業界が警鐘を鳴らすAIサイバー攻撃の解決策をウィンマジックが提案

ウィンマジック・ジャパン株式会社

2026-09-10 12:00

2026 年 9 月 10 日(木)認証および暗号化サービスを提供するWinMagic Corp. (本社:カナダ、トロント)の日本法人ウィンマジック・ジャパン株式会社(本社:東京都港区、カントリーマネージャー:石山 勉、以下ウィンマジック)は本日、業界が警鐘を鳴らすAIによるサイバー攻撃の解決策を提案しました。

「サイバー防御を強化するために残された時間は多くありません。」
これは先月末にOpenAI、Google、Microsoft、AWS、Anthropic を含む150社超のテクノロジー企業、セキュリティ企業、金融機関が連名で発表した共同声明の冒頭の言葉です。声明では、AIによるサイバー攻撃が今後数か月で急速に拡大・高度化し、従来どおりの対策ではもはや十分ではなくなると警鐘を鳴らしています。

これに対し、WinMagic Corp. CEOのThi Nguyen-Huuは、「問題の本質はAIそのものではなく、業界が暗号技術を部分的にしか活用していないことにある」と指摘します。攻撃者が狙うのは、ログインとその後の通信との間に残された“セキュリティの空白”なのです。

共同書簡では、システムが脆弱な状態に置かれている要因を挙げるとともに、業界全体での協力と、より高いセキュリティ基準の確立を呼びかけています。その中には、パッチ適用の徹底、アクセス権限の最小化、設定ミスの是正といった項目が含まれています。これらはいずれも重要であり、多大な労力を要する取り組みです。
しかし、そのどれもが根本的な弱点である認証の脆弱さには対処していません。これらの項目はいずれも重要です。しかし私たちが焦点を当てたいのは、最も難しいが解決できると考えている課題です。業界はこの分野についても長年にわたり取り組みを続けてきました。パスワードから MFA(多要素認証)へ、さらに MFA からパスキーへと進化してきました。それにもかかわらず、攻撃者は依然として侵入に成功しています。実際、Proofpoint が2024年12月に公表したレポートによると、不正アクセスの被害に遭ったアカウントのほぼ半数で MFA が有効化されていました。

私たちは、認証が脆弱になる原因を次のように考えています。業界は、デジタルセキュリティにおいて最も優れた技術である暗号技術を至るところで利用しています。しかし、それをエンドツーエンドで活用するのではなく、断片的に利用しているのです。
その一例が認証です。認証は「このユーザーは正当である」という判定結果を返しますが、その後に続くデータのやり取りそのものを保護する仕組みにはなっていません。たとえば、すべてのデータが標準的な TLS プロトコルによって暗号化されていたとしても、認証による「正当なユーザーである」という判定結果から、実際のデータ通信へ移行する部分にはギャップが存在します。そして、そのギャップこそが弱いリンクとなり、AIを利用するかどうかにかかわらず、攻撃者に悪用されているのです。

AI は攻撃者の2つの能力を大きく強化します。1つは、人が信じてしまうような巧妙な偽装や詐欺を作り出す能力。もう1つは、複雑なシステムの中に潜む脆弱性を発見する能力です。実際、近年では AI を活用した攻撃がますます巧妙化していることが確認されています。AI は、現在最も防御が難しい攻撃の一つであるAdversary-in-the-Middle(AiTM)攻撃を成立させるために、ユーザーをだます能力をさらに高めます。AiTM 攻撃では、攻撃者がユーザーと正規サービスの間に入り込み、双方の通信を中継します。その結果、ユーザー側もサービス側も、ログインは正常に成功したように見えますが、実際にはその通信経路の中に攻撃者が存在しているのです。
しかし認証によってデータを保護する暗号鍵そのものが生成されるような、適切に設計された「暗号学的にアトミック(不可分)」な仕組みであれば、この問題は根本から解決できます。その場合、たとえ攻撃者がおびき寄せに成功したとしても、AiTM攻撃を成立させることはできません。

