タイムズカーや京王電鉄など、大企業を狙ったサイバー攻撃が相次いでいます。
ソフトウェアの脆弱性を示すCVEの公開件数も、2026年1月の5045件から8月には1万740件へ増加しています。
国立情報学研究所の高倉弘喜教授は、脆弱性発見にはAIが使われている一方、最近の被害は対策不足が大きいと指摘しています。
記事の概要
パーク24は9月28日、タイムズカーのWebシステムが不正アクセスを受けたと発表しました。
約660万アカウントの情報が第三者に取得されたとしています。
京王電鉄も9月26日、グループのサーバーがランサムウェア攻撃を受けたと発表しました。
この攻撃により、一部システムで障害が発生しています。
Google Threat Intelligence Group(GTIG)によると、脆弱性の月間公開件数は増加しています。
2026年1月の5045件から、8月には1万740件まで増えています。
高倉教授は、AIによる脆弱性発見でCVEが増えているとの見方を示しました。
一方で、最近の企業攻撃ではAIが大きな役割を果たしたとは考えにくく、対策不十分が原因との見方を示しています。
記事のポイント
- CVEは倍増以上: GTIGによると、脆弱性の月間公開件数は2026年1月の5045件から、8月には1万740件へ増えています。
- 脆弱性数だけで判断困難: 高倉教授は、実害がないものや対応保留中のものも多く、CVEの数だけでリスクを議論できないと説明しています。
- AIより対策不足: 攻撃の自動化にAIが使われた可能性はあるものの、企業被害の大きな要因は対策が不十分だったためと指摘しています。
このニュースがもたらす影響
- 脆弱性対応企業: CVEの件数だけを基準にすると対応の優先順位を誤る可能性があります。実害や保留理由を踏まえ、事業への影響が大きい脆弱性から対処する運用が求められそうです。
- セキュリティ事業者: AIで脆弱性の発見量が増えるほど、検知件数の多さよりも実害の有無や緊急度を判定する機能が選ばれる可能性があります。
- 経営・情シス部門: 被害の原因をAIの高度化だけに求めると、既存の対策漏れを見落とす恐れがあります。脆弱性対応の遅れや監視体制を点検する必要がありそうです。
このニュースの背景
ソフトウェアの脆弱性を示すCVEの月間公開件数は、2026年1月の5045件から8月には1万740件へ増加しています。
高倉教授は、AIによる脆弱性発見がCVE増加の背景にあるとの見方を示しています。
ただし、公開された脆弱性には実害がないものや対応が保留されているものも多く、件数だけではリスクを判断しにくい状況です。
大企業への不正アクセスやランサムウェア攻撃が相次ぐなか、AIの影響と企業側の対策不足を切り分けて考える必要が生じています。
関連するニュース
- Okta、Google、AWS、SalesforceがAIエージェントの可視化・制御に向けたBlueprint Allianceを立ち上げました。
- OpenAIとAnthropicが関与するAIの「数万件」のセキュリティ事案が報じられ、モデルの封じ込めが問われています。
- テックファームは、Webサービスの脆弱性情報収集から修正・テストまでをAIで支援する保守サービスを開始します。
詳しい記事の内容はこちらから(引用元)
タイムズカー、京王電鉄など、大企業を狙ったサイバー攻撃が相次いでいる。ソフトウェアの脆弱性を示すCVEも急増している。背…
https://ascii.jp/elem/000/004/439/4439846/