Microsoft Defender自らが攻撃手段に、Entra ID最大深刻度脆弱性とAWSキー漏洩が同時発生
Microsoft Defenderの署名済みドライバーが悪用されブート時にセキュリティソフトを削除可能に、Entra IDにCVSS 10.0の脆弱性が発現、AWSでは9,300件以上のアクセスキーが漏洩——2026年8月22日のセキュリティニュースを解説
今日のハイライト
8月22日のセキュリティニュースは、エンドポイント保護(Microsoft Defender)、ID基盤(Entra ID)、クラウドインフラ(AWS)、開発環境(GitLab・npm)という現代企業のセキュリティ4大柱が同時に脅かされた日です。特に、防御製品そのものやID管理基盤が攻撃に利用される事態は、セキュリティ運用の「信頼の前提」を根本から揺るがします。
1. Microsoft Defenderの署名ドライバーがブート時の凶器に
重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
Microsoft Defenderに同梱される正当に署名されたブート時修復ドライバーが悪用される手法が公開されました。これにより、Windows 7から11 25H2までの全バージョンで、カーネルレベルのファイル・レジストリ操作が可能になり、既存のセキュリティソフトをブート時に削除・無力化できる状態となっています。ソフトウェアの脆弱性を悪用するのではなく、署名済みドライバーの正当な機能を悪用する「Bring Your Own Vulnerable Driver(BYOVD)」の一種です。
考察
- 実務対策: 即座にできる対策としては、Microsoftがドライバーに対して緩和策を提供するまでの間、Early Launch Anti-Malware(ELAM)の設定確認と、セキュリティソフトの自己保護機能(タンパー保護)が有効に動作しているかの検証が必要です。特に、Microsoft Defender for Endpointのタンパー保護設定が無効化されていないかを確認してください。長期的には、ドライバー許可リスト(Driver Blocklist)の運用と、カーネルモードドライバーの監査ログ収集を強化すべきです。
- 技術的背景: この攻撃は、OSから絶対的に信頼される署名済みドライバーを悪用するため、通常のEDR/AVは検知しにくいのが特徴です。カーネルレベルで動作するため、セキュリティソフトのプロセスをブート時に排除し、以降のOSセッションで防御メカニズムを完全に無力化できます。攻撃者にとって、0dayの開発や脆弱性の悪用よりも安価で確実な手法です。
- 業界トレンド: BYOVDは近年、ランサムウェアグループやAPTに頻繁に利用されています。Microsoftが2023年に導入した「Windows Driver Blocklist」は有効ですが、ブート時に動作するシステムドライバーに対しては適用外のケースもあり、OSベンダーとセキュリティベンダーの連携による、ブート時のドライバー動作検証の強化が急務です。
参照元
2. 9,300件以上のAWSアクセスキーが漏洩し企業アカウント掌握の危機
重要度: 🔴 Critical (10/10) | カテゴリ: データ漏洩 | ソース: BleepingComputer
概要
2022年8月から2026年8月の間に何らかの形で公開された9,300件以上のAmazon Web Services(AWS)アクセスキーが、現在も有効な状態で発見されました。これらのキーは企業アカウントの完全制御が可能であり、ソースコードリポジトリや公開ドキュメント、コンテナイメージなどに埋め込まれて漏洩したと考えられます。
考察
- 実務対策: まず、自社のAWSアクセスキーが過去に公開リポジトリやGist、Docker Hubなどに誤ってアップロードされていないか、GitHub Secret scanningやAWS IAM Access Analyzerを用いて緊急にスキャンしてください。漏洩が確認された場合は、即座のキー無効化とローテーションが必須です。今後は、長期間有効なIAMユーザーキーの使用を廃止し、AWS Secrets ManagerやIAM Roles for Service Accounts(IRSA)への移行を徹底してください。
