AIがゼロデイ脆弱性を量産する時代:公的機関が備えるべきこと
「Claude Mythos Preview」が示す通り、AIはゼロデイ脆弱性を迅速に発見・悪用する能力を秘めています。こうした中で公的機関が直面している脅威や有効な対策について、解説します。

ネット詐欺とランサムウェア攻撃の2つの脅威が最大規模の拡大を続ける2025年、これまでは「可能性」で語られてきた「AIの悪用」がついに顕在化してきました。
「Claude Mythos Preview」が示す通り、AIはゼロデイ脆弱性を迅速に発見・悪用する能力を秘めています。こうした中で公的機関が直面している脅威や有効な対策について、解説します。
WinRARの脆弱性CVE-2025-8088は、修正から約1年が経過した現在も、ロシア関連の2つのキャンペーンによってウクライナの組織に対して悪用されています。この事例は、管理されていないソフトウェアが、修正プログラム公開後も悪用可能な侵入口を長期間残し続けることを示しています。
TrendAI™は、AnthropicのClaude Compliance APIをTrendAI Vision One™に統合し、2種類のコレクターを通じてClaude Enterpriseの利用にAIを意識した可視化と検出をもたらします。一方のコレクターはすべてのデータを環境内に保持し、もう一方はより高度な相関分析とコンプライアンスのためにTrendAI Vision One™へデータを送り込みます。
BSCブロックチェーンのスマートコントラクトを悪用したClearFake攻撃が発生しています。被害端末を複数の情報窃取ツールに感染させ、ブロックチェーン内に攻撃履歴を蓄積します。
エージェント型AIは、攻撃が成立するまでの時間を数週間から数時間へと圧縮しており、事後対応型のセキュリティではもはや追いつけません。TrendAI™はNVIDIAと連携し、AIインフラ専用に設計された分離型トラストアーキテクチャを提供することで、攻撃者に侵入の糸口を見つけられる前にAIファクトリを堅牢化します。
TrendAI™のMDRチームは、C&Cサーバ側の攻撃ツール群や感染端末側のテレメトリを分析した結果、バンキングマルウェア「Banana RAT」を運用する攻撃者集団「SHADOW-WATER-063」の運用形態を明らかにしました。本ブログ記事では、これらのテレメトリを相関分析して得られた知見について解説します。
Pwn2Own Berlin 2026では47件のゼロデイ脆弱性が暴かれ、賞金総額は1,298,250米ドルに達しました。TrendAI™は3日間にわたり現地で取材を行いました。本記事ではその様子をお伝えします。
本リサーチでは、19,000を超えるオープンソースのMCPサーバリポジトリを分析し、それらにどれほどAI生成コードが含まれているか、また悪用可能な脆弱性をどれほど抱えているかを明らかにしました。
5月中旬より国内の銀行にて法人インターネットバンキングに対するボイスフィッシング攻撃が発生しているとして注意喚起が行われており、昨年に発生した電話やフィッシングサイトを使用した手口に加え、新たにパソコンの遠隔操作を伴う手口について言及されています。
北朝鮮に関する攻撃集団であるVoid Dokkaebiは、情報窃取型マルウェア「InvisibleFerret」を更新し、スクリプトベースの検出を回避するために配布形式を変更しています。