脅威インテリジェンス × 信頼インフラ。
AI・暗号インフラ・サプライチェーン・規制属性領域で起きた重大事案を、Lemma が構造的に解析。各 Brief は「検出と証明の落差」を明示し、リスク評価・規制対応・信頼インフラ設計に活用できるリファレンス集です。
注目 · 最新の Brief
AI エージェントが、送信者を確かめる前に認証情報を社外へ送った
メールを読んで動く AI エージェントに「不審なら止まれ」と指示しておく——その指示が、緊急を装った普通のメール 1 通で破られることが示された。2026 年 6 月、Varonis Thre…
Brief を読む →設定ひとつで認証が外れ、未認証のまま顧客インスタンスが照会された
業務システムに「データを返す API」があるのは普通のことだ。だが 2026 年 6 月、ServiceNow の一部 REST エンドポイントが、セッションもトークンも資格情報の検査もないま…
Brief を読む →1 台のラップトップにあった鍵だけでマルチシグ閾値を超え、資金が流出した
暗号資産プロジェクトのマルチシグは、複数の鍵保有者の承認をそろえて初めて資金が動く——分散した権限のはずだった。だが 2026 年 6 月 8〜9 日、開発者 1 人の業務用ラップトップがマル…
Brief を読む →自動運転の事故データと「人間より安全」の根拠が、自社申告のまま検証されていない
自動運転が「人間より安全」だという主張も、実際の事故データも、メーカーの自己申告のまま独立に検証されていなかった。2026 年 3 月 18 日、米 NHTSA は Tesla の FSD が…
Brief を読む →保全の実態がない森林から、カーボンクレジットが発行・販売されていた
「森林を保全し炭素を固定した」とされるカーボンクレジットが、実際には保全の実態がない土地から作られ、Nestlé・Boeing など大手企業に数百万ドル規模で販売されていた。2025 年 10…
Brief を読む →盗んだ認証情報で自分を再公開する npm ワームが、開発者の鍵をまるごと抜いていた
開発者が npm パッケージをインストールする普段の操作が、開発環境の認証情報をまるごと盗まれ、その認証情報が次の感染の起点になり得ることが、あらためて示された。2026 年 6 月 4 日、…
Brief を読む →AI コーディングエージェントが、リポジトリ同梱の設定ファイルを無検証で自動実行した
開発者が AI コーディングツール(Claude Code・Cursor・Gemini CLI 等)でリポジトリを「開く」普段の操作が、認証情報窃取の引き金になり得ることが、2026 年 5〜…
Brief を読む →128 億枚の AI 学習データに、パスポート・履歴書・顔が混入していた
2025 年 7 月 18 日、研究チームが、最大級の公開 AI 学習データセット DataComp CommonPool(2023 年公開、128 億の画像-テキストペア)に、パスポート・ク…
Brief を読む →来歴証明
メッセージ・データ・コードの origin を独立検証する層。
1 台のラップトップにあった鍵だけでマルチシグ閾値を超え、資金が流出した
分散していたはずのマルチシグ承認が、単一の保管点の侵害で崩れた構造
盗んだ認証情報で自分を再公開する npm ワームが、開発者の鍵をまるごと抜いていた
正規の公開ワークフローには、公開者が本当の作者かを実行時に確かめる層がない
128 億枚の AI 学習データに、パスポート・履歴書・顔が混入していた
学習データの来歴と同意が、収集の時点で検証されていなかった
Stripe の信頼された API インフラが、カード窃取コードの配送と窃取データの保管に転用された
allowlist はドメインの身元を信頼し、運ばれる内容の来歴を検証しない
npm 依存関係混乱による開発環境偵察キャンペーン
内部スコープを偽装した 33 パッケージが、ビルド環境の来歴前提を突いた
Alephium TokenBridge で約 81.5 万ドル流出
guardian の鍵は無事でも、署名対象のイベントの来歴が検証されなかった
Verus-Ethereum ブリッジ $11.58M 流出
Merkle Proof は有効でも、入出力額の整合が検証されなかった
GitHub 内部リポジトリ侵害
マーケット掲載 18 分の毒入り VS Code 拡張が開発者の信頼面を突いた
TanStack npm 汚染
正規 OIDC trusted publisher で署名された悪性パッケージ、来歴署名が有効でも成果物は悪性
SynthID 透かしのリバースエンジニアリング
AI 生成コンテンツの来歴標識が統計的に剥がせる構造
Claude Code ソース流出便乗マルウェア
信頼シグナルと GitHub Releases を配送路に転用した来歴偽装
公開 API 経由の Discord 20.5 億メッセージのスクレイピング
公開チャンネルデータが AI 学習データセットとして再配布される構造
Megalodon GitHub サプライチェーン
6 時間で 5,561 リポジトリを汚染した CI/CD 認証情報窃取キャンペーン
Stake DAO vsdCRV 不正ミント
デプロイヤー鍵による LayerZero v2 信頼設定書き換え
KelpDAO / rsETH 不正アンロック
