April 2026 Intelligence
Executive Summary
2026年4月は、AI Cyber Riskが「将来予測」から、具体的なCapability、攻撃Campaign、制度設計へ一気に接続した月として整理できます。
AnthropicはClaude Mythos Previewについて、Zero-day発見だけでなくExploit Developmentまで大きく進展したとの内部評価を公開し、Project Glasswingで重要Softwareの防御側に限定提供しました。一方Microsoftは、現実のThreat Actor利用は依然Human-in-the-Loopが中心ながら、AIがReconnaissance、Phishing、Malware、Post-compromiseへすでに組み込まれていると報告しました。
IdentityではDevice Code PhishingがAutomationでScaleし、OpenAIはHigh-risk Account向けにPasskeyだけでなくRecovery / Sessionまで強化するAdvanced Account Securityを導入しました。Supply ChainではAxios CompromiseがBuild PipelineのSigning Materialまで到達し得ることを示し、日本ではSCS評価制度と重要インフラ統一基準(案)が具体化しています。
今月の5つの構造変化
| 構造変化 | 経営上の意味 |
|---|---|
| AI Cyber CapabilityがExploit Developmentへ進展 | Vulnerability DiscoveryだけでなくPatch Capacityまで経営課題化 |
| AIが既存攻撃工程へ常時組み込まれる | 完全自律Attackを待たず、Identity / SOC基本対策をScaleさせる必要 |
| Authentication RiskがPassword以外へ拡大 | OAuth Flow、Token、Recovery、SessionもIdentity Control対象 |
| Software Trust ChainがBuild環境まで広がる | Dependency、CI/CD、Signing Materialを一続きで守る必要 |
| Security Assuranceの制度化が進む | Supplier、Digital Wallet、重要インフラで共通Baselineと評価が拡大 |
Core 10 Themes
Microsoftが2026年4月6日に報告したDevice Code Phishing Campaignを基に、Dynamic Code Generation、OAuth Token、MFA、Device Registrationを含む攻撃…
OpenAIが2026年4月10日に公表したAxios Developer Tool侵害への対応を基に、GitHub Actions、Build Dependency、Signing Material、Certificate Rotation…
Anthropicが2026年4月7日に公表したClaude Mythos PreviewのCybersecurity評価を基に、Zero-day発見、Exploit Development、Project Glasswingと企業防御への意…
Microsoftが2026年4月2日に公表したThreat Landscape分析を基に、AIがReconnaissance、Phishing、Malware、Post-compromiseへ組み込まれる一方、完全自律攻撃はまだ典型ではない…
OpenAIが2026年4月30日に公表したAdvanced Account Securityを基に、Passkey、Passwordless、Recovery、Session、High-risk Capabilityを統合したIdentit…
NISTが2026年4月20日に公開したIR 8259r1を基に、IoT Product SecurityをPre-marketからPost-market、Support、EOLまで管理する考え方を整理する。
IPAが2026年4月21日に公開したSCS評価制度サイトと要求事項を基に、★3・★4、専門家確認、第三者評価、取引先管理への意味を整理する。
ENISAが2026年4月3日に公開Consultationを開始したEU Digital Identity Wallet向けCybersecurity Certification Schemeを基に、Digital IdentityのSec…
NISTが2026年4月17日に公開したSP 800-133 Revision 3 Draftを基に、PQC、KEM、Seed Expansion、Hybrid ImplementationがKey Management基盤へ与える影響を整理…
国家サイバー統括室が2026年4月21日に意見募集を開始した重要インフラ統一基準(案)を、7月の最終決定前の歴史的スナップショットとして整理する。
Management View
4月の10テーマを経営判断へ落とすと、次の問いに集約できます。
- AIが大量の脆弱性を見つけても、検証・Patch・展開能力が追いつくか
- MFA導入率ではなくToken / Recovery / Sessionまで含めてIdentityを守れているか
- Build PipelineやSigning MaterialをProduction同等の重要Assetとして管理しているか
- Supplier Securityを個別Questionnaireではなく共通Baselineで評価できるか
- 新しい規制・CertificationをComplianceだけでなくSecurity Assurance向上へ使えているか
関連する横断整理は Management View を参照してください。