2026 年 10 月 6日(火)認証および暗号化ソリューションを提供するサイバーセキュリティ企業 WinMagic Corp. (本社:カナダ、トロント、以下WinMagic)の日本法人ウィンマジック・ジャパン株式会社(本社:東京都港区、カントリーマネージャー:石山 勉、以下ウィンマジック)は本日、AIを活用したサイバー攻撃の標的となっている部分的にしか暗号化技術を利用していない認証後の落とし穴に警鐘を鳴らしました。
AIを活用した攻撃がより速く、より低コストで実行できるようになる中、WinMagic社のPresident and CEO、Thi Nguyen-Huu は、「組織はユーザーに委ねるセキュリティ判断をできるだけ減らし、認証とその後のセッションをより強固に結び付ける必要がある」と指摘しています。
AIはサイバー攻撃のコスト構造を一変させました。人を欺く巧妙な誘導やフィッシングコンテンツを、これまでよりも速く、安価に作成できるようになったのです。IBMの2026年7月のレポートによると、悪意のある侵害の4分の1はAIを活用した攻撃であり、組織あたりの平均被害額は約600万ドル(約9億4千万円)に達しています。同氏は、今後さらに深刻化すると予想される脅威として、Adversary-in-the-Middle(AiTM)攻撃に注目しています。AiTM攻撃では、攻撃者がユーザーと正規サービスの間に位置し、ログインのやり取りをリアルタイムで中継します。
「これは“すべての攻撃の母”だ」と同氏は語ります。パスワード、ワンタイムコード、プッシュ通知、パスキーなどの認証方式を破ることなく回避できるからです。「この攻撃には、修正すべきバグも、明確な異常として検知できる兆候もほとんどありません。ユーザーもサービスも、正規のログインが成功したようにしか見えないのです。」必要なのは、ユーザーを欺くために十分に説得力のある“おびき寄せ”だけです。そして AI は、そのおびき寄せをこれまで以上に低コストで作り出せるようにしています。
Proofpoint の調査によれば、2024年12月時点で不正アクセスの被害を受けたアカウントの約半数は、多要素認証(MFA)が有効になっていました。「認証要素を追加したり、再認証を求めたりしても、この問題は解決しません」と同氏は説明します。「AiTM攻撃では、ユーザーもデバイスも正当であり、認証そのものも正しく行われています。攻撃者は認証を破るのではなく、認証の成功を利用しているのです。」
業界が見過ごしてきた基本原則
同氏の答えは、たった一つの原則に集約されます。「認証は“合格判定”を返すだけでなく、その後の通信を守る暗号鍵を生成しなければならない。」しかし現在のオンライン認証はそうなっていません。ログインが成功すると、「本人確認済み」という判定だけが返されます。そして実際にデータをやり取りするセッションは、その後に別途確立されます。攻撃者が狙うのは、まさにその間に存在するギャップなのです。マシン間認証ですでに長年実績を積んでいるMutual TLS(mTLS)では、通信する双方のシステムが互いに認証を行いながら、その通信を保護するための暗号鍵を同時に生成します。つまり、認証と通信保護が別々に行われるのではなく、一つのセッションで行われているのです。人間の認証にこのモデルを適用しようとすると、従来はユーザーが証明書や認証情報を自ら管理する必要がありました。しかし同氏は、その負担をユーザーに求めるべきではなく、エンドポイントが代わりに処理すべきだと考えています。
「オンライン環境において、暗号技術は最も信頼できる防御手段です。しかし、人間に暗号技術の管理や運用を任せることには限界があります。」と同氏は述べています。「だからこそ、エンドポイントが私たちの代わりにそれを担う必要があるのです。ユーザーは自分のデバイスに一度ログインするだけでよい。その後は、デバイスがオンライン上のあらゆるサービスに対してユーザーの代理となり、すべての接続で暗号鍵による証明を行います。そして、この仕組みにはセキュリティ以上に多くの人が魅力を感じるかもしれない利点があります。それは、ユーザーによる認証操作が一切不要になることです。」
組織が今すぐ実践できる対策
WinMagic の MagicEndpoint は、このアプローチをログイン時に適用し、組織が既存で利用しているアイデンティティ・プロバイダー(IdP)に対して、ユーザーとデバイスの双方を認証します。MagicEndpoint は、Microsoft Entra ID、Okta、Ping といった主要なアイデンティティ・プロバイダーとの接続が確認されており、既存のアプリケーションを変更することなく導入できます。認証時にパスワードや認証コードを入力したり、プッシュ通知を承認したりする代わりに、デバイスがハードウェア内に安全に保持された暗号鍵を使って本人性を証明します。このアプローチの目的は、攻撃者によって悪用され得るログイン時の判断や操作を排除し、暗号処理そのものをエンドポイントに担わせることにあります。
次のステップは、セッションの有効期間を短縮することです。ほとんどのセキュリティ担当者は、セッションを短くすべきであることを理解しています。しかし、実際にそうしている組織は多くありません。なぜなら、セッションを短縮すればするほど、そのたびにユーザーは再ログインを求められることになるからです。デバイスにバインドされた鍵を利用すれば、ユーザーに再認証を求めることなくセッションを継続的に更新できます。しかし、ログインによる認証と、その後のセッションとの間には依然として構造的なギャップが存在します。そして、その問題はまだ誰にも解決されていません。有効期間の短い認証アサーションや、より厳格な検証によって、そのリスクのある時間帯を短縮することはできます。しかし、それをなくすことはできません。「ログインの問題は、弊社だけでも解決できます。しかし、その先の課題を解決するには、業界全体の協力が必要です。」と同氏は述べています。
