする際の範囲。攻撃者の対象への理解。BOD 26-04。大注目。何で評価するのか。CVE掲載からKEVの掲載までの期間について。リッチメントいい!次の一手を考えるのに使っていこうと思ってます。CISAの皆さん聴いてますか?Bleedって怖い単語ですわ。いったん落ち着こう。手抜かりなくしたい。フォレンジックトリアージに必要な情報の公開。外からわからんもんなぁ。あってよかった二要素認証。   【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 04:42 | | (N) klue からのサービスサプライチェーン攻撃 | 14:52 | | (T) CISA の BOD 26-04 について | 26:58 | | (P) FortiGate を対象にした攻撃キャンペーン “FortiBleed” | 45:04 | | オススメのアレ | 58:17 | The post 第307回 Bleedがklue!スペシャル! first appeared on podcast - #セキュリティのアレ.

  7. 6月8日

    第306回 落としていたとはつゆ知らず!スペシャル!

    ・iPhoneの「探す」でAirTagやその他の持ち物を探す – Apple サポート (日本) ・LLM ATT&CK Navigator \ red.anthropic.com ・Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts – Krebs on Security ・Instagram users locked out after Meta AI abused to steal accounts ・【第二報】当社のクラウドサービスへの不正アクセスに関する調査状況および今後の対応について|株式会社いえらぶGROUP ・ツヅミ食品株式会社 | 日本一おいしいソースにも選ばれた絶品こだわり地ソース     辻伸弘メモ:大丈夫です。あって良かったの話。なんでも訓練しとかんと。時事ネタ攻撃。感情で殴ると大体あかん。説明の時に気をつけていること。究極の目的。究極の状況。Bar アレ。AIの悪用から見る。ATT&CKのマッピングが十分に表現できていない。フローの概念がないのがちょっとと思ってる。AIが格差を埋め、裾野を広げる。AIの進歩を考えつつ、軸足の置き方を変える。そんなことも対応してくれるんですか!?テスト大変そう。アカウント乗っ取りの用途。ちょいと再度深掘りさせて。はじまりはフォーラムの書き込み。著名ということもあって。一呼吸おこうや。登場人物の整理。インフォスティーラー明記は国内だと初?原因は二段階。どこで誰がどう食い止めるのか。どうチェックする。   【チャプター】 | いつもの雑談から | 00:00 | | お便りのコーナー | 06:49 | | (P) AI を利用するサイバー攻撃の実態 | 16:47 | | (N) Instagram のアカウント乗っ取りの手口 | 28:19 | | (T) いえらぶGROUPへの不正アクセス事案 | 38:57 | | オススメのアレ | 54:15 | The post 第306回 落としていたとはつゆ知らず!スペシャル! first appeared on podcast - #セキュリティのアレ.

4.8
5段階評価中
138件の評価

番組について

ゆるーいセキュリティのポッドキャストですよ。

その他のおすすめ