検索

セキュリティニュースアラート

「セキュリティニュースアラート」の連載記事一覧です。

セキュリティニュースアラート:

Reactの深刻な脆弱性「CVE-2025-55182」により、RSCを利用する公開サービス215万件超が影響を受ける可能性が判明した。国家支援とされる脅威グループによる悪用も観測され、早期対策が求められている。

後藤大地, ITmedia
セキュリティニュースアラート:

チェック・ポイントは2026年のセキュリティ予測を公開した。AIや量子コンピュータ、Web4.0、自律システムなどが融合し、防御の前提が大きく揺らぐ可能性があると予測されている。来るべきリスクに企業はどう備えればいいのか。

後藤大地, ITmedia
セキュリティニュースアラート:

ReactおよびNext.jsにCVSS 10.0の脆弱性が見つかった。悪用されると認証不要でリモートコード実行が可能になる。多数のアプリケーションや公開サーバに影響する可能性があり、速やかなバージョン更新が求められている。

後藤大地, ITmedia
セキュリティニュースアラート:

WordPressの人気プラグイン「ACF Extended」に、未認証状態で任意のコードを実行される恐れのある重大な脆弱性が確認された。影響範囲は10万以上のWebサイトに及ぶ可能性があり、早急な更新を呼びかけている。

後藤大地, ITmedia
セキュリティニュースアラート:

Let's Encryptは2028年までにSSL/TLS証明書の有効期間を90日から45日へ短縮する方針を発表した。業界標準に基づく変更で、認証再利用期間も縮小される。ユーザーは自動更新体制の再確認が求められる。

後藤大地, ITmedia
セキュリティニュースアラート:

ソフォスの最新調査によれば、AIの普及や脅威の複雑化が進む中、アジア太平洋地域ではサイバーセキュリティ担当者の「燃え尽き症候群」が深刻化している状況が明らかになった。担当者の負荷の増大が生むセキュリティリスクとは。

後藤大地, ITmedia
セキュリティニュースアラート:

「Hacklore」プロジェクトは、いかにも真実かのように語られるが実証性に乏しい安全神話を指す概念「ハックロア(Hacklore)」の見直しを図る書簡を公開した。「公共Wi-Fiの利用回避」など実態に即していない助言に改善策を提案している。

後藤大地, ITmedia
セキュリティニュースアラート:

無償かつ導入が容易な生成AIツール「KawaiiGPT」がGitHubで公開された。ガードレールを解除していることからサイバー攻撃に悪用される懸念が高まっている。数年前に話題になった悪意のある生成AIツールWormGPTと類似の挙動を再現している。

後藤大地, ITmedia
セキュリティニュースアラート:

TeamsのBtoBゲストアクセス機能に潜む脆弱性をOntinueが指摘した。ゲスト参加時には自組織の防御が適用されず、攻撃者が設定の甘いテナントを悪用して防御を回避する恐れがあるとして、設定見直しを促している。

後藤大地, ITmedia
セキュリティニュースアラート:

Anthropicは大規模言語モデル(LLM)の学習過程において、報酬設計の欠陥がAIに不整合な行動を学習させると指摘した。一度でも「手抜き」を覚えると思った以上に深刻な影響が生まれるようだ。

後藤大地, ITmedia
セキュリティニュースアラート:

Palo Alto Networksは、倫理的制限を排除した大規模言語モデル(LLM)がサイバー攻撃に悪用されている実態を公表した。有償版・無償版が提供されている。これを利用すると攻撃の速度と規模を劇的に変化する可能性がある。

後藤大地, ITmedia
セキュリティニュースアラート:

国立国会図書館は館内サービスシステムの開発環境で発生した不正アクセスの調査結果を公表した。不正アクセスにより、利用者IDや印刷申込情報などが漏えいした可能性が判明したが、現時点で情報の不正利用は確認されていない。

後藤大地, ITmedia
セキュリティニュースアラート:

Oracle Identity Managerに事前認証なしで侵入可能となる欠陥が見つかった。旧来の処理構成に残った判定の甘さが進入経路となり、特定の解析手順を通じて内部動作を誘発できる状況が発見されている。

後藤大地, ITmedia
セキュリティニュースアラート:

NHS Englandは7-Zipの重大脆弱性「CVE-2025-11001」が悪用されていると発表した。ZIPファイル内のシンボリックリンク処理に起因し、任意コード実行につながる恐れがある。早急な更新が推奨される。

後藤大地, ITmedia
セキュリティニュースアラート:

アシュアードは脆弱性管理クラウド「yamory」によるVPN機器のセキュリティ対策実態調査結果を公表した。VPN機器の資産情報不足や人手不足が特定遅延を招き、半数近くが対応遅延を経験している実態が明らかにされている。

後藤大地, ITmedia
セキュリティニュースアラート:

pgAdmin4のサーバモードにおけるPLAIN形式ダンプのリストア処理に深刻なRCE脆弱性が確認されている。開発側は修正版9.10を公開し、早急な更新が求められる。

後藤大地, ITmedia
セキュリティニュースアラート:

FortinetはFortiWebに相対パストラバーサル脆弱性が存在し、管理GUI経由で管理権限操作に到達され得ると発表した。既に悪用も確認されており、早急な対応が求められる。

後藤大地, ITmedia
セキュリティニュースアラート:

MicrosoftはGitHub CopilotとVisual Studioに関する2件の脆弱性を公開した。これらはローカル環境の認証済み利用者による操作を前提とし、セキュリティ機能のバイパスにつながる。ユーザーは速やかに更新プログラムの適用が望まれる。

後藤大地, ITmedia
セキュリティニュースアラート:

AmazonはCisco ISEとCitrix製品の未公開ゼロデイ脆弱性が高度な攻撃者によって悪用されていた事実を明らかにした。攻撃者は修正前から欠陥を突いていたとされる。重要インフラへの脅威が増大しており、多層防御強化が求められている。

後藤大地, ITmedia
セキュリティニュースアラート:

Windows RDSに特権昇格の脆弱性が見つかった。通常権限のユーザーが管理者権限に昇格できる可能性がある。放置は危険であり、監視強化や区画管理を含む多層的対応が求められている。

後藤大地, ITmedia
セキュリティニュースアラート:

中国国家の支援を受けた脅威アクターは、エムオーテックスの「LANSCOPEエンドポイントマネジャー オンプレミス版」のゼロデイ脆弱性(CVE-2025-61932)を悪用し、サイバー攻撃キャンペーンを実行していることが分かった。その手口とは。

後藤大地, ITmedia
セキュリティニュースアラート:

2025年10月以降のWindows更新を適用後、Intel搭載かつConnected Standby有効な一部端末で起動時にBitLocker回復キーが一時要求される事象が発生した。恒常的な侵害ではないとされ、調査は継続中となっている。

後藤大地, ITmedia
セキュリティニュースアラート:

Tenableは大規模言語モデル(LLM)に7件の新たな脆弱性を確認した。これらの脆弱性はGPT-5にも存在するという。間接プロンプトインジェクションやゼロクリック攻撃によって、Webの埋め込み命令から個人情報が漏えいする可能性があるという。

後藤大地, ITmedia
セキュリティニュースアラート:

美濃工業はランサムウェア被害によって相当量の顧客情報が流出したと報告した。正規IDの悪用で侵入され、暗号化と身代金要求に至っている。現状の被害は未確認だが300GBの不正通信を把握しており、外部機関と復旧を進めている。

後藤大地, ITmedia
セキュリティニュースアラート:

2025年10月配信の更新プログラムKB5070881は、WSUSの脆弱性(CVE-2025-59287)に対応する緊急修正だが、一部のWindows Server 2025でHotpatch登録状態を損なう不具合を発生させた。Microsoftは修正版KB5070893を2025年10月24日に提供している。

後藤大地, ITmedia
セキュリティニュースアラート:

Zero Salariumは、Windows環境で動作するEDR製品を回避する新ツール「EDR-Redir V2」を公開した。Windowsのバインドリンク技術を応用し、EDRの実行フォルダではなく、上位の親フォルダを標的にリダイレクトすることで検知回避を狙うという。

後藤大地, ITmedia
セキュリティニュースアラート:

Eye Securityは企業内のシャドーAI問題に対処するため、攻撃技術のプロンプトインジェクションを防御目的に転用する実験を公表した。文書に警告文を埋め込み、AIが自動検出して警告を表示する仕組みで、有効性が確認されている。

後藤大地, ITmedia
セキュリティニュースアラート:

Socketは、npmで偽のライブラリーパッケージが多段階の難読化技術と偽CAPTCHAを使い、認証情報を窃取する攻撃を報告した。開発環境やクラウド資格情報が流出する恐れがあるため、再設定と鍵更新を推奨している。

後藤大地, ITmedia
セキュリティニュースアラート:

Docker Composeに、リモートのOCIアーティファクト処理時のパス検証不備による深刻な脆弱性が報告された。攻撃者による任意ファイル上書きが可能であり、CVSS 8.9(High)と評価されている。修正版への更新が推奨されている。

後藤大地, ITmedia
セキュリティニュースアラート:

Cisco Talosは、アサヒGHDに攻撃を仕掛けたと主張しているランサムウェアグループ「Qilin」の攻撃手法を詳細に分析した結果を公開した。システムへの侵入からランサムウェアの実行までどのような手法を駆使しているかを詳述している。

後藤大地, ITmedia
セキュリティニュースアラート:

Webブラウザの画像キャッシュとExifメタデータを悪用し、外部通信を実行せずに二段階のマルウェアを展開するClickFixの新手法が見つかった。画像に埋めた暗号化ペイロードで検知やネットワーク監視を回避する危険性がある。

後藤大地, ITmedia
セキュリティニュースアラート:

ShelltrailはMicrosoftのガイドラインに従って設定したドメイン参加アカウントが依然として過剰権限を保持し、LAPS情報漏えいやRBCD攻撃などの脆弱性を招く危険があると指摘した。権限委譲と所有権設定の見直しが不可欠としている。

後藤大地, ITmedia
セキュリティニュースアラート:

WSUSに存在する脆弱性が悪用され、リモートコード実行が可能となる攻撃が発生している。PoC公開後に攻撃が拡大している中、多数のサーバが未修正のまま稼働しており、早急なパッチ適用とアクセス制御が求められている。

後藤大地, ITmedia
セキュリティニュースアラート:

AWSは2025年10月19日に発生した大規模障害について、DynamoDBのDNS管理システム内の競合状態に原因があったと報告した。同社は背景を説明し、再発防止のため自動化機構の改修と耐障害性強化策を講じる方針を示している。

後藤大地, ITmedia
セキュリティニュースアラート:

CensysはBIND 9リゾルバにキャッシュポイズニング攻撃の脆弱性があると公表した。偽応答を注入し、キャッシュを汚染することでユーザーを不正なWebサイトに誘導できる。影響を受ける脆弱なBIND 9リゾルバは世界で70万6477件確認されている。