ログイン後に残されたギャップを解消する
次に必要なのは、業界が協力して進めるべき3つの具体的な行動です。
・ 残されたもう一方の課題を解決。デバイスが保有する鍵をアプリケーションへ直接証明することで、認証(ログイン)とその後のセッションを一体化できます。その結果、両者をつなぐための独立したセッショントークンは不要になります。この仕組みが LIT(Live Identity in Transaction) です。
・ 実装と検証。オープンソースによる検証を行うとともに、現在運用されているアプリケーションへの統合を、業界パートナーとの協力のもとで進めます。
・ 標準化に向けた取り組み。WinMagicは、この取り組みを標準化の場へと発展させています。2026年3月には W3C の WebAppSec グループに正式提案を提出し、IETF のワークロード・アイデンティティおよび OAuth 関連ワーキンググループにはドラフト文書を提出しました。さらに、サイバーセキュリティ分野で重要な役割を担う非営利研究開発機関 MITRE に対しても、正式な意見提出を行っています。
GitHub の LIT プロジェクトでは、Windows 向けの動作するリファレンス実装を公開しています。さらにWinMagicは、この取り組みを共に推進する導入パートナーに対して、契約に基づいて追加のソースコードを提供しています。また、このアプローチの背景にある根本的な課題については、AI を活用した脅威が現在のように急速に拡大する以前の2024年2月に、同社ブログで公表済みです。ログインソリューションの詳細なご説明や技術検証をご希望の企業様、またアプリケーション側の実装にご関心をお持ちのサービスプロバイダー様は、お気軽にお問い合わせください。
MagicEndpoint は、ログイン時にリレー攻撃者が収集できる情報を排除し、さらにリレー攻撃を開始するために必要な認証プロンプトそのものも取り除きます。しかし、それによってすでに侵害されたデバイスが信頼できるものになるわけではありません。また、セッション確立のまさにその瞬間に攻撃者がリアルタイムで中継を行うケースについては、依然としてリスクとして残ります。そのため、この点については推測で安全と判断するのではなく、実際に検証を行う必要があります。同氏は、この技術を万能な解決策として位置付けているわけではありません。AI攻撃に対する完全な免疫や、フィッシング攻撃の完全排除を約束するものではないと明確にしています。
WinMagicについて
WinMagic は、高いセキュリティ基準と揺るぎない倫理観を通じて、デジタル世界の安全性向上に取り組んでいます。約30年にわたり、暗号化技術とエンドポイントセキュリティの分野で革新をリードしてきた WinMagic は、現在、オンラインアクセスの新たなパラダイムを提唱しています。その中心にあるのは、エンドポイントを信頼の起点として活用する新しいセキュリティモデルです。WinMagicは、エンドポイントにユーザーの代わりとして認証を行わせることで、煩雑なログインをシームレスで自動化された認証体験へと変革します。これまでの「ユーザーとシステムのやり取り」は、ポリシーによって管理され、暗号技術を基盤とする「システム同士の信頼関係」へと進化します。このアプローチは、利便性を損なうことなくリスクを低減し、次世代の『セキュア・インターネット』への道を切り拓きます。セキュリティは常時機能し、ユーザーに負担をかけることなく保護を提供します。
本プレスリリースに関するお問合わせ先:
ウィンマジック・ジャパン株式会社
〒105-0022 東京都港区海岸 1-2-3
汐留芝離宮ビルディング 21 階
(リンク »)
Email:sales.jp@winmagic.com
Tel: 03-5403-6950
参考資料
• IBM. (2026, July 29). IBM study: One in four malicious breaches are AI-enabled, costing companies $6 million on average. IBM Newsroom. newsroom.ibm.com/2026-07-29-ibm-study-one-in-four-malicious-breaches-are-ai-enabled%2C-costing-companies-6-million-on-average IBM Newsroom
• Gardiner, M. (2024, December 30). Why MFA is good but not good enough: The need for defense-in-depth to combat MFA bypass. Proofpoint. proofpoint.com/us/blog/identity-threat-defense/why-mfa-good-not-good-enough-need-defense-depth-combat-mfa-bypass
• Nguyen-Huu, T. (2024, February 5). WinMagic discovered a flaw in TLS and FIDO. WinMagic.
