Skip to main content

【イベント】TrendAI™ Spark 2026 開催

AIセキュリティの最前線を探るグローバルイベント「Spark 2026」を全国5都市で開催します。

TrendAI™
Security Blog

TrendAI Security Blog

Featured Blogs

AI Exploits & Zero-Days

AIのスピードは脆弱性の情勢を変えつつある。それでも、CISA KEVへのコミットメントは変わらない。

TrendAI™は、実際に悪用されているリスクを示す実証済みのシグナルとして、CISA KEVカタログへの取り組みを一段と強化しています。TrendAI™は、AIを活用してTrendAI™ ZDIのリサーチ、エクスプロイトインテリジェンス、エクスポージャーの状況、ビジネスリスクを組み合わせ、継続的なAI支援型の優先順位付けを実現することで、セキュリティチームのより良い意思決定と迅速な対応を支援します。

Read article
Exploits & Zero-Days
Difyのログイン後フローに存在したオープンリダイレクト脆弱性:TrendAI™ Researchによる発見から修正まで

TrendAI™ Researchは、認証直後のセッションをトークンごと攻撃者に渡してしまうおそれのあるオープンリダイレクト脆弱性をDifyのログイン後フローに発見し、詳細の公開に先立ち、ベンダーと連携してすべてのサインイン経路で修正を完了させました。

David Fiser, Alfredo Oliveira
Read article
Cyber crime
TrendAI™のインテリジェンスが法執行機関による「Tycoon 2FA」運営者の逮捕に貢献

シンガポール警察(SPF)は、パキスタンの国家サイバー犯罪捜査庁(NCCIA)およびINTERPOL(国際刑事警察機構)と緊密に連携し、4つの大陸にまたがる犯罪者顧客にサービスを提供していたフィッシング事業「Tycoon2FA」に関与した2名を逮捕しました。

Christopher Boyton, Stephen Hilt
Read article
Malicious Cyber Activity Targeting US Water Utilities: What Operators Need To Know
OT & critical infrastructure MFA & authentication
米国の水道事業者を狙う悪意のあるサイバー活動:運用者が知っておくべきこと

少なくとも7つの州で、インターネットに接続されたままの機器を起点とする障害が報告されています。問題の大半は設定とアクセス制御に起因するものであり、本記事では最初に対処すべきポイントを解説します。

TrendAI™ Research
Read article
AI Exploits & Zero-Days
AIのスピードは脆弱性の情勢を変えつつある。それでも、CISA KEVへのコミットメントは変わらない。

TrendAI™は、実際に悪用されているリスクを示す実証済みのシグナルとして、CISA KEVカタログへの取り組みを一段と強化しています。TrendAI™は、AIを活用してTrendAI™ ZDIのリサーチ、エクスプロイトインテリジェンス、エクスポージャーの状況、ビジネスリスクを組み合わせ、継続的なAI支援型の優先順位付けを実現することで、セキュリティチームのより良い意思決定と迅速な対応を支援します。

Read Article
Exploits & Zero-Days
Difyのログイン後フローに存在したオープンリダイレクト脆弱性:TrendAI™ Researchによる発見から修正まで

TrendAI™ Researchは、認証直後のセッションをトークンごと攻撃者に渡してしまうおそれのあるオープンリダイレクト脆弱性をDifyのログイン後フローに発見し、詳細の公開に先立ち、ベンダーと連携してすべてのサインイン経路で修正を完了させました。

Read Article
Cyber crime
TrendAI™のインテリジェンスが法執行機関による「Tycoon 2FA」運営者の逮捕に貢献

シンガポール警察(SPF)は、パキスタンの国家サイバー犯罪捜査庁(NCCIA)およびINTERPOL(国際刑事警察機構)と緊密に連携し、4つの大陸にまたがる犯罪者顧客にサービスを提供していたフィッシング事業「Tycoon2FA」に関与した2名を逮捕しました。

Read Article
OT & critical infrastructure MFA & authentication
米国の水道事業者を狙う悪意のあるサイバー活動:運用者が知っておくべきこと

少なくとも7つの州で、インターネットに接続されたままの機器を起点とする障害が報告されています。問題の大半は設定とアクセス制御に起因するものであり、本記事では最初に対処すべきポイントを解説します。

Read Article
AI
TrendAI™、NvidiaのOpen Secure AI Allianceに参画:AIを作る側と守る側のギャップを埋める

TrendAIは、NvidiaのOpen Secure AI Allianceに設立パートナーとして参画し、オープンモデル、ハーネス、リサーチの推進を通じてサイバー防御の強化に取り組みます。

Read Article
AI Cyber threats
OpenAI・Hugging Faceインシデントの内幕:背後に人間の攻撃者がいないAI侵害

OpenAIの自社モデルがテスト用サンドボックスを脱出し、評価課題を解くためにHugging Faceのサーバへ侵入しました。人間の攻撃者は関与していません。本インシデントは、エージェント型AIの安全性を保つうえで、モデルをどう訓練するかだけでなく、どう封じ込めるかが問われる時代に入ったことを示しています。

Read Article
Cyber threats
Axios NPMパッケージ侵害:週1億以上のダウンロードを誇るJavaScript HTTPクライアントにサプライチェーン攻撃

Axiosに対してサプライチェーン攻撃が発生し、攻撃者は盗まれたnpm認証情報を使用して悪意のあるバージョンを公開しました。このバージョンにはファントム依存関係が含まれており、インストール時にクロスプラットフォームのRATを起動し、その後、検出を困難にするために自身のファイルをクリーンなデコイに置き換えました。

Read Article
APTs Targeted attacks
汎用性の高いLOLBin悪用フレームワーク「PeckBirdy」:中国系の攻撃グループが利用

PeckBirdyは、中国系APTグループが用いるJScript型のLOLBin悪用フレームワークです。多くの環境に適応できることから、ギャンブル組織や行政機関に対するバックドア攻撃に利用されています。

Read Article
Exploits & Zero-Days
CVE-2025-55182: React2Shell Analysis, Proof-of-Concept Chaos, and In-the-Wild Exploitation

CVE-2025-55182 is a CVSS 10.0 pre-authentication RCE affecting React Server Components. Amid the flood of fake proof-of-concept exploits, scanners, exploits, and widespread misconceptions, this technical analysis intends to cut through the noise.

Read Article
LLMs
When Tokenizers Drift: Hidden Costs and Security Risks in LLM Deployments

A tokenizer lies at the core of every large language model. When it drifts, whether from unseen flaws or adversarial interference, costs rise and performance drops. We explore this emerging risk, its implications, and the measures to prevent it.

Read Article