後藤大地, ITmedia
セキュリティニュースアラート:

アスクルはランサムウェア感染により物流システムが停止し、受注・出荷業務を中断している。外部専門家を含む約100人規模で原因調査と復旧作業を進めている。個人情報流出は確認されていないが、引き続き調査が継続されている。

後藤大地, ITmedia
セキュリティニュースアラート:

Proofpointは、OAuthアプリを悪用してクラウド環境内で恒久的な不正アクセスを維持する攻撃を確認した。攻撃者は内部アプリを偽装し、パスワード変更後も権限を保持する。定期的なアプリ監査と権限管理が防御に不可欠としている。

後藤大地, ITmedia
セキュリティニュースアラート:

Microsoftは、2025年8月29日以降の更新により、重複SIDを持つWindows 11およびServer 2025環境でKerberos・NTLM認証障害が発生することを報告した。SID検証強化により意図的な不正防止が進んだが、問題も発生している。

後藤大地, ITmedia
セキュリティニュースアラート:

HawkTrace Securityは、WSUSの「GetCookie」処理に存在する脆弱性CVE-2025-59287を解析し、PoCを公開した。この脆弱性はRCEが可能でCVSS 9.8の重大欠陥とされている。

後藤大地, ITmedia
セキュリティニュースアラート:

アスクルはランサムウェア感染によるシステム障害が発生したと報告した。個人情報や顧客データなどの外部への流出を含めた影響範囲については現在調査中となる。この影響によって関連する複数の企業のネットストアのサービスも停止している。

田渕聖人, ITmedia
セキュリティニュースアラート:

ANY.RUNは、脅威インテリジェンス(TI)が企業のコスト削減と業務効率化に寄与することを分析した報告を公開した。未導入による隠れた損失を示し、導入が防御だけでなく経営上の合理的投資と結論付けている。

後藤大地, ITmedia
セキュリティニュースアラート:

CISAは、F5製のBIG-IPなどに深刻な脆弱(ぜいじゃく)性が存在するとし、連邦機関に緊急指令を発出した。全機関に点検や更新、報告を義務付け、未対応機器の遮断を求めている。同指令はF5のシステムへの脅威アクターによる不正侵入を受けてのものだ。

後藤大地, ITmedia
セキュリティニュースアラート:

Microsoftは最新の年次セキュリティ調査の結果を公開した。同社によると、2025年は攻撃者と防御側の双方が生成AIを積極的に利用した年だったという。また、生成AI以外にも“あるサイバー攻撃”が流行していることも分かった。

後藤大地, ITmedia
セキュリティニュースアラート:

バラクーダは、日本を含む世界各国におけるランサムウェアに関するグローバル調査結果を公開した。同調査では、ランサムウェア対策における日本企業の意識や実態がグローバル平均と比較して大きく下回ることが分かっている。

後藤大地, ITmedia
セキュリティニュースアラート:

CrowdStrikeはWindows版Falcon Sensorの2件の脆弱性を修正した。いずれも攻撃者がコード実行権限を持つ場合に任意のファイル削除が可能となる。急ぎ修正版への更新が推奨されている。

後藤大地, ITmedia
セキュリティニュースアラート:

Rapid7は新たな脅威グループ「Crimson Collective」の活動を報告した。AWSクラウドを標的とし、不正アクセスや認証情報の悪用を通じて機密データを窃取し、金銭を要求するという。

後藤大地, ITmedia
セキュリティニュースアラート:

2036年および2038年に発生する時刻ロールオーバー問題は、単なる技術的バグではなく深刻な脆弱性だ。時刻改ざん攻撃によって現時点でも悪用可能で、通信や認証などの基盤を揺るがす。対策の遅れが大きな混乱を招く恐れがある。

後藤大地, ITmedia
セキュリティニュースアラート:

GoogleはGmailのクライアントサイド暗号化(CSE)を拡張し、エンド・ツー・エンド暗号化メールを他のサービス利用者にも送信可能とした。外部連携と規制対応が強化され、データ主権を守る仕組みが整備されている。

後藤大地, ITmedia
セキュリティニュースアラート:

ランサムウェアグループCl0pは、Oracle E-Business Suiteの構成と機能を悪用し、企業の認証情報を不正取得して恐喝を実行している。Halcyonはアクセス制限や多要素認証導入を強く推奨している。

後藤大地, ITmedia
セキュリティニュースアラート:

Mandiantはサイバー攻撃グループ「UNC6040」によるSalesforce環境を標的とした攻撃の詳細を公表した。Salesforceの「Data Loader」を模倣した不正なアプリを使って、従業員を恐喝し、情報を窃取するという。

後藤大地, ITmedia
セキュリティニュースアラート:

アサヒグループホールディングスはサイバー攻撃により国内業務が停止したことを発表した。個人情報流出は確認されていないが、出荷・受注・顧客対応に深刻な影響が出ており、復旧時期は未定となっている。

後藤大地, ITmedia
セキュリティニュースアラート:

Yubicoの調査によると、日本の多要素認証(MFA)導入率が他国に比べて著しく低いことが判明した。具体的対策や従業員教育も不十分とされている。日本企業が早急に取り組むべきポイント3つが明らかになった。

後藤大地, ITmedia
セキュリティニュースアラート:

ISACAの年次調査によると、サイバーセキュリティ分野は人材不足とストレスが深刻化し、複雑化する脅威の対応が課題となっている。人材不足に悩む企業は今どのようなスキルを持つ人材を必要としているのか。

後藤大地, ITmedia
セキュリティニュースアラート:

テック系メディアの「VentureBeat」は、攻撃者の侵入から横展開までの時間がわずか51秒という事実に基づき、SOCの自動化とエージェントAIの導入が急務となっていると伝えた。SOC機能を高度化する10のAIエージェントとは。

後藤大地, ITmedia
セキュリティニュースアラート:

CISAは、Cisco ASAおよびFirepower製品に存在するゼロデイ脆弱性への対応として緊急指令ED 25-03を発出した。連邦機関に対し即時対応と報告を義務付け、民間含む全組織にも注意喚起している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはChromeの安定版を更新し、V8エンジンに関する3件の重大な脆弱性を修正した。情報漏えいや任意コード実行の恐れがあり、ユーザーには早期の更新適用が推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

YarixはOracle Database Serverを悪用した攻撃事例を公開した。攻撃者は認証情報窃取、Ngrok導入、権限昇格を経てランサムウェアを実行したと報告している。パッチの最新更新やアクセス制御、詳細なログ保持などの対策が重要となる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者は速度測定アプリを装う不正ソフトウェアを発見した。Node.js環境や難読化JavaScriptを展開し、外部から任意の命令を受け付ける仕組みとなっていた。公式配布元からの入手徹底などの対策が求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Entra IDの認証欠陥により、Actorトークンを悪用した攻撃で任意テナントのGlobal Admin権限を取得できることが分かった。監査不備や署名欠如の問題が指摘されており、Microsoftはこの脆弱性に対しCVEを割り当てて修正している。

後藤大地, ITmedia
セキュリティニュースアラート:

Windowsの正規機能を悪用してEDRやアンチウイルスのプロセスを一時的に停止させる攻撃手法・試作ツール「EDR-Freeze」が登場した。脆弱なドライバーを使用せず、従来のBYOVDに代わる高リスクな攻撃手段として注目されている。

後藤大地, ITmedia
セキュリティニュースアラート:

PwC Japanは、経済産業省が2026年度に開始予定のサプライチェーン対策評価制度に備え、簡易評価サービス「クイック・アセスメント」を提供開始した。認証取得準備とコスト効率的な対策を支援する体制を構築している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはWindows 11「25H2」でWMICを削除すると発表した。25H2にアップグレードするとWMICは削除され、以降のリリースでは標準で利用できなくなる。WMI自体は存続し、管理機能は維持される。今後利用者がすべきこととは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Reutersとハーバード大学の共同実験によると、ChatGPTをはじめとした複数の生成AIツールがフィッシングメールの作成を依頼するプロンプトを拒否できなかったことが判明した。同実験では作成したフィッシングを実際に高齢者に試した結果も公開した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

北朝鮮のハッカー集団「Kimsuky」が、ChatGPTで生成した偽の韓国軍身分証画像を使ったフィッシング攻撃を展開したことが分かった。AIとディープフェイク技術を組み合わせた国家規模のサイバー脅威とみられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SocketはCrowdStrike関連の複数のnpmパッケージが改ざんされていたと報告した。「Shai-Halud攻撃」と呼ばれるサプライチェーン攻撃とされている。多数のパッケージが対象となるため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは、Windows 10の「22H2」およびExchange Server 2016/2019のサポートを2025年10月14日に終了するとあらためて周知した。セキュリティ更新の停止によりリスクが増大するため、早急な移行が推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MIT SloanとSafe Securityの調査により、AIがランサムウェアの高度化に大きく関与していることが分かった。2800件のランサムウェア攻撃を対象に調査したところ、その80%がAIを悪用していたことが明らかになっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

クラウドストライクの脅威レポートによると、サイバー攻撃はAI時代に大きく変化している。攻撃者は生成AIを使ってインサイダー攻撃やソーシャルエンジニアリングを自動化し、企業のAIエージェントを新たな攻撃対象として狙っている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Wizによると、漏えいしたAWSのアクセスキーが引き金となり、Amazon Simple Email Service(Amazon SES)が悪用された大規模なフィッシング詐欺が確認された。攻撃者は流出キーで送信制限を解除し、正規サービスを装って大量のフィッシングメールを送信している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

KnowBe4は金融業界を対象とした脅威レポートを発表し、AIを利用したフィッシングや認証情報窃取、サプライチェーンの脆弱性など、金融機関が多面的なサイバー脅威にさらされている実態を明らかにしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

フォーティネットの調査は、OTセキュリティが技術課題から経営課題に移行している現状を示した。CISO統括割合が増加し、成熟度向上と攻撃減少が確認されている。ベンダー集約や脅威インテリジェンス活用も進展している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cloudflareは2025年9月、11.5Tb/毎秒規模の過去に類を見ない大規模なDDoS攻撃を観測し、自動で防御したと発表した。攻撃はUDPフラッドで35秒間継続し、IoT機器や複数クラウドから発生したとされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IPAは「営業秘密管理に関する実態調査2024」を公表した。営業秘密の漏えいは35.5%と増加傾向にある。一体どこからどこへどのように情報は漏れているのか。情報漏えいの原因と各社が実施する技術的な対策が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者が「Windows Defender Application Control」(WDAC)を悪用してEDRを無力化する攻撃手法やマルウェア「DreamDemon」の存在を明らかにした。CrowdStrikeやSentinelOneなど特定のセキュリティ製品を標的にすることが判明している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Truesecは、不正なPDF編集ソフトを介して配布されているマルウェア「Tamperedchef」による大規模な情報窃取キャンペーンを報告した。広告を利用し、正規ソフトを装った手法によって複数の組織で被害が確認されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