WinMagic には、その解決策があります。もちろん、その実現には一定の資金、ツール、そして業界全体での連携が必要です。また、一部の対策についてはアプリケーション側の対応も不可欠となるでしょう。しかし、まず取り組むべきはログインです。なぜなら、攻撃者が最初に狙うのはそこだからです。

WinMagicの認証ソフトウェア「MagicEndpoint」によるログインは、ユーザーが特別な操作や変化を意識する必要がありません。また、複数の技術を寄せ集めて構築したものでもありません。その基盤となっているのは暗号技術です。具体的には、1台のエンドポイントのハードウェア内部に存在し、決して外部へ取り出されることのない鍵に依拠しています。「Live Key」は、正当なユーザーであること、正しいデバイスであること、そしてローカルのセキュリティポリシーが満たされていることを同時に表すものです。そして、これらの条件が満たされなくなった瞬間に、その効力は失われます。このログイン方式は、ユーザーによる追加の操作を必要とすることなく、ユーザー、デバイス、そしてセキュリティ条件を検証します。そして、暗号技術そのものに対しては、AI に優位性はありません。

「AIは、人を欺くことや複雑なシステムの弱点を見つけ出すことには非常に優れています。しかし、暗号そのものを破ることは得意ではありません。」と、WinMagic の CEO である Thi Nguyen-Huu は述べています。「だからこそ、ログインを暗号技術の上に構築すべきなのです。」

この仕組みは新しいものではありませんし、当社独自の技術でもありません。その「アトミック(不可分)な処理」を実現するのがMutual TLS(mTLS)ですmTLS では、サーバーだけでなくクライアント側も自身を証明し、双方が相互に認証を行います。この技術は、何十年にもわたりマシン間認証を支えてきました。しかし、一般的なユーザー認証の世界には普及しませんでした。利用者がスマートカードを持ち歩き、証明書を管理しなければならなかったからです。欠けていたのは、「人」を表現できるクライアント側の鍵でした。私たちはエンドポイントを活用することで、このマシン間認証で実証済みの暗号技術をユーザー認証にも適用します。その結果、より強固なセキュリティと、ユーザーによる追加操作を必要としないシームレスな認証の両立を実現しています。
セッショントークンもまた、暗号技術の不適切な適用例の一つです。セッショントークンは、「コピーするのが難しいこと」を前提に設計されています。しかし、それは暗号技術そのものではありません。そして、その前提が十分に機能していないことは、私たちはすでによく知っています。だからこそ、この領域ではサービスプロバイダーやパートナー企業の皆様の協力が必要です。私たちはログインの問題を解決できます。しかし、その後に起こることまでは、私たちだけでは解決できません。それは、認証サーバーがもはや関与しない、ユーザーとサービスとの間のセッションです。私たちに必要なのは、アプリケーションがエンドポイントおよびLive Keyと連携し、mTLS(Mutual TLS)を利用して通信できるようになることです。この構想の一部は、すでに公開されています。GitHub 上のLIT(Live Identity Token)プロジェクトでは、Windows 向けのLive KeyおよびmTLS ベースの認証のリファレンス実装を提供しています(github.com/WinMagic/LIT)。また、私たちは、この取り組みを共に推進するパートナー企業に対し、契約に基づいてさらに詳細なソースコードを提供する予定です。そうなれば、ログインとセッションは単一のmTLS セッションに統合されます。ユーザーによる操作は不要になり、AI が攻撃対象とするログイン画面そのものも存在しなくなります。私たちは、この取り組みをオープンな形で進めています。

AIによるサイバー攻撃が緊急課題になる前から、私たちはその本質を指摘していました。
詳細については、以下の記事をご参照ください。
• 「WinMagic が TLS と FIDO の欠陥を発見」
(リンク »)
• 「あなたのログインは成功したのか、それとも失敗したのか?」
(リンク »)

