お役立ち情報
ISSコラム
column by iss
2026年9月の主な攻撃キャンペーン
2026.10.09

WaterPlum(Contagious Interview)と北朝鮮IT労働者
日米豪独の関係機関は9月18日、北朝鮮を背景とするWaterPlumと北朝鮮IT労働者について共同で公表しました。WaterPlumは採用担当者を装い、ソーシャル・求人・フリーランス基盤でIT人材へ接触し、オンライン面接、コーディング課題、ビデオ会議の不具合修正を口実にコード実行を促します。端末侵害後は開発者資格情報や暗号資産を狙います。採用端末の分離、未知リポジトリの実行禁止、サンドボックス、本人・企業確認、VCS・クラウド鍵の最小権限が必要です。
AIが助言者から攻撃オーケストレーターへ移行
Google Threat Intelligence Groupは、侵害クラウド資源上でAIエージェントが6時間以内に大量の認証情報収集を計画・構築・実行した事例を報告しました。Anthropicも、複数エージェントが偵察、侵害、認証情報窃取、データ持ち出しを並列化し、検知時にツールを再構築・再配備する活動を公表しました。これらは各社の観測に基づく評価であり、全攻撃者への一般化には注意が必要ですが、侵害後の滞留時間が短くなる傾向を示しています。
MikroTrick:パッチ公開前後の高速な武器化
公開ログでは9月2日に攻撃痕跡があり、修正版は9月3日に公開されました。翌日にはAI支援を含むパッチ差分の分析結果が公開され、9月5日までに認証不要SSHアクセスの主要要素が再現されました。「パッチ公開後に解析が始まる」という前提を捨て、更新と同時に侵害調査用の検知条件、外部ログ、ロールバック計画を実行する必要があります。