中国のロボット企業Pudu Roboticsの全製品に、第三者による遠隔操作が可能な重大な脆弱性が存在していた。製品の中でも猫型給仕ロボット「BellaBot」は、すかいらーくホールディングスで導入されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

アクロニス・ジャパンは「Acronis サイバー脅威レポート 2025年上半期版」を公開した。ランサムウェアの被害件数は約70%増加し、引き続き大企業や中堅企業に大きな影響を与えているという。この他、流行のサイバー攻撃手法も判明している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleはサイバー脅威への能動的対応を強化するため、「サイバー・ディスラプション・ユニット」の設立を発表した。同ユニットは先制的な情報主導の無力化を狙うものだが、実現には法的・倫理的なハードルも多く存在するようだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ESETはAIを利用した新種ランサムウェア「PromptLock」を発見したと発表した。「gpt-oss-20b」モデルを使って「Lua」スクリプトを動的生成することが確認されているという。一体どのように悪用しているのだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Darktraceは、VPSを悪用したSaaSアカウント侵害事例を報告した。HyonixなどのVPS経由で不審ログインや受信トレイルール不正操作、フィッシング隠ぺいなどが確認されているという。これに対処するにはどうすればいいのか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Picus Securityは1億6000万件以上の攻撃シミュレーションを分析し、企業における防御態勢の深刻な劣化を指摘した。万が一認証情報を盗まれたり、データ窃取が発生したりした場合、リカバリーが非常に困難な実態が分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ProofpointはAI搭載Webサイト生成サービス「Lovable」がサイバー犯罪に利用されている実態を明らかにした。Lovableは自然言語によるプロンプト入力でWebサイトを生成できるが、その手軽さ故に犯罪利用が進んでいるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ExabeamはAIと内部脅威に関するグローバルレポートを公開した。生成AIの普及によって内部脅威が急増している現状が明らかになっている。具体的にはどのような対策を講じればいいのだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ReliaQuestは闇市場におけるサイバー犯罪の採用動向を調査した。サイバー犯罪がより組織化・専門分化している今、求められるスキルやセキュリティ領域とはどういったものだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

サイバー攻撃者が「Gmail」のブランドを模した新型のフィッシングキャンペーンを展開している。この攻撃は、ユーザーの心理に訴えた攻撃に加え、生成AIによる防御を想定して妨害行為を仕掛けている点で特徴的だという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

米国在住のGmail利用者がGoogle番号を偽装した電話攻撃を受けた。不正アクセス通知と電話で承認を迫る手口とされ、正規機能を悪用したフィッシングの可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AppleはImageIOに存在する境界外書き込み脆弱性「CVE-2025-43300」への対策としてiOSやiPadOS、macOSにセキュリティアップデートを公開した。多数のApple製品が対象となっており、ユーザーは速やかに更新することが望まれている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

PostgreSQLプロジェクトは「PostgreSQL」の全サポートバージョンに影響を及ぼす複数の深刻な脆弱性を公開した。これらを悪用されると、悪質なプログラムが実行されたり、SQLインジェクション攻撃を実行されたりするリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Palo Alto Networksがツールを用いて感染チェーン全体を解析する教育資料を公開した。静的・動的解析を通じ、マルウェアの動作や検知回避技術を詳細に解説し、解析初心者にも実践的スキルを習得させる構成となっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trend Microはランサムウェアグループ「Crypto24」の高度な攻撃手法を分析した。正規ツールとカスタムマルウェアを悪用し、権限昇格やEDR無効化、データ流出などを多段階で実行する。詳細な手口の解説から取るべき対策をお伝えする。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

あるセキュリティ研究者が、WindowsのOOBE中に既知の対策を回避して管理者権限を取得できる新たな手法を発見した。アクセシビリティーツールを介し「Win + R」を起動し、非表示の実行ダイアログからコマンドプロンプトを昇格実行する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはPowerShell 2.0の提供を終了する。利用者は5.1または7への移行が推奨される。各OSから削除される時期を確認しておこう。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Okta Japanは年次調査「AI at Work 2025」を発表した。世界の経営幹部の66%がAIを戦略上不可欠と認識し、特に業務効率化とセキュリティ強化に重点を置いている。日本の経営層は期待と慎重姿勢が共存しているようだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GitHub CopilotにプロンプトインジェクションによるRCE脆弱性「CVE-2025-53773」が発見された。開発者端末を完全に制御可能にするこの脆弱性は、Copilotが自動で設定を変更する「YOLOモード」を悪用する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SonatypeはSBOM(ソフトウェア部品表)については、法令順守だけでなく供給網の安全確保における中核的要素だと解説した。運用や自動化、可視化など5つの課題を挙げ、その実践的手法を提示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Kasperskyはサイバーセキュリティ文化を構築する上で、ミスを責めず、改善案につなげられるような心理的安全性の重要性を主張した。エンジニアリング組織で推奨される「ブレームレス文化」をサイバーセキュリティに適用すべきとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SafeBreachは、Windowsに存在する認証不要のDoS/DDoSの脆弱性4件と、これを悪用した新手法「Win-DoS」「Win-DDoS」を公表した。攻撃者は内部/外部ネットワークからリソースを枯渇させ、サーバをクラッシュさせることが可能になる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AmberWolfはDEF CON 33で複数のZTNA製品の重大脆弱性を公表した。ZscalerやNetskope、Check Point Perimeter 81に認証回避や権限昇格の危険があると報告している。英NCSC指針に基づき、組織は契約や体制の安全性検証を求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者がActive DirectoryとEntra IDのハイブリッド環境における新たな横展開手法を発表した。MFA回避や検知困難な権限奪取を可能にする設計上の脆弱性と、その対策の必要性を示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SPLXはGPT-5にレッドチームテストを実施し、安全性や適合性、信頼性の面で初期設定は企業利用基準に達しないと報告した。プロンプトインジェクションによって爆発物の製造方法について詳細な回答を引き出せたという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

駿河屋はECサイト「駿河屋.JP」が第三者による不正アクセスを受け、顧客のクレジットカード情報を含む個人情報が漏えいしたと報告した。改ざんによって顧客が決済時に入力した情報が外部に流出する状態となっていたという。

田渕聖人, ITmedia
セキュリティニュースアラート:

PraetorianはZoomやTeamsのTURNサーバを悪用し、信頼性の高いドメインを経由して秘匿的に中継する手法を発表した。ツール「TURNt」はSOCKSプロキシやポートフォワーディング機能を備え、TLSおよびDTLSで通信の秘匿性を高める。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SophosはEDR無効化ツールの分析結果を公表し、複数のランサムウェア攻撃において、難読化や偽装ドライバーを使った検出回避の手法が確認された。脅威グループ間での技術共有の兆候があり、攻撃のエコシステム化が進んでいる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cisco TalosはDell製ノートPCに搭載されているファームウェアおよびAPIに5件の深刻な脆弱性があると発表した。これらの脆弱性は「ReVault」と名付けられており、100機種以上に影響を与えるとされており注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

チェック・ポイントは2025年第2四半期のランサムウェア脅威動向に関するレポートを公開した。ランサムウェアはRaaSモデルの崩壊と新興グループの台頭によって多様化が進み、AIの実装が攻撃手法を高度化させ、支払率は低下傾向にある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cisco Talosの研究により、生成AIから訓練データを抽出する「decomposition」(分解)という手法の存在が明らかとなった。特定のプロンプト操作により、著作物の一文を再現する事例が報告されており、機密情報保護の新たな課題を浮き彫りにした。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Pangeaは生成AIの新たなセキュリティリスク「LegalPwn」を報告した。法的文脈に悪意のあるコードを埋め込み、AIモデルが誤認するプロンプトインジェクション攻撃でセキュリティを突破できる可能性が示されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SonicWallは、SonicWall第7世代ファイアウォールにおけるSSLVPN使用環境でサイバー攻撃が急増していると発表した。外部機関と連携して調査に当たっている。同社は暫定対策として推奨している6つの項目とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FFRIセキュリティの松尾和輝氏がBIOS上でOSに依存せず動作するマルウェア「Shade BIOS」についてBlack Hat USA 2025で発表する。Shade BIOSは、BIOSの環境をOS起動後も維持し、従来のUEFIマルウェアを超える検出困難な構造を持つ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftのAI機能「Recall」はPC画面の自動キャプチャーを通じて履歴検索を可能にするが、フィルター機能の不完全さや認証の脆弱性、VBSのリスクなど多くのセキュリティ・プライバシー課題を抱えていることが検証で明らかとなった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GreyNoiseは、CVEが公表される前に攻撃者の行動に顕著な前兆が現れる傾向を報告した。2024年以降の観測により、多くのスパイクが新たな脆弱性公開と連動していた事実が明らかにされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Palo Alto Networksは特権アクセス管理に強みを持つCyberArkを約250億ドルで買収する計画を発表した。AIの普及により多様化するアイデンティティーへの対応を強化し、マルチプラットフォーム型セキュリティ体制の構築を目指す。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Redditでの投稿により、OpenAIのAIエージェントがCloudflareのアンチbot検証を突破した事例が注目されている。AIが既存のセキュリティ対策を無効化しつつあり、AIの進化が倫理的・実用的観点で重大な課題を突き付けている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OysterバックドアがPuTTYを偽装したマルバタイジング攻撃で拡散している。SEOポイズニングにより配布され、失効証明書の悪用も確認されている。今後も同様の攻撃が続く可能性があり、注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

中国のテクノロジー企業ByteDanceの開発したAI統合型のプログラミングツール「TraeIDE」を調査した結果、テレメトリー設定を無効にしても通信が継続し、個人情報を含む大量のメタデータが送信されていることが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AmazonのAIコーディング支援ツール「Amazon Q」の拡張機能に、システム初期化やリソース削除を促す不正プロンプトが混入していたと複数メディアが報じた。セキュリティ体制やコード検証の重要性があらためて問われている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは、VMware vSphere環境を標的とした高度なソーシャルエンジニアリング攻撃を確認した。この攻撃は最近活発化している脅威アクター「Scattered Spider」によるものとされており、他の攻撃グループにも手法が波及する可能性があるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AWSはWindows版Client VPNクライアントに任意コード実行の恐れがある脆弱性CVE-2025-8069を公表した。特定ディレクトリが非管理者にも書き込み可能であり、細工されている設定ファイルにより意図しないコードが実行できたとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TP-LinkのNVRおよびルーターに深刻な脆弱性が確認された。NVRはOSコマンドインジェクションによって不正に制御される恐れがあり、ルーターにはクリックジャッキングの脆弱性が存在する。後者はサポート終了により使用中止が推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SharePointの脆弱性CVE-2025-53770に関するPoCツールが公開され、不安全なデシリアライズによりリモートコード実行が可能となる。組織は早急なパッチ適用が推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーはCISOが生成AIなどの新技術に対応するため、「ミッションとの整合」「イノベーションへの備え」「変化への柔軟性」といった3つの領域に注力すべきと提言した。これに向けてCISOは組織の不安定要素を明らかにする必要がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