winmagic.com/en/blog/winmagic-discovered-a-flaw-in-tls-and-fido
• Nguyen-Huu, T. (2025, September 23). Did your login pass or fail? WinMagic. winmagic.com/en/blog/did-your-login-pass-or-fail
• Nguyen-Huu, T. (2026, March 2). Formal proposal: A deterministic (no-token) alternative to DBSC [Electronic mailing list message]. World Wide Web Consortium. lists.w3.org/Archives/Public/public-webappsec/2026Mar/0000.html
• Nguyen-Huu, T., Nikitin, S., & O'Leary, J. (2026, July 6). Condition-bounded credentials for workload and agent identity: Non-exfiltratable keys and validity by presence [Internet-Draft]. Internet Engineering Task Force. datatracker.ietf.org/doc/draft-winmagic-wimse-condition-bounded-credentials/
• Nguyen-Huu, T., Nikitin, S., & O'Leary, J. (2026, August 11). Condition-bound keys for mutual-TLS client authentication and DPoP [Internet-Draft]. Internet Engineering Task Force.
datatracker.ietf.org/doc/draft-winmagic-oauth-condition-bound-keys
• WinMagic. (n.d.). Live Identity in Transaction (LIT): Reference implementation [Source code]. GitHub. github.com/WinMagic/LIT
AIを活用した攻撃がより速く、より低コストで実行できるようになる中、WinMagic社のPresident and CEO、Thi Nguyen-Huu は、「組織はユーザーに委ねるセキュリティ判断をできるだけ減らし、認証とその後のセッションをより強固に結び付ける必要がある」と指摘しています。
AIはサイバー攻撃のコスト構造を一変させました。人を欺く巧妙な誘導やフィッシングコンテンツを、これまでよりも速く、安価に作成できるようになったのです。IBMの2026年7月のレポートによると、悪意のある侵害の4分の1はAIを活用した攻撃であり、組織あたりの平均被害額は約600万ドル(約9億4千万円)に達しています。同氏は、今後さらに深刻化すると予想される脅威として、Adversary-in-the-Middle(AiTM)攻撃に注目しています。AiTM攻撃では、攻撃者がユーザーと正規サービスの間に位置し、ログインのやり取りをリアルタイムで中継します。
「これは“すべての攻撃の母”だ」と同氏は語ります。パスワード、ワンタイムコード、プッシュ通知、パスキーなどの認証方式を破ることなく回避できるからです。「この攻撃には、修正すべきバグも、明確な異常として検知できる兆候もほとんどありません。ユーザーもサービスも、正規のログインが成功したようにしか見えないのです。」必要なのは、ユーザーを欺くために十分に説得力のある“おびき寄せ”だけです。そして AI は、そのおびき寄せをこれまで以上に低コストで作り出せるようにしています。
Proofpoint の調査によれば、2024年12月時点で不正アクセスの被害を受けたアカウントの約半数は、多要素認証(MFA)が有効になっていました。「認証要素を追加したり、再認証を求めたりしても、この問題は解決しません」と同氏は説明します。「AiTM攻撃では、ユーザーもデバイスも正当であり、認証そのものも正しく行われています。攻撃者は認証を破るのではなく、認証の成功を利用しているのです。」
業界が見過ごしてきた基本原則
同氏の答えは、たった一つの原則に集約されます。「認証は“合格判定”を返すだけでなく、その後の通信を守る暗号鍵を生成しなければならない。」しかし現在のオンライン認証はそうなっていません。ログインが成功すると、「本人確認済み」という判定だけが返されます。そして実際にデータをやり取りするセッションは、その後に別途確立されます。攻撃者が狙うのは、まさにその間に存在するギャップなのです。マシン間認証ですでに長年実績を積んでいるMutual TLS(mTLS)では、通信する双方のシステムが互いに認証を行いながら、その通信を保護するための暗号鍵を同時に生成します。つまり、認証と通信保護が別々に行われるのではなく、一つのセッションで行われているのです。人間の認証にこのモデルを適用しようとすると、従来はユーザーが証明書や認証情報を自ら管理する必要がありました。しかし同氏は、その負担をユーザーに求めるべきではなく、エンドポイントが代わりに処理すべきだと考えています。