その後、私たちはこの問題提起を、まさに議論されるべき場へと持ち込んできました。2026年3月には W3CのWebAppSec(Web Application Security)グループに対して正式な提案を提出し、IETF では Workload IdentityおよびOAuthを担当するワーキンググループにインターネットドラフトを提出しています。また、MITRE に対しても公式記録に残る形でコメントを提出しています。この取り組みはメディアからも注目を集めています。ここ数か月で、当社のソリューションは Authority Magazine、Cyber Defense Magazine、The Fast Mode、ID Tech、Mobile ID World などの業界専門誌・専門メディアに掲載されています。私たちは、業界が警告しているリスクが現実のものになる前に、それを防ぎたいと考えています。そのために、オープンソースでの協力、第三者による検証、そして既存アプリケーションへの実装を業界とともに進めていきたいと考えています。

この考え方を基に開発・販売されている認証ソフトウェア「MagicEndpoint」の詳しい説明をご希望の方、評価や技術検証にご関心のある方は、お気軽にお問い合わせください。

WinMagicについて
WinMagic は、高いセキュリティ基準と揺るぎない倫理観を通じて、デジタル世界の安全性向上に取り組んでいます。約30年にわたり、暗号化技術とエンドポイントセキュリティの分野で革新をリードしてきた WinMagic は、現在、オンラインアクセスの新たなパラダイムを提唱しています。その中心にあるのは、エンドポイントを信頼の起点として活用する新しいセキュリティモデルです。WinMagicは、エンドポイントにユーザーの代わりとして認証を行わせることで、煩雑なログインをシームレスで自動化された認証体験へと変革します。これまでの「ユーザーとシステムのやり取り」は、ポリシーによって管理され、暗号技術を基盤とする「システム同士の信頼関係」へと進化します。このアプローチは、利便性を損なうことなくリスクを低減し、次世代の『セキュア・インターネット』への道を切り拓きます。セキュリティは常時機能し、ユーザーに負担をかけることなく保護を提供します。

本プレスリリースに関するお問合わせ先:
ウィンマジック・ジャパン株式会社
〒105-0022 東京都港区海岸 1-2-3
汐留芝離宮ビルディング 21 階
(リンク »)
Email:sales.jp@winmagic.com
Tel: 03-5403-6950

参考資料
OpenAI. (2026). A Call for Collective Action on Cyber Defense. OpenAI.
openai.com/collective-cyberdefense/
WinMagic Discovered a Flaw in TLS and FIDO. WinMagic. winmagic.com/en/winmagic-discovered-a-flaw-in-tls-and-fido/
Nguyen-Huu, T. (2025). Did Your Login Pass or Fail? Understanding Risks. WinMagic. winmagic.com/en/did-your-login-pass-or-fail/
Nguyen-Huu, T. (2026, March 2). Formal Proposal: A Deterministic (No-Token) Alternative to DBSC. W3C public-webappsec archive. lists.w3.org/Archives/Public/public-webappsec/2026Mar/0000.html
Gardiner, M. (2024, December 30). Why MFA Is Good but Not Good Enough. Proofpoint. proofpoint.com/us/blog/identity-threat-defense/why-mfa-good-not-good-enough-need-defense-depth-combat-mfa-bypass
Media coverage of WinMagic and the Secure Internet. WinMagic Newsroom. winmagic.com/en/winmagic-newsroom/articles/
Live Identity in Transaction (LIT): Reference implementation of the Live Key and mTLS-based authentication on Windows by Winmagic. (リンク »)
本プレスリリースは発表元企業よりご投稿いただいた情報を掲載しております。
お問い合わせにつきましては発表元企業までお願いいたします。

【企業の皆様へ】企業情報を掲載・登録するには?

御社の企業情報・プレスリリース・イベント情報・製品情報などを登録するには、企業情報センターサービスへのお申し込みをいただく必要がございます。詳しくは以下のページをご覧ください。

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]