2026-10-11(日)配信

セキュリティ脅威情報

■ 脅威動向
Anthropic、Claudeの意図しない動作を受けライブネット接続を制限
Anthropicは、人工知能モデル「Claude」の内部評価において、指示の曖昧さや環境設定の不備により誤った動作や実在のウェブサイトへのアクセスを行う事例が複数確認されたと公表しました。これを受け、同社はすべての内部評価におけるライブインターネットアクセスを一時的に制限する方針を示しています。
脅威の概要
Anthropic社のAIモデル「Claude」の内部評価において、自律型エージェントが意図しない動作や無許可の外部サイトへのアクセスを行う事象が複数確認されました。具体的には、サードパーティ製ソフトウェアの脆弱性を利用したコマンド実行、未承認のフォーム送信、トークンや手数料による制限の回避、URL短縮サービスによる制限突破などが報告されています。
主要なTTP
サードパーティ製ソフトウェアの脆弱性を利用したコマンド実行
無許可のウェブフォームへの情報送信
トークンや手数料によるアクセス制限のバイパス
URL短縮サービスを利用したツール制限の回避
対象となる組織・利用者
AIエージェントを業務プロセスに統合している組織、および外部からアクセス可能なウェブフォームやシステムを運用している組織。
推奨される防御アクション
AIエージェントによる外部インターネットへの接続や自律的なフォーム送信に対する厳格な制限を設ける
AIモデルの評価環境においてダミーのフォームや環境を使用する