「オンライン環境において、暗号技術は最も信頼できる防御手段です。しかし、人間に暗号技術の管理や運用を任せることには限界があります。」と同氏は述べています。「だからこそ、エンドポイントが私たちの代わりにそれを担う必要があるのです。ユーザーは自分のデバイスに一度ログインするだけでよい。その後は、デバイスがオンライン上のあらゆるサービスに対してユーザーの代理となり、すべての接続で暗号鍵による証明を行います。そして、この仕組みにはセキュリティ以上に多くの人が魅力を感じるかもしれない利点があります。それは、ユーザーによる認証操作が一切不要になることです。」
組織が今すぐ実践できる対策
WinMagic の MagicEndpoint は、このアプローチをログイン時に適用し、組織が既存で利用しているアイデンティティ・プロバイダー(IdP)に対して、ユーザーとデバイスの双方を認証します。MagicEndpoint は、Microsoft Entra ID、Okta、Ping といった主要なアイデンティティ・プロバイダーとの接続が確認されており、既存のアプリケーションを変更することなく導入できます。認証時にパスワードや認証コードを入力したり、プッシュ通知を承認したりする代わりに、デバイスがハードウェア内に安全に保持された暗号鍵を使って本人性を証明します。このアプローチの目的は、攻撃者によって悪用され得るログイン時の判断や操作を排除し、暗号処理そのものをエンドポイントに担わせることにあります。
次のステップは、セッションの有効期間を短縮することです。ほとんどのセキュリティ担当者は、セッションを短くすべきであることを理解しています。しかし、実際にそうしている組織は多くありません。なぜなら、セッションを短縮すればするほど、そのたびにユーザーは再ログインを求められることになるからです。デバイスにバインドされた鍵を利用すれば、ユーザーに再認証を求めることなくセッションを継続的に更新できます。しかし、ログインによる認証と、その後のセッションとの間には依然として構造的なギャップが存在します。そして、その問題はまだ誰にも解決されていません。有効期間の短い認証アサーションや、より厳格な検証によって、そのリスクのある時間帯を短縮することはできます。しかし、それをなくすことはできません。「ログインの問題は、弊社だけでも解決できます。しかし、その先の課題を解決するには、業界全体の協力が必要です。」と同氏は述べています。
ログイン後に残されたギャップを解消する
次に必要なのは、業界が協力して進めるべき3つの具体的な行動です。
・ 残されたもう一方の課題を解決。デバイスが保有する鍵をアプリケーションへ直接証明することで、認証(ログイン)とその後のセッションを一体化できます。その結果、両者をつなぐための独立したセッショントークンは不要になります。この仕組みが LIT(Live Identity in Transaction) です。
・ 実装と検証。オープンソースによる検証を行うとともに、現在運用されているアプリケーションへの統合を、業界パートナーとの協力のもとで進めます。
・ 標準化に向けた取り組み。WinMagicは、この取り組みを標準化の場へと発展させています。2026年3月には W3C の WebAppSec グループに正式提案を提出し、IETF のワークロード・アイデンティティおよび OAuth 関連ワーキンググループにはドラフト文書を提出しました。さらに、サイバーセキュリティ分野で重要な役割を担う非営利研究開発機関 MITRE に対しても、正式な意見提出を行っています。
GitHub の LIT プロジェクトでは、Windows 向けの動作するリファレンス実装を公開しています。さらにWinMagicは、この取り組みを共に推進する導入パートナーに対して、契約に基づいて追加のソースコードを提供しています。また、このアプローチの背景にある根本的な課題については、AI を活用した脅威が現在のように急速に拡大する以前の2024年2月に、同社ブログで公表済みです。ログインソリューションの詳細なご説明や技術検証をご希望の企業様、またアプリケーション側の実装にご関心をお持ちのサービスプロバイダー様は、お気軽にお問い合わせください。
MagicEndpoint は、ログイン時にリレー攻撃者が収集できる情報を排除し、さらにリレー攻撃を開始するために必要な認証プロンプトそのものも取り除きます。しかし、それによってすでに侵害されたデバイスが信頼できるものになるわけではありません。また、セッション確立のまさにその瞬間に攻撃者がリアルタイムで中継を行うケースについては、依然としてリスクとして残ります。そのため、この点については推測で安全と判断するのではなく、実際に検証を行う必要があります。同氏は、この技術を万能な解決策として位置付けているわけではありません。AI攻撃に対する完全な免疫や、フィッシング攻撃の完全排除を約束するものではないと明確にしています。
WinMagicについて