新興ランサムウェアグループ「GLOBAL GROUP」の詳細が明らかになった。このグループは既存ランサムウェア「Mamona RIP」と「Black Lock」の攻撃基盤を再利用しており、身代金交渉用にAIチャットbotを採用していることも判明している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

VPNクライアントに偽装したマルウェア「SilentRoute」が見つかった。正規ソフトに偽装し、資格情報を外部に送信する高度なマルウェアだ。被害者は検索エンジン経由で偽のWebサイトに誘導され、ダウンロードしていた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Eye SecurityはMicrosoft SharePointにおけるゼロデイ脆弱性が悪用されていることを確認した。攻撃はSharePointから暗号鍵などを抽出し、リモートコード実行に至るという。既にグローバルにおいて被害が発生している模様だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

DatadogはMicrosoft Entra IDにおける高権限アプリケーションの不適切な構成が特権昇格に悪用される攻撃手法を明らかにした。サービスプリンシパルとドメイン設定権限を通じてSAMLトークンを偽造し、認証をバイパスできるという。対策はあるか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

WordPressの「Malcure Malware Scanner」プラグインに任意のファイルを削除する脆弱性が見つかった。認証済みの低権限ユーザーでもファイル削除が可能となり、リモートコード実行などのリスクがある。現時点で修正パッチは提供されていない。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MITREは、暗号資産を含むデジタル金融技術の脅威に対応するサイバーセキュリティフレームワーク「AADAPT」を発表した。MITRE ATT&CKフレームワークの構造を踏襲し、150以上の実世界の攻撃事例に基づくTTPsを体系化している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

チェック・ポイントは、AIによるセキュリティ検知を回避する新たなマルウェアを発見した。プロンプトインジェクションによってAIを誤認させることで検知回避を狙う目的があるとみられ、初めて確認された攻撃事例とされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

中国製のIPカメラに、デフォルトで無効化不能なTelnetサービスが存在し、rootアクセスが可能となる重大な脆弱性が見つかった。CVSS 10.0の脆弱性とされているが、ベンダーへの連絡手段は存在せず、修正方法も公開されていないという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SANS Instituteの研究者が不審なドメインをスコア化して検出・分析する仕組みを発表した。新規ドメインとTLS証明書ログを活用しており、透明性と柔軟性を兼ね備えた実験的取り組みとして注目されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CSAが「AI Controls Matrix」(AICM)を発表した。生成AIや大規模言語モデルの信頼性確保を目的とする非ベンダー依存の管理策フレームワークとされている。今後は実装ガイドや認証制度との連携も予定されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

0DIN.aiは、Google Geminiの要約機能がHTMLメールに埋め込まれた不可視の指示に反応し、偽情報を出力する脆弱性を報告した。攻撃は視覚表示を伴わず実行される。要約機能の信頼性と生成AIの攻撃対象化を警告している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

研究者らは「Opossum攻撃」と呼ばれる新たな攻撃を発表した。この攻撃は暗黙的TLSと機会的TLSの同期のずれを突き、通信内容の改ざんを可能にする。PoC公開済みのため、脅威アクターが既存のインフラに対し同様の手法を悪用する可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Citrixのセキュリティ管理製品「Citrix NetScaler」に重大な脆弱性が見つかった。セキュリティ業界の中では、今回見つかったものと、かつて大規模インシデントを引き起こしたある脆弱性との関連性を指摘する声もあるという。

David Jones, Cybersecurity Dive
セキュリティニュースアラート:

0DIN.aiは、AIモデルの情報漏えい防止機構を回避する手法を報告した。AIとのやりとりをゲームとして提示し、HTMLタグで語句を難読化することでプロダクトキーを出力させることに成功したという。この手法を応用すれば複数の事例に悪用できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Fortinetは、FortiWebにSQLインジェクションの深刻な脆弱性「CVE-2025-25257」が存在すると公表した。CVSSスコアは9.6で緊急と評価されており、対象バージョンにはパッチ適用が強く推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

PuTTYやWinSCPなどの正規ツールを装って、標的にバックドア「Oyster/Broomstick」をインストールさせる新手の攻撃キャンペーンが観測された。管理者が業務上必要とするツールを迅速に取得しようとする傾向を悪用しているとみられる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーは国内企業のランサムウェア対策に関する調査結果を発表した。多くの企業が対応マニュアルの整備や外部専門家との契約を進めているが、身代金対応方針のルール化が不十分な企業も多いことが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは、ゼロ知識証明技術のライブラリーをオープンソース化した。この技術は個人情報を開示せずに特定の事実のみを証明するものだ。開発者はこれを使うことで、よりプライバシーに配慮したアプリやデジタルIDソリューションを構築できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Linuxシステムにおける未署名のinitramfsを悪用した物理攻撃が報告された。攻撃者はデバッグシェルを経由してinitramfsを改変し、再起動時にマルウェアを実行可能とする。攻撃の具体的な手順と即効性のある対策とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google Chromeはセキュリティの修正を含む最新バージョンを提供した。リモートから任意の読み書き操作が可能になる深刻な脆弱性を修正しており、早急なアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

北朝鮮系ハッカー集団Kimsukyは、攻撃キャンペーンに新たなサイバー攻撃手法「ClickFix」を取り入れていることが判明した。ClickFixはユーザーをだまして攻撃チェーンに誘導する手法で近年流行している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoft Intuneのベースライン更新時にカスタム設定が失われる不具合があることが分かった。現時点で恒久的な対応策は提供されていないため、セキュリティリスクを把握した上で回避策を講じることが求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Stratascaleは、LinuxのSudoに存在する深刻な脆弱性「CVE-2025-32463」を公表した。この脆弱性はchrootオプションの不備により、一般ユーザーがroot権限を取得できる問題で、ユーザーには速やかなアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CSAジャパンはCSA本部が公開した「Agentic AI Red Teaming Guide」の日本語訳を発表した。このガイドはエージェンティックAIのレッドチーミング手法を提供し、その特有のリスクと脆弱性に対処するための指針を示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CloudflareはE2EE対応のビデオ通話アプリ「Orange Meets」を発表した。SFUの利点を生かしつつ、MLSやRust、WASMを使って高いセキュリティを確保しており、オープンソースとして一般にも公開されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Let's Encryptは、ドメイン名を使わずIPアドレスのみでTLS証明書を発行する準備を進めている。6日間の短期有効な証明書として、限定的な許可リスト下で試験提供される予定で開発者や中小規模運用者への有用性が期待されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoft 365のDirect Send機能を悪用し、内部ユーザーになりすましたフィッシング攻撃が見つかった。あたかも企業内部から発信されている正規の電子メールのように見せかけ、セキュリティ検知を回避して悪質なWebサイトに誘導するという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Sophosは過去1年間にランサムウェア被害を受けた17カ国、3400人のITおよびサイバーセキュリティ部門のリーダーを対象に調査を実施した。ランサムウェア対策は確実に前進している一方で、被害後に組織が受ける影響は想像以上のようだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは2025年10月にWindows 10のサポートを終了しWindows 11およびCopilot+ PCへの移行を促進する方針を示した。移行支援策として幾つかの選択肢が用意されることも分かっている。“すぐには移行しない勢”向けの手段とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OWASPはAI技術の特異性に対応するための「AI Testing Guide」初期ドラフトを公開した。同ガイドは技術・業界を問わず適用可能な試験方法論を提示するもので、AIセキュリティや倫理、信頼性確保を目的としている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Fortinetは、従来セキュリティの要と考えられてきたパスワードがもはや単体では十分な防壁を形成し得ないと主張した。企業はパスワードに依存したセキュリティ対策から脱する必要があるが、具体的にはどのような対策を講じればいいのか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは、Defender for Office 365に電子メールの分類理由を説明する新機能を導入する。LLMによる自然な説明がDefenderポータルで表示され、分類根拠の可視化によって管理者の判断と対策を迅速化する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ヴィーム・ソフトウェアはサイバー脅威動向に関する年次調査結果を公開した。調査から、組織におけるランサムウェア対策の理想と現実のずれが顕著に明らかになった。このギャップを解消するための手段・方法論についても提案している。

田渕聖人, ITmedia
セキュリティニュースアラート:

CyberNewsは、約160億件に上るログイン認証情報が複数のデータセットに分散して流出したと報じた。一方で他のセキュリティ専門サイトは同データについて、新規に盗まれたものではなく過去に流出した認証情報を再びまとめた可能性が高いと指摘する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftはセキュリティと互換性に関わるリスク低減を目的に、Windows Updateにおける古いドライバーを定期的に整理し、代替ドライバーがあるものから順に配信を停止し、定期的に整理していく方針を発表した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cato Networksは、地下フォーラムで流通するWormGPT派生2モデルの存在を報告した。GrokとMixtralを悪用したkeanu-WormGPTとxzin0vich-WormGPTが検閲回避で犯罪支援に利用されている実態が明らかになっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Apache Tomcatに複数の深刻な脆弱性が見つかった。これらの脆弱性はDoS攻撃や任意コード実行、認証バイパスなどの悪用を可能にするという。対象バージョンは多岐にわたるため速やかなアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは「Google Cloud」「Google Workspace」「Google Security Operations」などの複数の主要なプロダクトにおいて発生していた障害について原因と再発防止策を報告した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

2024年に正式採択された欧州連合(EU)の新たなAI規制法「EU AI法」は、AIシステムの安全性や透明性、倫理性、基本的人権の尊重を目的とする。EUでAIシステムを展開する全ての企業が対象となるため日本企業も対応が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

富士通はWindows 10の定例アップデート後に自社製の一部デスクトップPCおよびPCワークステーションで起動不能になる不具合を確認した。対象は2015〜2018年販売のモデルで、該当のWindows Updateの配信を停止している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SynacktivはSMBクライアントのKerberos実装不備がSYSTEM権限奪取を許すPoCを公開した。攻撃はSMBサーバへの認証誘導で成立し、被害拡大も懸念されるため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Proofpointは、正規のセキュリティツール「TeamFiltration」を悪用しMicrosoft Entra IDを標的とするサイバー攻撃「UNK_SneakyStrike」の詳細を公開した。この作戦は数百の組織に属する8万以上の利用者資格情報を狙い、複数の侵害を成功させている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CERT/CCはTPM2.0リファレンス実装の署名関数に検証不足があると公表した。攻撃者が細工入力でメモリ外読取を実行して秘密鍵流出とサービス停止を招く恐れがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