- 技術的背景: クラウド認証情報の漏洩は、依然として最も影響が大きく、最も頻度の高い初期侵入経路です。アクセスキーが有効なまま4年間放置されていた事実は、キーのローテーション体制と資産管理の両方が機能していないことを示唆しています。攻撃者は、これらのキーを用いてEC2の暗号化解除、S3バケットの一括ダウンロード、さらには別アカウントへの権限昇格の足がかりにします。
- 業界トレンド: クラウドセキュリティの成熟度は向上しているものの、開発者の生産性優先の文化の中で、ハードコードされた認証情報は根強く残っています。CI/CDパイプラインへの一時的な認証情報の組み込みや、Infrastructure as Code(IaC)での平文記述は、今後もクラウド侵害の主要因となるでしょう。
参照元
3. Microsoft Entra IDに最大深刻度(CVSS 10.0)の脆弱性、攻撃で既に悪用
重要度: 🔴 Critical (10/10) | カテゴリ: 脆弱性 | ソース: BleepingComputer
概要
MicrosoftのEntra ID(旧Azure AD)に、CVSS 10.0の最大深刻度が付与された脆弱性が存在し、既に実際の攻撃で悪用されていることが確認されました。リモートコード実行が可能なこの脆弱性は、世界中の企業・組織で広く使われるID管理基盤に対する深刻な脅威です。
考察
- 実務対策: Microsoftが提供するセキュリティ更新プログラムの即座適用は言うまでもありません。パッチ適用までの間、条件付きアクセスポリシーによるトラフィックの制限、特権アカウント(Global Administratorなど)へのJust-in-Timeアクセスの強制、MFAの全ユーザー適用を再確認してください。Entra IDの監査ログとサインインログにおける異常なIPアドレスやクライアントアプリケーションの検知ルールを緊急に有効化することも有効です。
- 技術的背景: Entra IDは「キー・オブ・ザ・キングダム」に位置づけられる基盤であり、ここが掌握されるとMicrosoft 365、Azure、SaaS連携アプリケーションまで含めた組織全体のクラウド環境が攻撃者の支配下に入ります。CVSS 10.0という評価は、ネットワーク経由で認証不要かつ低い複雑性で侵害可能であることを示唆しており、攻撃者にとって極めて魅力的な標的となっています。
- 業界トレンド: ID基盤の脆弱性は、国家支援攻撃者(APT)や大規模ランサムウェアグループが最も注視する標的です。近年、OktaやMicrosoft Entra IDのような大規模IDaaSへの攻撃が増加しており、ID基盤自体のゼロトラスト化(ID基盤管理用の特権ワークステーション分離、PIM/PAMの徹底)が最重要テーマとなっています。
参照元
4. GitLabのコードインジェクション脆弱性が公開数日で悪用、未認証で改竄・削除可能
重要度: 🔴 Critical (9/10) | カテゴリ: 脆弱性 | ソース: The Hacker News
概要
GitLabのコードインジェクション脆弱性(CVE-2026-19478、CVSS 9.4)が公開から数日でアクティブに悪用されており、未認証の攻撃者が公開アクセス可能なリソース(リポジトリ、Issue、Wikiなど)を改変または削除できる状態です。ソースコード管理基盤という企業の知的財産の核心に迫る脆弱性です。
考察
- 実務対策: GitLabの最新バージョンへの即座アップデートが必要です。パッチ適用までの間、公開アクセス可能なリポジトリの一時的な制限や、匿名アクセスの無効化を検討してください。侵害の有無確認として、過去数日のリポジトリコミットログ、CI/CDパイプライン設定(
.gitlab-ci.ymlなど)の改竄有無を優先的に確認してください。バックドアコードが挿入されていないかのスキャンも並行して実施すべきです。 - 技術的背景: ソースコード管理基盤の改竄は、ソフトウェアサプライチェーン攻撃への直接的な入り口となります。攻撃者は、正規のソースコードに悪意のあるコードを混入させ、CI/CDパイプラインを通じて組織全体や顧客環境に自動展開させることができます。未認証でこれが可能ということは、ReconnaissanceからInitial Accessまでのハードルが極めて低いことを意味します。