WinMagic は、高いセキュリティ基準と揺るぎない倫理観を通じて、デジタル世界の安全性向上に取り組んでいます。約30年にわたり、暗号化技術とエンドポイントセキュリティの分野で革新をリードしてきた WinMagic は、現在、オンラインアクセスの新たなパラダイムを提唱しています。その中心にあるのは、エンドポイントを信頼の起点として活用する新しいセキュリティモデルです。WinMagicは、エンドポイントにユーザーの代わりとして認証を行わせることで、煩雑なログインをシームレスで自動化された認証体験へと変革します。これまでの「ユーザーとシステムのやり取り」は、ポリシーによって管理され、暗号技術を基盤とする「システム同士の信頼関係」へと進化します。このアプローチは、利便性を損なうことなくリスクを低減し、次世代の『セキュア・インターネット』への道を切り拓きます。セキュリティは常時機能し、ユーザーに負担をかけることなく保護を提供します。
本プレスリリースに関するお問合わせ先:
ウィンマジック・ジャパン株式会社
〒105-0022 東京都港区海岸 1-2-3
汐留芝離宮ビルディング 21 階
(リンク »)
Email:sales.jp@winmagic.com
Tel: 03-5403-6950
参考資料
• IBM. (2026, July 29). IBM study: One in four malicious breaches are AI-enabled, costing companies $6 million on average. IBM Newsroom. newsroom.ibm.com/2026-07-29-ibm-study-one-in-four-malicious-breaches-are-ai-enabled%2C-costing-companies-6-million-on-average IBM Newsroom
• Gardiner, M. (2024, December 30). Why MFA is good but not good enough: The need for defense-in-depth to combat MFA bypass. Proofpoint. proofpoint.com/us/blog/identity-threat-defense/why-mfa-good-not-good-enough-need-defense-depth-combat-mfa-bypass
• Nguyen-Huu, T. (2024, February 5). WinMagic discovered a flaw in TLS and FIDO. WinMagic.
winmagic.com/en/blog/winmagic-discovered-a-flaw-in-tls-and-fido
• Nguyen-Huu, T. (2025, September 23). Did your login pass or fail? WinMagic. winmagic.com/en/blog/did-your-login-pass-or-fail
• Nguyen-Huu, T. (2026, March 2). Formal proposal: A deterministic (no-token) alternative to DBSC [Electronic mailing list message]. World Wide Web Consortium. lists.w3.org/Archives/Public/public-webappsec/2026Mar/0000.html
• Nguyen-Huu, T., Nikitin, S., & O'Leary, J. (2026, July 6). Condition-bounded credentials for workload and agent identity: Non-exfiltratable keys and validity by presence [Internet-Draft]. Internet Engineering Task Force. datatracker.ietf.org/doc/draft-winmagic-wimse-condition-bounded-credentials/
• Nguyen-Huu, T., Nikitin, S., & O'Leary, J. (2026, August 11). Condition-bound keys for mutual-TLS client authentication and DPoP [Internet-Draft]. Internet Engineering Task Force.
datatracker.ietf.org/doc/draft-winmagic-oauth-condition-bound-keys
• WinMagic. (n.d.). Live Identity in Transaction (LIT): Reference implementation [Source code]. GitHub. github.com/WinMagic/LIT
本プレスリリースは発表元企業よりご投稿いただいた情報を掲載しております。
お問い合わせにつきましては発表元企業までお願いいたします。
お問い合わせにつきましては発表元企業までお願いいたします。