イスラエルの研究者らがスマートウォッチを使ってエアギャップ環境からデータを漏えいさせる新手法「SmartAttack」を発表した。超音波信号を使い、PCからスマートウォッチに情報を送信する。物理的に隔離されたシステムも攻撃対象となる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ISC2は、サイバーセキュリティ分野での初級人材における採用動向について調査結果を公開した。セキュリティ人材不足が深刻化する中、人材を獲得するためにどのような手法を駆使すればいいのかが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

損害保険ジャパンは2025年4月25日に発表した第三者による不正アクセス事案の詳細を明らかにした。氏名や住所、電話番号、メールアドレス、証券番号が記載されたデータ約337万件で漏えいの恐れがあることが分かった。

田渕聖人, ITmedia
セキュリティニュースアラート:

チェック・ポイントは2025年版クラウドセキュリティレポートを発表した。クラウド導入が進む一方でセキュリティ対策は追い付いていない現状が明らかになった。クラウド関連のセキュリティインシデントに対処できた組織はわずか6%だったという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

チェック・ポイントは摘発された情報窃取マルウェア「Lumma」の開発者が活動再開を目指していると発表した。摘発後も認証情報の販売が確認されている。Lummaの今後の動向に注目が集まる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

あるセキュリティ研究者が、Google アカウントにひも付けられた電話番号が漏えいする可能性のある脆弱性を報告した。検証では電話番号形式が限られる国において、1件当たりの特定に要する時間が15秒未満だったとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Socketは2つのnpmパッケージにシステムの破壊を狙うバックドアが仕込まれていたことを発表した。攻撃の目的は金銭的利益ではなく破壊活動や競争上の妨害、国家レベルのかく乱などとみられる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SplunkはSOCを取り巻く課題を明らかにするグローバル調査レポートを公開した。この調査によって、SOCの業務を非効率にする要因や厳しい労働環境、AIがSOC業務の高度化にどの程度寄与しているのかなどが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

英国立サイバーセキュリティセンター(NCSC)は組織文化の観点からセキュリティ強化を図る原則を発表した。リーダーや専門家の協働により、信頼や支援を軸にした文化の定着を促すことが可能になるという。各人材に求められる役割とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ExpressVPNは、短縮URLサービス「Bitly」がマルウェア拡散やフィッシング詐欺に悪用される事例を紹介し、その回避策を提示した。同サービスはSNSや電子メールなどで頻繁に利用されているが、これにはリスクも存在するようだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

フィッシング対策協議会は2024年のフィッシング動向をまとめたレポートを公表した。報告件数は過去最多を記録しており、SMSなどを使った巧妙な攻撃手法が急増していることが分かった。取るべき対策とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーは生成AIサービスの利用拡大に伴うリスク対策としてあるべき姿を提言した。国内企業の63%が何らかの生成AIサービスを既に利用しており、46%は複数のサービスを併用している中、これを活用する上での適切な対応が求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MITREとPQCCは、量子コンピュータによる暗号技術の脅威に備え、段階的なPQC移行を支援するロードマップを発表した。NIST標準を基にし、準備、理解、実行、評価の4ステップで安全な移行を図る。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ソフォスは北朝鮮の脅威グループ「NICKEL TAPESTRY」が不正なIT労働者として日本企業などに侵入し、情報窃取や恐喝を実行する事例が拡大していると警告した。面接時や採用後に工作員の潜入を見破るにはどうすればいいのか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

トレンドマイクロは世界21カ国と地域におけるアタックサーフェス管理の実態に関する調査結果を発表した。半数以上の国や地域が未把握・未管理のIT資産に起因するセキュリティインシデントを経験していることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IPAは全国の中小企業4191社を対象に「2024年度 中小企業における情報セキュリティ対策に関する実態調査」を実施した。調査によると、半数以上の企業がビジネス的にセキュリティ対策はやった方が得すると実感しているようだ。その理由とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者がBINDの脆弱性を悪用し、ゼロトラスト環境の制御を回避する手法を実証した。DNS障害によって秘密情報の自動ローテーションが停止し、静的な認証情報へのフォールバックで本来保護されたAPIへの不正アクセスを可能にする。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

人気のパスワード管理製品BitwardenにPDFファイルを通じて悪意あるJavaScriptを実行できるXSSの脆弱性が見つかった。PoCが公開されており、サイバー攻撃者による悪用リスクが高まっているため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OpenAIの大規模言語モデル「OpenAI o3」を活用したセキュリティ研究でLinuxカーネルのSMB3に潜むゼロデイ脆弱性CVE-2025-37899が見つかった。検証過程で既知の脆弱性も正確に検出し、AIの実用性を示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AIコンテンツ生成プラットフォーム「Kling AI」を模倣した偽のWebサイトを通じてマルウェアを配布するサイバー攻撃キャンペーンが見つかった。偽のWebサイトは非常に精巧に作られており、一見して判別は困難だという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NISTとCISAの研究員が脆弱性の悪用確率を評価する新指標「LEV」を提案した。LEVはEPSSやKEVの限界を補完し、悪用済みの可能性が高い脆弱性の早期特定を可能にするという。実際どのくらい信頼できるのだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはChromeにおいてWebでのユーザー認証および本人確認を見直すことを発表した。多様な認証手段やセキュアかつ一貫したログイン・登録体験など7つの取り組みを通じて新機能を実装する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Zimperiumは、企業のiOSデバイスにおける非公式アプリ導入の危険性を指摘した。TrollStoreやSeaShell、MacDirtyCow脆弱性の悪用により、機密データ漏洩や遠隔操作などのリスクが発生している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Torプロジェクトは、Linuxアプリケーションの通信をTor経由に限定し漏えいやバイパスを防ぐ新ツール「Oniux」の提供を開始した。名前空間を活用し、DNSやファイルシステムも隔離することで安全かつ柔軟な匿名通信を実現する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

人気の次世代AIコードエディター「Cursor AI」を標的とした悪意あるnpmパッケージが見つかった。インストール後に認証情報を窃取し、エディターの内部コードを改ざんするという。3200件以上のダウンロードが確認されているため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ポートスキャンツールNmapの最新版「Nmap 7.96」がリリースされた。今回のアップデートでは、DNS処理の並列化によりスキャン速度が大幅に向上し、従来49時間かかっていた100万件のドメイン名の名前解決がが約1時間で完了するようになったという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーはセキュリティおよびリスク管理(SRM)リーダーが注目すべき、ゼロトラストに関する最新の7トレンドを発表した。ゼロトラストを構成する要素のうち特にどの領域に注意し、どのように進めればいいかを解説している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AonはSentinelOneのEDR保護を回避する新たな攻撃手法「BYOI」を発見した。攻撃者はアップグレード処理中にプロセスを中断してアンチタンパー保護をバイパスし、Babukランサムウェア亜種を実行するという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは2024年のゼロデイ脆弱性の悪用状況を分析した年次レポートを公開した。同年では75件のゼロデイ脆弱性の悪用が確認されたが、この流れは今後、拡大するとみられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

フィリピンでIMSIキャッチャーを使った通信傍受や詐欺が深刻化し、消費者団体が政府に対策を求めている。装置は小型化して都市部に持ち込まれ、個人情報盗取やマルウェア感染を引き起こしている。この問題は日本にも関係があるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Erlang/OTP SSHサーバに認証不要でリモートコード実行が可能となる深刻な脆弱性(CVE-2025-32433)が判明した。影響を受けるバージョンでは任意コード実行によって機密情報漏えいやシステム停止の恐れがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NetcraftはPhaaSプラットフォームである「darcula」が生成AI機能を統合した「darcula-suite」と呼ばれるツールキットを公開したと報告した。初心者レベルの攻撃者でも容易に多言語対応の高度なフィッシングサイトを構築できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Python実装のHTTP/1.1ライブラリー「h11」に深刻な脆弱性(CVE-2025-43859)が存在することが分かった。チャンク転送エンコーディング処理における終端検証の不備により、リクエストスマグリング攻撃を受ける危険がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google Cloud傘下のMandiantは、最新の脅威レポート「M-Trends 2025」を発表した。国家支援型の高度な攻撃手法や情報窃取型マルウェアの拡大など、脅威アクターの動向を調査し、組織がやるべき9つの防御策を提示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Darktraceは、Docker環境を狙った新たなマルウェアキャンペーンを発見した。複数のレイヤーによって構成されている難解なコードおよび独自の仮想通貨マイニング手法(クリプトジャッキング)が確認されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーの調査により、85%のCEOがサイバーセキュリティを企業成長の推進力と捉えている実態が明らかになった。AIの普及や国際的リスクの高まりを背景に、セキュリティは単なる防御から価値創出の手段へと変貌しつつある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

クオリティアのWebメールシステム「Active! mail」に深刻な脆弱性が見つかった。CVSS v3.0のスコア値は9.8で、深刻度「緊急」(Critical)と評価されている。同脆弱性の影響によって複数の日本企業で障害が発生している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IIJは法人向けメールセキュリティサービス「IIJセキュアMXサービス」における不正アクセス事案について続報を公開した。原因は同サービスで利用していたクオリティアのWebメールシステム「Active! mail」の脆弱性によるものだったという。

田渕聖人, ITmedia
セキュリティニュースアラート:

Googleの旧サービスなどを悪用した巧妙なフィッシング攻撃が見つかった。正規の電子メールやOAuthを利用し、偽ページへの誘導や情報の詐取を可能にする新たな攻撃手法を注意喚起している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

深層学習で使われるオープンソースの機械学習ライブラリ「PyTorch」に重大な脆弱性が見つかった。リモートコード実行が可能になるため、最新版への更新や外部ファイルの信頼確認など緊急の対応が推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trail of Bitsは、仮想通貨窃取で有名なELUSIVE COMETによるZoomのリモート制御機能を悪用した新たな攻撃手法を公開した。偽の取材依頼を装って標的に接触し、操作権限をだまし取って被害を与える手口だという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoft Entra IDで大規模なアカウントロックアウトが発生し、多数の管理者が対応に追われている。原因は新機能「MACE Credential Revocation」によるもので、多要素認証済みのアカウントも被害を受けた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Fortinet製デバイス1万6000台以上がシンボリックリンク型バックドアによる侵害を受けたことが分かった。攻撃者は既知の複数の重大な脆弱性を悪用し、SSL-VPNの言語ファイル配信フォルダにリンクを作成して永続的アクセスを得ている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trend Microは2025年の年間サイバーリスクレポートを公表した。国内でのランサムウェア被害が2024年に過去最多の84件に達したという。VPNやRDPの脆弱性を突いた攻撃や、委託先経由の情報漏えいが多発していることも報告している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

