ブラウザに潜む危険:拡張機能の悪用事例とリスクから対策を考える
ブラウザの利便性を格段に高めるブラウザ拡張機能。その一方でサイバー攻撃に悪用されるなどリスク要因にもなり得ます。セキュリティを確保しつつ、利便性も享受するにはどうすべきでしょうか?
トレンドマイクロでは毎年末に次年以降のセキュリティ動向を予測したレポートを公開しています。これは、絶えず変化する脅威環境について自信をもって進むための道標としての位置づけと共に、来年の課題と好機に向き合ううえで必要となる視点を提供することを目的にしています。
ブラウザの利便性を格段に高めるブラウザ拡張機能。その一方でサイバー攻撃に悪用されるなどリスク要因にもなり得ます。セキュリティを確保しつつ、利便性も享受するにはどうすべきでしょうか?
AIを駆使した脅威ハンティングとマルウェア解析により、これまで未検知で報告のなかったLinux型バックドア「GhostPenguin」が発見され、その性質が細部にわたって解明されました。
MITREが実施する最新の企業向けセキュリティ製品評価プログラム「MITRE ATT&CK® Evaluations: Enterprise 2025」では、初めてクラウドを対象とした本格的なアドバーサリーエミュレーションが導入され、複数プラットフォームにわたるテストも拡張されました。評価の焦点は、Scattered Spiderによるクラウド中心の攻撃と、Mustang Pandaによる長期的なサイバー諜報活動という、二つの高度な脅威領域に置かれています。
脆弱性「CVE-2025-55182」は、React Server Components に影響する、CVSS 10.0の事前認証型リモートコード実行の脆弱性です。多数に及ぶ偽の概念実証(PoC:Proof-of-Concept)、スキャナー、攻撃コード、誤解があふれる状況の中で、本稿ではこれらの実態について解説します。
攻撃キャンペーン「Water Saci」の背後にいる攻撃者集団は、AI駆動開発によるコード変換や階層化された感染チェーン(様々なファイル形式やスクリプト言語などを用いる手口)を通じて、ブラジル国内のWhatsAppユーザに対するマルウェア配信・拡散手法を急速に高度化させています。
トレンドマイクロでは毎年末に次年以降のセキュリティ動向を予測したレポートを公開しています。これは、絶えず変化する脅威環境について自信をもって進むための道標としての位置づけと共に、来年の課題と好機に向き合ううえで必要となる視点を提供することを目的にしています。
2025年最後の第2火曜日がやってきました。Microsoft社とAdobe社が最新のセキュリティアップデートを公開しました。それぞれの最新セキュリティアラートの詳細をご確認ください。リリース全体をまとめた動画(英語)もご覧いただけます。
脆弱性「CVE-2025-55182」は、React.js、Next.js、関連フレームワークで利用されるReact Server Components に影響する、認証不要のリモートコード実行脆弱性です。CVSS 10.0という非常に高い深刻度が割り当てられています。
侵入防止システム(IPS)はクラウド基盤の強力な防衛手段ですが、運用上の複雑さが負担となっていました。トレンドマイクロはAWSと提携し、解決に向けた成果を挙げました。
Shai-hulud 2.0キャンペーンでは、主要なクラウド基盤や開発者向けサービスから認証情報やシークレットを盗み取る高度な亜種が使われています。被害者が管理するNPMパッケージに自動でバックドアを仕掛ける機能も備えており、攻撃者はソフトウェアサプライチェーン全体で迅速かつ秘匿性の高い拡散を実現します。この挙動により、多くの下流利用者が影響を受ける危険性が生じています。