DVN 観測層への RPC 改ざん攻撃
検証可能 AI
AI 判断の過程を ZK で commit する層。
AI エージェントが、送信者を確かめる前に認証情報を社外へ送った
緊急を装った 1 通のメールに、本人性検証の規則が破られた(OpenClaw / Varonis)
自動運転の事故データと「人間より安全」の根拠が、自社申告のまま検証されていない
AI の走行判断と安全性属性の独立検証不在(Tesla FSD/NHTSA EA26002)
不可視 Unicode による指示インジェクション
目視と AI 入力の乖離
hackerbot-claw による初の AI 対 AI 攻撃
リポジトリの CLAUDE.md を書き換え、防御側 AI エージェントの指示を乗っ取ろうとした
McKinsey Lilli のシステムプロンプト書き換え可能性
AI の挙動を統治する層に完全性も来歴もなかった
Robert Williams 誤認逮捕
顔認識の AI 判定が独立検証なく行政の強制処分に直結した構造
フォント偽装で AI の文書レビューに別の文章を読ませた(Noroboto)
2026 年 5 月、Tritium Legal Technologies 創業者ドリュー・ミラー氏が「Noroboto」攻撃手法を公開した。文書に埋め込まれた悪意あるフォントが Unicode 符号位置と字形の対応関係を意図的にずらすことで、人間が画面上で読む文章と AI が内…
エージェント権限証明
エージェントの委任関係を証跡化する層。
設定ひとつで認証が外れ、未認証のまま顧客インスタンスが照会された
ServiceNow の REST エンドポイントが、要求者の認可を実行前に証明していなかった構造
AI コーディングエージェントが、リポジトリ同梱の設定ファイルを無検証で自動実行した
承認プロンプトや署名検査では届かない、エージェントの権限・来歴の落差
1 台のエッジ機器の侵害が、ドメイン全体の侵害に連鎖した
社内で暗黙に信頼された F5 BIG-IP が、保存された資格情報ごと横展開の足場になった
AI エージェントが初期侵入から情報持ち出しまでを実行した
署名ベースの検出は、AI が標的ごとに作るツールを追えない(SHADOW-AETHER-040 / 064)
github.dev で OAuth トークンが 1 クリックで窃取された
webview が合成イベントを信頼し、トークンは閲覧リポジトリにスコープされていなかった
ユーザー指定の MCP URL からサーバーの秘密情報が漏れた(LibreChat)
2026 年 6 月 2 日、マルチプロバイダ対応の AI チャット基盤 LibreChat に CVE-2026-32625(CVSS 9.6、Critical)が公開された。0.8.3 以前の MCP サーバー統合は、ユーザーが指定する MCP サーバー URL の Zod …
自律 AI ワーム
実行時に攻撃戦略を生成する脅威モデル
MCP の標準設計が、広範な遠隔コード実行(RCE)の経路になった
特定言語の実装バグではなく、対応言語を横断するリファレンス SDK の設計に内在
AI エージェントがサイバー攻撃の 80–90% を自律実行した初の報告(GTG-1002)
エージェント権限が独立検証されない構造
Cursor + Claude Opus 4.6 が PocketOS 本番 DB を 9 秒で削除
AI コーディングエージェントの破壊的権限が独立検証されない構造
MCP サーバーの認証が Host ヘッダー操作で回避された(Starlette / BadHost)
2026 年 5 月 27 日、Python の ASGI フレームワーク Starlette(週 3.25 億ダウンロード)に CVE-2026-48710(BadHost)が公開された。HTTP Host ヘッダーへの 1 文字挿入で、Starlette のパスベース認証ミド…
規制属性証明
KYC / AML / 規制属性を選択的開示で証明する層。
保全の実態がない森林から、カーボンクレジットが発行・販売されていた
環境属性の裏づけデータが、発行時に独立検証されない構造(ブラジル Operation Greenwashing)
検査は「完了」と記録されていたが、実施されていなかった
Boeing 787 で、記録の存在が実施の証明と取り違えられた
ライブ生体認証が「注入された映像」に突破された
KYC は本人の生体を確認したと信じたが、撮影の来歴は検証されなかった
正規の予約プラットフォーム内で、売上金の受領口座が書き換えられた
送金先変更が、資金移動の前に独立検証されなかった(Polaris Holdings / Booking.com)
OnlyFake
AI 生成 ID による KYC 突破
実在しない 19 億ユーロを「銀行に残高あり」と偽った(Wirecard)
金融属性が独立検証されないまま開示・市場に直結した構造
認証試験データの改ざんによる型式指定の取得
製品の規制適合属性が独立検証されないまま出荷に直結する構造
国家資格の実務経験を満たさない技術者の現場配置
有資格者配置における規制属性の独立検証不在
Coinbase KYC データ内部漏洩
規制が要求する生の個人情報の保管が、内部買収で漏洩面に転化した構造
Google API キー削除後 23 分有効
認証情報の失効属性の独立検証不在