- 業界トレンド: SolarWindsやCodecovの事件以来、開発者ツールとCI/CDパイプラインはサプライチェーン攻撃の最重要標的となっています。GitLabやGitHubのようなプラットフォームは、単なるコード置き場ではなく「ソフトウェア工場」そのものであり、ここへの攻撃は今後も増加すると考えられます。DevSecOpsにおける、依存関係とソースコード管理基盤の両方の監視が不可欠です。
参照元
5. npmパッケージ14個がAI支援C2通信のLinuxバックドアを配布
重要度: 🟠 High (8/10) | カテゴリ: サプライチェーン攻撃 | ソース: The Hacker News
概要
14個のトロイの木馬化されたnpmパッケージが、カレンダーやストリークユーティリティを装って配布されており、これらはAI支援のC2(司令塔)通信機能を持つLinuxバックドア「RedC2 4.0」を秘密裏にインストールします。従来のパターンベース検知を回避する可能性のある、AIを活用したC2通信という新しい手法が確認されました。
考察
- 実務対策: 開発環境におけるnpmパッケージの導入前の精査を徹底してください。ダウンロード数が極端に少ない、メンテナーが不明瞭、または最近急に機能追加されたパッケージは特に注意が必要です。lockファイル(
package-lock.json)の監視と、SBOM(ソフトウェア部品表)の管理を強化してください。開発環境のネットワーク分離とEDR導入も必須です。AI-assisted C2への対応として、従来のIoC(侵害指標)に加え、プロセス挙動ベースの検知(BASやEDRの行動分析)を強化する必要があります。 - 技術的背景: AIを活用したC2通信は、生成AIによる通信パターンの動的生成や、コード変形(ポリモーフィック)を可能にするため、従来のシグネチャベースやドメイン固定型の検知を回避する可能性があります。RedC2 4.0はLinux環境を標的としている点も注目され、クラウドワークロードやコンテナ環境への攻撃を意識した設計と考えられます。
- 業界トレンド: npm、PyPI、RubyGemsなどのオープンソースパッケージリポジトリは、サプライチェーン攻撃の温床となっています。今回のように「便利な小物ツール」を装った攻撃は、開発者が安易に
npm installする心理を突いています。AIの悪用はC2通信だけにとどまらず、今後は悪意あるコードの自動生成や、被害環境への最適化(環境適応型マルウェア)にも応用される可能性があり、防御側の検知手法もAIを活用したアダプティブ防御への移行が急務です。
参照元
まとめ
8月22日のニュースは、企業セキュリティの基盤である「エンドポイント」「ID」「クラウド」「開発環境」が同時に襲われた日でした。特にMicrosoft関連の2件(Defenderドライバーの悪用、Entra IDのCVSS 10.0脆弱性)は、防御インフラそのものやID管理基盤という「守る側の根幹」が攻撃に利用される事態であり、従来の「防御製品は信頼できる」という前提を見直す必要を突きつけています。
AWSの大規模キー漏洩は、クラウド移行が進んでも「人為的ミスによる認証情報の露出」という古典的なリスクがいかに健在かを示しています。GitLabとnpmの事件は、開発者の生産性を支えるオープンソースエコシステムが、いかに容易に攻撃者に利用されるかという構造的な課題を再認識させます。
今後の注視ポイントとしては、BYOVD対策としてのドライバー許可リスト管理とブート時の信頼チェーン強化、クラウド認証情報の自動ローテーションと秘密情報管理の徹底、ID基盤のゼロトラスト化と特権アクセスの最小化、そして開発環境におけるSBOM管理とパッケージ精査の自動化が、いずれも不可欠な対策となります。単点の対策ではなく、これら4つの領域を横断的に強化する「アーキテクチャ・レベルのセキュリティ設計」が、今後の組織の生存に直結するでしょう。
参照元
- 高サプライチェーン攻撃14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2 →The Hacker News