オランダのサイバーセキュリティ機関DTCは、サイバー犯罪者が企業のサイバー保険加入状況を利用し、より高額な身代金を要求する傾向があると発表した。サイバー保険加入企業は未加入企業に比べて3倍弱の身代金を払ったという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IPAは中小企業や医療機関向けにランサムウェア感染を想定したセキュリティ演習教材と実施マニュアルを無償公開した。教材は発見から復旧・再発防止までの行動を体系化し、シナリオに基づく議論形式で対応力を高める内容となっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CVEプログラムを運営するMITREは、米国政府との契約終了によって資金提供が未定であることを警告した。資金提供が停止することで同プログラムの運営が滞り、世界的なセキュリティ対策に深刻な影響を及ぼす可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ThreatMonはFortiGateに影響を及ぼすゼロデイ脆弱性がダークWebで取引されていると報告した。この脆弱性により、認証しなくても遠隔からコードを実行でき、管理者情報やネットワーク構成が漏えいしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IIJはメールセキュリティサービス「IIJセキュアMXサービス」において、顧客情報の一部が外部に漏えいした可能性があることを発表した。情報が漏えいした可能性のある顧客数は最大で6493契約、メールアカウント数は407万2650件に上る。

田渕聖人, ITmedia
セキュリティニュースアラート:

セキュリティ研究者がCiscoの機器に搭載されたSmart Install機能の脆弱性が依然として悪用対象である可能性を指摘した。パッチが未適用のCisco機器においてリモートコード実行のリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AI・クラウド活用が当たり前の時代になった今、これに向けたセキュリティ強化も企業にとっては必須になっている。Google Cloudはこれに対してどのような支援をしているのか。各国リージョンの幹部がその取り組みを語った。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google Cloudのニック・ゴドフリー氏(最高情報セキュリティ責任者室シニアディレクター)はサイバー脅威の現状を踏まえて、日本企業が抱えている根本的なセキュリティ課題を指摘し、その解決策を提言した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはAIを活用した包括的なセキュリティ基盤「Google Unified Security」を発表した。セキュリティツール群のサイロ化といった分断構造を打破し、運用における統合的な可視化と迅速な対応の自動化を実現する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ニュースメディアの「Bloomberg」は、Oracle CloudのSSOログインサーバの侵害について「Oracleは、攻撃者が同社のクラウドサービスに不正アクセスし、古いログイン情報を窃取したことを一部の顧客に対して通知していた」と報じた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Fortinetは、「FortiSwitch」「FortiAnalyzer」「FortiManager」「FortiOS」「FortiProxy」「FortiVoice」「FortiWeb」など同社の製品群に影響を及ぼす複数の重大な脆弱性を修正した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tenableは「クラウド AI リスクレポート 2025」を発表した。Google Vertex AI NotebookやAmazon BedrockといったクラウドAIツールが、多くの企業をセキュリティリスクにさらしていることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは、サイバーセキュリティに特化したAIモデル「Sec-Gemini v1」を発表した。同モデルは「Gemini」の高度な推論能力を搭載しており、原因分析や脅威分析、脆弱性の影響評価などで優れたパフォーマンスを発揮するという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleの「Google Password Manager」に、パスキーのエクスポート機能の実装に向けた準備が進んでいることが確認された。端末の変更や初期化時にサービスごとに再登録する必要がなくなり、利便性が大きく向上する可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは北朝鮮IT労働者の活動が欧州に拡大していると警告した。彼らは複数の身分を偽装し、企業に潜入して収益を得ることで北朝鮮政権を支援している。過去には同労働者が日本企業でも雇用されている事実が明らかになっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは、Gmailのエンド・ツー・エンド暗号化(E2EE)機能を大幅に拡張し、企業ユーザーが容易にE2EEメールを送信できる機能を発表した。この機能拡張は企業のデータ主権とセキュリティを強化する狙いがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日本プルーフポイントの調査によると、日本でDDoS攻撃やフィッシング攻撃が急増していることが分かった。特に全世界のフィッシング攻撃のうち、80%が日本を標的にしているという。狙われる背景には3つの要因があった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Oracle CloudのSSOログインサーバで侵害が発生した疑惑が持ち上がった。コンピュータ情報サイト「Bleeping Computer」は流出データの一部に対し、複数企業がその正当性を認めたと報じているが、Oracleは侵害を引き続き否定している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AV-Comparativesは新たなEDR検出検証テストを開始した。同テストはAPT攻撃に対する企業セキュリティソリューションの実戦的検出能力を測定する。厳格な評価を通過し最初の認証を取得したベンダー製品は何か。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

コンピュータ情報サイト「Bleeping Computer」は、脅威アクターがOracle CloudのSSOログインサーバから600万件のデータが窃取し、ハッキングフォーラムで販売を開始したと報道した。一方でOracleは侵害を否定している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Veeam Softwareは、Veeam Backup&Replicationの重大な脆弱性(CVE-2025-23120)を発表した。リモートコード実行を可能にする脆弱性とされ、ユーザーに緊急のアップデートが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはOSSの脆弱性スキャナー「OSV-Scanner V2.0.0」をリリースした。脆弱性情報の管理を簡素化する複数の機能を提供する。今回のバージョンで追加された機能をまとめた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

RSA鍵に関する脆弱性が発見され、特にIoTデバイスでの問題が懸念されている。鍵生成のランダム性不足が原因で、攻撃者が鍵を解読しやすくなっている。デバイスメーカーには高品質な乱数生成の重要性が求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TP-Link製のルーター「TL-WR845N」に深刻な脆弱性が見つかった。攻撃者はルートシェルの認証情報を取得し、ルーターを完全に制御可能となる。これによってサイバー攻撃の踏み台などにルーターが利用されるリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは中小企業のセキュリティ強化を目的に「Japan Cybersecurity Initiative」を開始した。経産省らと連携して、基本的なセキュリティ対策を身に付けられる無償のトレーニングメニューなどを提供する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

The Registerは、CISAのレッドチームが解散されたと報じた。イーロン・マスク氏が主導するDOGEによって契約が打ち切られた結果とされ、CISAに所属していた100人以上が影響を受けたとしている。一方でCISAは同報道は誤報だとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ソーシャルメディア「X」は2025年3月10日に大規模なサイバー攻撃を受け、世界規模で障害が発生した。イーロン・マスク氏は「(攻撃には)大規模な組織または国家が関与している可能性がある」とコメントしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tenableはサイバーセキュリティに関する最新情報について報告した。ISACAの調査によると、セキュリティ、ITの専門家たちが“いま抱えている仕事のストレス”や“転職理由”が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはAppleのRosetta 2を悪用したmacOS向けマルウェアが存在することを報告した。Apple Silicon(ARM64)上でx86-64バイナリーを動作させるRosetta 2が攻撃者に悪用されている可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ業界の人材不足が深刻化している。専門スキルの要求は高まる一方で、実際の採用市場は厳しく、多くの求職者が職を得るのに苦労している。この背景には“いびつな業界構造”が関係していた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SquareXはWebブラウザ拡張機能を模倣する新たなサイバー攻撃「ポリモーフィック拡張機能」について発表した。正規の拡張機能を無効化し、ユーザーの認証情報を窃取する高度な攻撃であることが判明している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GreyNoiseは2024年における脆弱性の大規模悪用の動向を詳細に分析した「2025 Mass Internet Exploitation Report」を公開した。調査から2024年に最も悪用された脆弱性が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

C++の生みの親であるビャーネ・ストロヴストルップ氏はC++を安全にするためにコミュニティーの協力を呼びかけた。政府や企業は安全なプログラミング言語に移行しており、メモリ安全性の問題がC++の存続を脅かしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Gartnerは2025年のサイバーセキュリティに関する6つの主要トレンドを発表した。企業はこれらの動向を踏まえ、リスク管理の強化と持続可能なデジタル環境の構築が求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

クラウドストライクは、アイデンティティーやクラウド、エンドポイントなど、組織の異なるIT領域を横断して実行されるクロスドメイン攻撃の増加を警告した。同社はこれに向けて3つのセキュリティ対策を提言している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Zoomは複数のアプリケーションに深刻な脆弱性が存在すると発表した。特定のバージョンで認証済みユーザーが特権昇格を可能とするリスクがある。Zoomは全ユーザーにアップデートを強く推奨している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google Password Manager(GPM)がiOSと連携し、Google Chromeで利用されるパスキーがiOSでも同期可能になった。これによって、異なるプラットフォーム間での利用制限が解消され利便性の向上が期待できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはSMSによる多要素認証(MFA)を廃止し、QRコードを使用する新たな認証方式に移行する方針を明らかにした。この流れに乗って他の企業もこれを廃止する可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ある調査によると、日本企業のセキュリティインシデントからの復旧期間は平均7.1カ月だという。ある特徴のある企業はインシデント発生件数が多く、復旧にかかる期間も長期化することが判明した。この特徴とは何か。

有限会社オングス
セキュリティニュースアラート:

Adversa AIは最新AIモデル「Grok 3」に対してセキュリティ評価を実施し、複数のジェイルブレーク手法に対して脆弱であることを報告した。ガードレールを回避することで爆弾の作り方といった危険な指示に従ってしまうリスクがあるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google カレンダーがサイバー犯罪者に標的にされている。フィッシング詐欺が主な攻撃で、偽の招待やWebサイトを通じて個人情報が盗まれる。Googleは対策を強化し、ユーザーも基本的なセキュリティ対策を心掛けることが重要とされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

新型マルウェア「FINALDRAFT」が発見された。Microsoft Graph APIを悪用し、Outlookの下書きメールをC2通信に利用する高度な手法を採用している。カスタムローダー「PATHLOADER」と連携し、データ窃取やプロセス注入を実行するという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ChromeにAIを活用したセキュリティの新機能が導入された。AIがWebサイトの情報を分析し、危険だと判断した場合、リアルタイムで脅威を警告する。同機能はデフォルトで有効化されていないため手動で設定を変更する必要がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Akamaiは「Defenders’ Guide 2025: Fortify the Future of Your Defense」を発表した。新しいリスクスコアリングモデルやVPNの不正利用、高度なマルウェア技術を含む最新の脅威と防御手法に焦点が当てられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Intelは製品セキュリティに関するレポート「2024 Intel Product Security Report」を発表した。このレポートでは、AMDやNVIDIAといった競合他社とのセキュリティ比較も公開された。最もセキュアな製品を提供するベンダーはどこか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

バラクーダネットワークスはフィッシング・アズ・ア・サービス(PhaaS)に関する調査結果を発表した。PhaaSの利用が進むことで、2025年はより高度なフィッシング攻撃が仕掛けられる可能性が高い。警戒すべき攻撃を紹介しよう。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OpenSSLに重大な脆弱性が存在することが分かった。中間者攻撃が実行される可能性があり、TLS/DTLS通信の傍受が懸念される。ユーザーは速やかに修正済みの最新バージョンにアップデートすることが望まれる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

