Elastic Security Labs Threat Commandによる主要な脅威調査
4 August 2026
エージェント型SOCのベンチマーク:セキュリティワークフローにおけるLLMの評価方法
公開されているランキングでは、SOCでどのLLMを信頼すべきかを判断することはできません。そこでElasticは、Agent Builder、Attack Discovery、自動移行における作業(ツール呼び出し、実行トレース、ブラインド評価)に基づいてモデルを評価するフレームワークを構築しました。
トピック




検出工学
すべて表示
Elastic goes all-in on Hacker Summer Camp at Black Hat and DEF CON in Las Vegas
Attack Discovery turns raw alerts into validated threats and Elastic Defend closes vulnerable driver gaps as fast as they're disclosed. Watch it all run against real attacks at the booth.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.

Elastic Defendの新機能:800以上の脆弱なドライバールール、自動トラブルシューティング、ARMサポート
Elastic Defendは、VirusTotal、LOLDrivers、およびMicrosoftのブロックリストから脆弱なドライバーのYARAルールを自動的に生成し、即座に展開することで、BYOD攻撃が依存する脆弱性を解消します。さらに、新しいトラブルシューティング機能とARMエンドポイント保護機能も追加されました。

検出ルールを手動で書き換える必要はもうありません。SentinelからElasticへの自動移行が実現しました。
Elastic初の最新SIEMからの自動移行。Sentinelの検出ルールを再構築することなく、Elastic Securityに変換します。
マルウェア分析
すべて表示
New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ:CLICKFIX-VIDARチェーンを介して拡散するモジュール型MaaSマルウェア
TELEPUZは、4月にCLICKFIX-VIDAR攻撃を通じて出現したモジュール型のマルウェアである。私たちはそれをリバースエンジニアリングし、重要なインフラと回避技術をお見せしました。

ClickFixからキャッシュアウトへ:メキシコの銀行詐欺ツールキットの解剖
Elastic Security Labsは、メキシコの銀行、フィンテック企業、決済処理業者、暗号通貨取引所の顧客を標的とした、オペレーターが関与する活発な銀行詐欺活動であるREF6045を追跡している。

移転で失われたもの:CASTLESTEALERを分配する新しいローダーの分析
新しい難読化ローダーが.relocを使用して静的検出を回避する方法を調べてくださいセクションの悪用、5つのアンチVM/言語チェック、およびMBA難読化により、Google広告を介して情報窃盗マルウェアを配信します。
内部
すべて表示
エージェント型SOCのベンチマーク:セキュリティワークフローにおけるLLMの評価方法
公開されているランキングでは、SOCでどのLLMを信頼すべきかを判断することはできません。そこでElasticは、Agent Builder、Attack Discovery、自動移行における作業(ツール呼び出し、実行トレース、ブラインド評価)に基づいてモデルを評価するフレームワークを構築しました。

Agents vs. agents: how we triage HackerOne reports for $2 each, 85% as well as a human
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Elastic InfoSecのエージェント型SOCの内部:AIエージェントのLLMコールを60%削減する方法
We run fourteen AI agents that triage Elastic InfoSec alerts. They were taking 19 LLM calls to do work that needed 8. Here's the five-step optimization loop we run across the fleet, plus the prompt template you can use with any AI assistant.

Linuxに夢中:ルートキット検出エンジニアリング
全2回シリーズの第2回となる本稿では、Linuxのルートキット検出技術について、静的検出への依存の限界と、ルートキットの挙動検出の重要性に焦点を当てて解説します。
脅威インテリジェンス
すべて表示
wp2shellがWordPressを攻撃:プラグインのインストールからコマンド実行までの認証前RCEを検出
Elastic Defendを使用して、wp2shell WordPress RCEチェーンをエンドツーエンドで実行しました。探知ルール解説、IOC(情報運用コード)、および狩猟に関するガイダンス。

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

ClickFixからキャッシュアウトへ:メキシコの銀行詐欺ツールキットの解剖
Elastic Security Labsは、メキシコの銀行、フィンテック企業、決済処理業者、暗号通貨取引所の顧客を標的とした、オペレーターが関与する活発な銀行詐欺活動であるREF6045を追跡している。

Entra IDとGoogle WorkspaceにおけるTycoon 2FA AiTM攻撃の検出
Tycoon 2FAは、Entra IDとGoogle WorkspaceのMFAをバイパスします。弊社では、両プラットフォームにわたるテレメトリのフィンガープリントをマッピングし、両ティアの検出ルールを出荷し、Elastic Workflowsを使用してインシデントを 10 秒未満で封じ込めます。
機械学習
すべて表示
新しいKibana統合によるドメイン生成アルゴリズム(DGA)アクティビティの検出
Kibana の Integrations アプリに DGA 検出パッケージを追加しました。 1 回のクリックで、DGA モデルと、取り込みパイプライン構成、異常検出ジョブ、検出ルールなどの関連アセットをインストールして使用を開始できます。

マルウェアへのセキュリティ保護の迅速な対応を自動化
機械学習モデルの助けを借りて、新しい情報に応じて迅速に更新を行い、それらの保護をユーザーに伝えるプロセスをどのように改善してきたかをご覧ください。

新しいElastic統合によるLiving-off-the-land攻撃の検出
Kibana の統合アプリに Living off the land (LotL) 検出パッケージを追加しました。1 回のクリックで、ProblemChild モデルと、異常検出構成や検出ルールなどの関連アセットをインストールして使用を開始できます。
Elasticを使用したビーコンマルウェアの特定
このブログでは、ビーコン識別フレームワークを使用して、ユーザーの環境内のビーコン マルウェアを識別する手順を説明します。
生成AI
すべて表示
エージェント型SOCのベンチマーク:セキュリティワークフローにおけるLLMの評価方法
公開されているランキングでは、SOCでどのLLMを信頼すべきかを判断することはできません。そこでElasticは、Agent Builder、Attack Discovery、自動移行における作業(ツール呼び出し、実行トレース、ブラインド評価)に基づいてモデルを評価するフレームワークを構築しました。

Agents vs. agents: how we triage HackerOne reports for $2 each, 85% as well as a human
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Alert Zero:エージェント型SOC向けのAI駆動型アラートトリアージおよび攻撃調査
Elastic Security 9.5では、SOCチーム向けに、最初の段階のアラートのトリアージと調査を処理するAIが提供されるため、アナリストはキューのノイズを処理する代わりに、脅威ハンティングと検出エンジニアリングに専念できるようになります。

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.
ツール
すべて表示
CI/CDパイプラインの悪用:誰も注目していない問題
GitHub Actions、GitLab CI、Azure DevOpsパイプラインにおけるCI/CDの不正利用を検出するために、シグナル抽出とLLM推論を利用した、オープンソースでそのまま導入可能なCIテンプレートをどのように構築したか。

WinVisor – Windows x64のユーザーモード実行ファイルを目的としたハイパーバイザーベースのエミュレーター
WinVisor は、Windows x64 ユーザーモード実行可能ファイルのためのハイパーバイザーベースのエミュレーターで、Windows Hypervisor Platform API を利用して、システムコールのログ記録とメモリのイントロスペクションを可能にする仮想化環境を提供します。

STIX的シチュエーション:脅威データのエスケープ
構造化された脅威データは通常、STIXを使用してフォーマットされます。このデータをElasticsearchに取り込むために、STIXをECS形式に変換してスタックに取り込む、Pythonスクリプトをリリースします。

名前付きパイプで夜通し踊る - PIPEDANCEクライアントリリース
この資料では、このクライアント アプリケーションの機能と、ツールの使用を開始する方法について説明します。