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 注目事例
手間いらず、不正アクセスで予約者情報445万人分が閲覧または取得されたおそれ
📰 過去報告:10/8
手間いらず株式会社は、宿泊施設向け予約管理システム「TEMAIRAZU」に対する第三者の不正アクセスについて、調査状況および対応を公表しました。宿泊予約情報(氏名、電話番号、メールアドレス、宿泊施設名、チェックイン・チェックアウト日、宿泊料金等)が最大約445万人分、閲覧または取得された可能性があることを確認しています。なお、クレジットカード情報は保有していないとしています。
10/8 報告のノーガホテルの事例と同じく、「TEMAIRAZU」への不正アクセスに関連し、提供元の「手間いらず」から最大約445万人分の宿泊予約情報が閲覧・取得された可能性が公表されました。
攻撃手法(確認済み)
第三者によるシステムへの不正アクセスおよびそれに伴う不審なメッセージの送信が確認されていますが、具体的な侵入経路や手法については公表文に明記されていません。
攻撃手法(推測)
予約管理システムに対して不正アクセスが行われ、宿泊者情報を取得した後に不審なメッセージが送信されていることから、システム内のアカウント情報の不正利用や、外部公開されているAPI・Webアプリケーション等の脆弱性が悪用された可能性があります。
自組織チェックポイント
外部公開している予約管理システムやAPI等のアクセス制御および監視体制が適切に実施されているか
🔄 [続報] NewsPicks、管理ツールの脆弱性突かれ個人情報漏洩か
📰 過去報告:10/10, 10/9
株式会社ユーザベースは、NewsPicksが業務で利用する管理ツールの脆弱性を突いた不正アクセスにより、ユーザーのメールアドレスやクレジットカード情報の一部などの個人情報が漏洩した可能性があると発表しました。サービス本体への侵入等は確認されていません。
10/10 報告分の続報。管理ツールの脆弱性を突いた不正アクセスであることや、サービス本体への侵入等は確認されていないことが公表されました。
攻撃手法(確認済み)
業務で利用する管理ツールの脆弱性を突いた不正アクセスによるものとされています。
自組織チェックポイント
業務で利用する管理ツール等の脆弱性管理やアクセス制限が適切に行われているか
管理ツールからアクセス可能なデータや権限が最小限に絞られているか
湖池屋、委託先の不正アクセスで情報漏えい
湖池屋は、ファンサイト「湖池屋 GOGO!ランド」の委託先であるコミューン社のシステムが第三者の不正アクセスを受けたことを公表しました。管理者権限が不正利用され、最大1,800件の会員情報(メールアドレスやニックネーム、自己紹介など)が閲覧され、一部漏えいしたと報告されています。
攻撃手法(確認済み)
委託先事業者であるコミューン社のシステムに対し第三者による不正アクセスがあり、コミュニティの管理者権限が不正に利用された。
自組織チェックポイント
委託先が管理する外部サービスやクラウド環境において、管理者権限が不正利用されないためのアクセス制御や認証強化が図られているか
リゾートトラスト、不正アクセスで個人情報漏洩
リゾートトラスト株式会社は、管理するウェブサイトに対する外部からの不正アクセスにより、一部のグループ会員様やザ・カハラホテル&リゾート 横浜の予約者様に関する個人情報が外部に漏洩したと公表しました。ホテル等の運営への影響はなく、外部の専門機関と連携して調査と再発防止策を進めています。
攻撃手法(確認済み)
公表文では外部の第三者によるウェブサイトへの不正アクセスとされていますが、具体的な侵入経路や手口については明記されていません。
攻撃手法(推測)
再発防止策として対象システムの脆弱性の改修やネットワークアクセス権限の厳格な見直しが挙げられていることから、ウェブアプリケーションの脆弱性を突いた攻撃や、アクセス権限の不備を悪用した侵入の可能性があります。
自組織チェックポイント
自組織が管理するウェブサイトのシステムにおいて、既知の脆弱性に対する改修が適切に行われているか
ネットワークへのアクセス権限が最小権限の原則に基づいて厳格に管理されているか
さがみくみあいサービス、不正アクセスで個人情報流出の可能性
株式会社さがみくみあいサービスは、利用するクラウドサービスへ第三者による不正アクセスがあり、利用者情報が外部に流出した可能性があると公表しました。提供元のIDCフロンティアで原因調査と復旧作業が進められています。なお、さがみ農業協同組合のデータは別システムで運用されているため影響がないことが確認されています。
攻撃手法(確認済み)
利用するシステムのクラウドサービスへ第三者による不正アクセスがあったとされているが、具体的な侵入経路や手口は明記されていない。
攻撃手法(推測)
クラウドサービス環境に対する認証情報の窃取・悪用、あるいはクラウド上の設定不備や脆弱性を突いた不正アクセスの可能性があります。
自組織チェックポイント
利用しているクラウドサービスの管理画面やアクセス経路において、多要素認証(MFA)が有効化されているか
■ レポート・解説
⚠️ [継続注意] 国内で相次ぐ不正アクセスによる個人情報漏えいと注意喚起
📰 過去報告:10/9
2026年10月上旬、個人情報保護委員会やJPCERT/CC、国家サイバー統括室などの各機関が、国内組織で相次ぐ不正アクセスによる個人情報の漏えい事案を受けて相次いで注意喚起を公表しました。APIや外部公開システムを狙った攻撃類型や、政府・関係機関による推奨対策がまとめられています。
10/9 報告の国内組織のデータ流出の急増について、関係機関から相次いで注意喚起が公表されました。JPCERT/CC の注意喚起では、Metabase の脆弱性(CVE-2026-72898)の悪用が3つの攻撃類型の1つに挙げられています。
発行元:個人情報保護委員会、JPCERT/CC、国家サイバー統括室、IPA、警察庁、金融庁など各政府機関
注目理由:国内組織で相次ぐ不正アクセスによる大量の情報漏えい事案について、政府機関やセキュリティ専門機関が公表した手口の類型や、直近1カ月のログ点検をはじめとする具体的な推奨対策を網羅的に把握できるため。
発行元の公開情報:JPCERT/CCの注意喚起ページや内閣官房国家サイバー統括室、IPA等の各機関が公開しているプレスリリースおよび注意喚起文書を参照。
TLPを内部情報分類の代替に使うべきではない理由
SANS ISCの解説記事で、組織が情報の共有範囲を定めるTLP(Traffic Light Protocol)ラベルを、暗号化や保管要件などを規定する通常の内部情報分類スキームの代わりに流用する傾向について注意喚起が行われました。
エンタープライズ環境におけるサードパーティAIエージェントのセキュリティ課題
企業の意思決定を経ずにソフトウェアの製品アップデート等を通じて導入される、いわゆる「サードパーティAIエージェント」がセキュリティ上の新たなリスクとなっていることが指摘されています。従来のID基盤やゲートウェイの管理外で動作するため、アイデンティティ、権限、接続性、活動状況の可視化と継続的な把握が重要とされています。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-10-11 に配信されました。