HackReadは会話型AIサービス「OmniGPT」で大規模なデータ漏えいが発生したと報じた。脅威アクターは同サービスを侵害し、3万人のユーザーの電子メールアドレスや電話番号、3400万件以上のチャットメッセージを流出させたと主張している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Fortinetは、FortiOSとFortiProxyのセキュリティアドバイザリーを更新し、新たな認証バイパスの脆弱性を報告した。影響を受けるバージョンと修正情報が公表され、ユーザーには迅速なアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

isecjobsが2025年版の「グローバル給与インデックス」を公開した。サイバーセキュリティ関連職の給与データが世界規模で収集・分析されており、職種および中央値給与のランキングが掲載されている。最ももうかるセキュリティ職種は何か。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Feroot SecurityがDeepSeekのログインページにChina Mobileのインフラと接続する仕組みが含まれていることを発表した。この発見は、DeepSeekが中国の通信企業と関与している可能性を示唆しており、安全保障上の懸念が高まっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Ciscoは、Cisco ISEに深刻度「緊急」の複数の脆弱性があると発表した。これらが悪用された場合、認証済みの攻撃者が任意のコマンドを実行したり、システムの設定を変更したりする可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Infosecurity Magazineは中国製AIである「DeepSeek」および「Alibaba Qwen」がサイバー犯罪に利用され始めていると警告した。以前はフィッシングやスパムメール生成に使われていたが、現在はマルウェア開発にも応用されているという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

リンクは、Googleによる「メール送信者ガイドライン」改訂から1年が経過したことを受け、企業の対応状況やDMARCの導入実態を調査した。この調査からDMARCを導入していない企業のホンネが明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Wallarmは、中国発のAIモデル「DeepSeek」に対するセキュリティ分析を発表し、ジェイルブレーク(脱獄)の脆弱性を指摘した。同社は脱獄に成功し、DeepSeekのトレーニングモデルを抽出できたことを報告している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Illumioはランサムウェアの脅威に関するグローバル調査レポート「The Global Cost of Ransomware Study」を発表した。日本企業の半数以上がランサムウェア攻撃で業務停止に陥っている現状が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

LinuxカーネルのeBPFに複数の脆弱性が見つかった。これらの脆弱性はDoS攻撃などに悪用される恐れがあり、早急なパッチ適用が必要とされる。既にPoCが公開され、攻撃者が脆弱性を悪用して攻撃を試みる可能性があるため要注意だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

中国のAI企業DeepSeekの最新のAIモデル「DeepSeek R1」には深刻な脆弱性があると、セキュリティ企業のKELAが指摘した。同モデルはChatGPTと類似の性能を持つ一方でセキュリティ面では劣っているという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

人気のファイルアーカイバー「7-Zip」に見つかった「MotW」を回避可能とする脆弱性について、悪用手順を明らかにしたPoCが公開された。これによって攻撃者の悪用が進む可能性が高く、早急な対処が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは「Microsoft Entra」における「IDセキュリティスコア」に新たに11の推奨事項を公開した。多要素認証の導入やパスワード政策の改革などが含まれ、組織のセキュリティ体制強化が期待される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Sophosは、Microsoft 365を悪用したランサムウェアキャンペーンが展開されていると警告した。これらのキャンペーンではTeamsのメッセージや通話機能が悪用されていることが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Kongは「APIセキュリティの展望 2025年版」を発表した。調査によると、回答企業の多くがセキュリティ対策に自信を持っている一方で、半数以上が過去1年間にAPIセキュリティインシデントを経験していることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者はOpenAIのChatGPTクローラーに重大な脆弱性が存在することを発表した。この脆弱性が悪用されるとChatGPT APIを通じて、標的のWebサイトに大規模なDDoS攻撃を仕掛けられる可能性がある。攻撃が簡単な点も問題視されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは、ソフトウェア構成分析を支援するオープンソースライブラリーである「OSV-SCALIBR」を発表した。Googleの脆弱(ぜいじゃく)性管理の専門知識を活用し、SCAやファイルシステムスキャンを効率化する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

サイバー犯罪グループ「Belsen Group」が1万5000台を超えるFortiGateデバイスの設定情報を公開した。CVE-2022-40684を悪用して機密データを窃取し、ユーザー名、パスワード、VPN資格情報などが流出している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FortinetのLANスイッチ「FortiSwitch」に深刻な脆弱性が見つかった。CVSSのスコアは9.6で、深刻度「緊急」(Critical)に分類されている。これを悪用すると、デバイスを乗っ取られるリスクがあるため早急な対処が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleの「Googleでログイン(Sign in with Google)」認証システムに重大な欠陥が見つかった。この欠陥を悪用すると、SlackやZoomなどのサービスに不正アクセスされる可能性がある。Google Workspaceユーザーは注意してほしい。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google CloudのMandiantチームはIvanti Connect Secure VPNにゼロデイ脆弱性が存在すると報告した。この脆弱性はサイバー攻撃者に既に悪用されているため、該当バージョンを使用する全ての組織において直ちに対応が求められている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NISTからOpenVPNの脆弱性「CVE-2024-5594」のデータが公開された。CVSSスコアは9.1で深刻度「緊急」(Critical)と評価されている。修正済みバージョンへのアップデートが求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Chromeに深刻な脆弱性が見つかった。これを悪用するとリモートの攻撃者によって任意のコードを実行されるリスクがある。影響を受けるバージョンを利用している場合、迅速にアップデートを適用することが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ダークWebは企業に深刻なリスクをもたらしている。匿名性の高いこの領域では、盗難データや認証情報が取引され、マルウェアや詐欺につながる情報がやり取りされている。これに対抗するために企業はダークWebで情報を収集する必要がある。その3つのポイントとは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

正規のOAuthプロバイダーを悪用し、ユーザーに悪意のあるアプリへの権限付与を促す高度なサイバー攻撃「同意フィッシング」が確認された。SaaSの乗っ取りやChrome拡張機能の改ざんなど企業や個人に深刻な被害をもたらす可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

人気のChrome拡張機能「EditThisCookie」がChrome ウェブストアから削除された後、これを模倣した悪質な拡張機能が配布されている。Chromeユーザーは模倣拡張機能の削除と代替ツールの利用が推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TenableはNessus Agent 10.8.0および10.8.1で発生した問題について報告した。この問題はプラグインの不具合によるものとされ、解決策としてバージョン10.8.2がリリースされている。最新版へのアップグレードが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IBMはルーター管理の怠慢が深刻なセキュリティリスクを引き起こしていると警告する。調査では、回答者の86%がルーターのデフォルト管理者パスワードを一度も変更していないことが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Webサイト内の不正なリンクやボタンをクリックさせる攻撃手法クリックジャッキングの回避策が生み出されたものの、それをすり抜ける新たな攻撃手法「DoubleClickjacking」が登場した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Northwave Cyber SecurityはPalo Alto Networksデバイスの脆弱性を悪用した攻撃を調査し、バックドア「LITTLELAMB.WOOLTEA」の存在を報告した。このバックドアは「logd」サービスを偽装し、広範な機能とステルス性能を備えている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者らは「Windows Defender Application Control」(WDAC)を悪用する新たな攻撃手法を報告した。WDACポリシーを逆手に取って、全てのエンドポイントのセキュリティツールを無効化することが可能だとされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

先日Apache Tomcatに見つかったリモートコード実行の脆弱性「CVE-2024-50379」の修正が不完全であることが判明した。影響を受けるバージョンの利用者には、速やかなアップデートと追加の設定見直しが必要になるため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

金融庁と警察庁、NISCは、北朝鮮系のサイバー攻撃グループ「TraderTraitor」による暗号資産窃取について注意喚起した。DMM Bitcoinから約482億円のビットコインを窃取した事案の特定を受けて発表されている。攻撃の詳細と有効な対策は。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

JPCERT/CCは、水飲み場攻撃の国内事例を報告した。水飲み場攻撃は他のセキュリティインシデントと比較して報告事例が少なく、対策を怠りがちになるため注意が必要だ。国内被害事例からその巧妙な手法が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Rapid7は、2024年のサイバー脅威動向を発表した。2024年に最も活発だったランサムウェア活動や、悪用された脆弱性などを明らかにしている。調査の中では企業が実施すべき対策についても公開している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SonicWallのファイアウォール製品に関するセキュリティ調査結果によると、43万件以上のデバイスがパブリックインターネットに露出し、深刻なリスクにさらされていることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Let's Encryptが有効期限6日間の新しいTLS証明書の提供を発表した。従来の90日間有効な証明書と併用し、TLSエコシステムのセキュリティ向上を図るとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

cURLプロジェクトはcurlに認証情報漏えいの脆弱性「CVE-2024-11053」が存在すると発表した。この脆弱性は.netrcファイルとHTTPリダイレクトの併用により発生する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Apache Software FoundationはApache Strutsフレームワークの深刻な脆弱性(CVE-2024-53677)を報告した。この脆弱性を悪用すると、リモートから任意のコードが実行され、システムが侵害される可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Zafran SecurityはFortune 100企業の40%に影響を及ぼすWAFバイパスの脆弱性を発見した。不適切なWAF構成によりWebアプリケーションが深刻なセキュリティリスクにさらされる可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

KnowBe4 Japanは2025年のサイバーセキュリティ動向予測を発表した。AIツールの発展やサイバー攻撃者のソーシャルエンジニアリングを駆使した攻撃テクニックの進化について解説している。特に企業が注意すべき“フィッシング疲労”とは。

田渕聖人, ITmedia
セキュリティニュースアラート:

Cloudflareは2024年のインターネット動向を総括する年次報告書「Cloudflare Radar 2024 Year in Review」を公開した。トラフィックや採用、接続性、セキュリティ、メールセキュリティの分野に分け、インターネット動向を分析している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Zscalerは暗号化攻撃の最新動向をまとめたレポートを公開し、AIの進化が暗号化攻撃を促進させていると警鐘を鳴らした。暗号化されたチャネルを悪用する攻撃は前年比で10%増加している。最も狙われている業界はどこだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Group-IBはSNSで偽ギャンブル広告が拡散し、個人情報や資金を狙う詐欺が急増していると報告した。AIを活用した多言語対応などによって信ぴょう性が高められ、ユーザーが詐欺に引き込まれるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cloudflareは2024年11月14日に発生した大規模インシデントの詳細を公表した。ログ送信システムの構成ミスが原因で顧客へのログ送信が停止したことが明らかにされている。同社は再発防止策についても解説している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Zabbixは監視ソリューション「Zabbix」に深刻な脆弱性があると報告した。リモートからの任意コード実行や権限昇格のリスクがあり、速やかなアップデートが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

サイバーセキュリティ研究者が複数のApple製品に存在する脆弱性「CVE-2023-32428」のPoCを公開した。この脆弱性はAppleのフレームワーク「MallocStackLogging」に存在し、悪用により特権昇格が可能となる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

QNAP SystemsはQuRouter製品に深刻な脆弱性があると報告した。これらの脆弱性が悪用された場合、リモートの攻撃者が任意のコマンドを実行できる可能性がある。速やかなアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

パロアルトネットワークスは2025年におけるAIおよびサイバーセキュリティに関する7つの予測を公開した。AI活用に向けて企業間連携や企業の組織体制に変化が生じることや、セキュリティにおけるAI活用が促進されることなどが予想されている。

田渕聖人, ITmedia
セキュリティニュースアラート:

チェック・ポイントは著作権侵害を装った「CopyRh(ight)adamantys」と呼ばれるフィッシング攻撃を観測した。同攻撃では、フィッシングの標的に対してAIを駆使した高度なインフォスティーラーマルウェアを配布する。攻撃手法の詳細とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trend MicroはTrend Micro Deep Security Agentに深刻な脆弱性(CVE-2024-51503)が存在すると発表した。この脆弱性はリモートコード実行を可能にする。該当するユーザーは最新バージョンへのアップデートが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

コンピュータ情報サイト「Bleeping Computer」は、SVGファイルの特性を悪用したフィッシング攻撃が増加していると報じた。SVGファイルはベクター画像で悪意あるコードを埋め込めるため、セキュリティ対策が困難とされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

PostgreSQLに重大な脆弱性「CVE-2024-10979」があることが分かった。環境変数の制御不備による脆弱性で、これを悪用すると任意のコード実行が可能とされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FortiManagerに新たな脆弱性「FortiJump Higher」が見つかった。この脆弱性によって攻撃者が管理対象のFortiGateの権限を昇格させ、FortiManagerを制御する可能性がある。この脆弱性はFortinetのパッチ適用が不完全であることから発覚した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Palo Alto Networksは同社のファイアウォール管理インタフェースにおける脆弱性「PAN-SA-2024-0015」に関する警告をアップデートした。これを悪用されると認証されていないリモートの攻撃者にコマンドを実行される可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Nord Securityは第6回となる年次パスワード調査の結果を発表した。個人や、グローバル企業、日本企業が最も使っているパスワードトップ10が明らかになった。その中には「nyanmage」という謎の文字列もランクインしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Rapid7はMetasploit Frameworkのアップデートを発表した。RISC-VアーキテクチャやESC8脆弱性対応のエクスプロイトなどが追加されている。このアップデートによってセキュリティ検査の対応範囲が広がり利便性が向上する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Torネットワークが2024年10月下旬からIPスプーフィング攻撃を受けた。Torディレクトリ管理者に対しホスティングプロバイダーから不正ポートスキャンの苦情が届いたことにより判明したとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OpenTextは年次調査「2024年グローバルランサムウェア調査」を発表した。サプライチェーン攻撃の増加やランサムウェア被害、生成AIを活用したフィッシング攻撃の増加といったサイバー脅威の現状が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティ研究者が「iOS」のシンボリックリンクに関する脆弱性に対してPoCを公開した。この脆弱性が悪用されるとバックアップファイルが操作され、システム設定や権限を操作される可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日立はクラウド中心の認証基盤の構築に向けてOkta Workforce Identity Cloudを導入した。同社はITインフラのクラウドリフトの課題として、ユーザー数増加に伴うキャパシティー不足や運用課題へのベンダー側の対応経験不足といった課題を抱えていた。

田渕聖人, ITmedia
セキュリティニュースアラート:

NCSCは「Pygmy Goat」と呼ばれるマルウェアの詳細を発表した。Sophos XG Firewallを通じたバックドアアクセスの提供や複数OSでの動作、C2通信の隠密性などの特徴を持つ高性能なマルウェアとされているため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

X.Org Serverの脆弱性「CVE-2024-9632」が米国NVDに登録された。この脆弱性を悪用すると、DoS攻撃や特権昇格を実行できる可能性がある。X.Org ServerはLinuxユーザーに広く利用されているため早急に対処したい。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは「Secure Future Initiative」の一環として多要素認証を全テナントでデフォルトで有効にし、セキュリティ基準を強化すると発表した。この変更に伴い14日間MFAの登録を先延ばしできた以前のオプションは廃止される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーはAIの普及に伴い企業が直面する情報漏えいリスクへの対応として重要な6つの要素を発表した。同社の調査によると、情報漏えい対策が不十分な状態でのAIを活用したデータ利用の拡大に不安を覚える声が57.2%に上るとされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日本シーサート協議会(NCA)はシステム管理者向けの「脆弱性管理の手引書1.0版」を発表した。同ドキュメントは4つのプロセスで脆弱性管理を詳述し、実施すべき脆弱性管理の要点をまとめている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MandiantとFortinetはFortiManagerアプライアンスのゼロデイ脆弱性「CVE-2024-47575」の調査結果を発表した。新興の脅威アクターがこの脆弱性を悪用してFortiGateの設定データを収集し、さらに攻撃者のデバイスを登録していることも分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tenableは「2024年 Tenableクラウドリスクレポート」を発表した。日本を含む世界の組織が「有害なクラウドトライアド」と呼ばれる重大リスクに直面している。調査によると、約8割以上の組織が未使用の過剰な権限を持っているという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Kaseyaは「Kaseya Cybersecurity Survey Report 2024」を公開し、サイバーセキュリティに関する調査結果を報告した。同調査から世界のITプロフェッショナルたちが最も懸念しているサイバーセキュリティの課題が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Help Net Securityは、FortinetがFortiManagerの重大な脆弱性に対するパッチをリリースしたことを報じた。この脆弱性は中国の脅威アクターによって既に悪用されている。Fortinetは一部の顧客に非公開で通知し、緩和策を提示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

BroadcomはvCenter Serverの重大な脆弱性に対処した。脆弱性が悪用されると攻撃者によってリモートコード実行または権限昇格されてしまう可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Protect AIはAI脅威インテリジェンスツール「Vulnhuntr」がGitHubのPythonプロジェクトから複数の重大なゼロデイ脆弱性を発見したと発表した。このツールはLLMを活用してコードを分析し、複雑な脆弱性を効率的に検出する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Oracleは2024年10月の「Oracle Critical Patch Update Advisory」を公開した。このアップデートでは334の脆弱性が修正されている。緊急度の高い脆弱性も複数含まれるため注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trend MicroはCloud Edgeにリモートコード実行の脆弱性があることを発表した。この脆弱性はCVSSスコア9.8と評価されており重大とされている。修正済みバージョンへのアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

コンピュータ情報サイト「Bleeping Computer」は、Microsoftがセキュリティログを紛失していたと顧客に報告したと報じた。この問題はバグにより発生し、多くのMicrosoft製品に影響を与えているという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは最新の年次報告「Microsoft Digital Defense Report 2024」を発表した。国家と犯罪グループの協力やAIを利用した攻撃が増え、特に地政学的に不安定な地域がターゲットとなっていることが指摘されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CyberScoopはFortinet製品の脆弱性(CVE-2024-23113)が数万のIPアドレスに影響を与えていると報じた。この脆弱性はリモートコード実行のリスクを持ち、深刻度「緊急」に分類されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MozillaはFirefoxにおける重大な脆弱性(CVE-2024-9680)を修正した。この脆弱性はリモートコード実行を可能にするものとされ、ESETによって発見されている。ユーザーは速やかにアップデートすることが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

RAG(検索拡張生成)ベースのAIシステムに誤情報を拡散する新しいサイバー攻撃「ConfusedPilot」が登場した。悪意のあるコンテンツをドキュメントに追加することでAIの応答を通して組織内に誤情報を拡散する。有効な対策はあるか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Palo Alto Networksは設定移行ツールExpeditionに複数の脆弱性が存在すると発表した。ユーザー名やクリアテキストパスワードなどが漏えいする恐れがある。最も深刻な脆弱性はCVSSスコア9.9と評価され、迅速な対応が推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

鴻池運輸は特権アクセス管理の課題解決とサイバーセキュリティの強化を目的に「CyberArk Privileged Access Manager」を導入した。特権アカウントの包括的な管理と可視化が可能になり、インシデント対応時間を短縮、パスワード管理も効率化できた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

2024年2月に見つかったFortinet製品の脆弱性(CVE-2024-23113)が「既知の悪用された脆弱性カタログ」(CISA発行)に登録された。悪用が確認された脆弱性であるため対応の緊急度も高い。詳細を確認の上、急いで対処してほしい。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ゼットスケーラーが2024年版ランサムウェアレポートを発表した。ランサムウェア攻撃の最新傾向や効果的な防御戦略について詳述している。調査では、ある企業がランサムウェアグループに7500万ドルを支払った事例も紹介されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

リモートデスクトップツール「TeamViewer」に「CVE-2024-7479」と「CVE-2024-7481」という2つの脆弱性が見つかった。これを悪用されると、Windowsシステムにおいてローカル権限昇格が実施されるリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

伊藤忠テクノソリューションズは2024年8月13日に公表した同社における一部業務の委託先がランサムウェア被害に遭った件について詳細を報告した。委託先が管理するPCへの不正アクセスは発生したものの、情報漏えいの痕跡はなかったという。

田渕聖人, ITmedia
セキュリティニュースアラート:

セキュリティ研究者がMicrosoft Officeに重大な脆弱性(CVE-2024-38200)が存在すると報告した。この脆弱性を悪用すれば、攻撃者が認証情報を不正に取得する可能性がある。PoCが公開されているため急ぎ対処が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

京セラコミュニケーションシステムは、新規構築したサーバがランサムウェアに感染したことを発表した。奈良県斑鳩町立図書館の新システム導入作業中に発生し、一般利用者へのサービス提供は延期となった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

アクロニス・ジャパンは、米国のサイバーセキュリティ啓発月間に関する記事を公開した。この取り組みは20周年を迎えたが、引き続き多くの課題が報告されている。果たしてこの取り組みは有効だったのだろうか。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CISAは国際的なパートナーと共同で「OTサイバーセキュリティの原則」をリリースした。ガイダンスでは安全性とセキュリティが確保されたOT環境を構築し、維持するための6つの原則が紹介されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

BlackBerryはソフトウェアエンジニアや開発者が安全性とセキュリティのバランスを取る上で大きなプレッシャーに直面していることを明らかにした。1000人の開発者を対象としたグローバル調査によって判明したとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

チェック・ポイント・ソフトウェア・テクノロジーズは2024年8月の最も活発なマルウェアやランサムウェアグループを公開した。国内外の脅威グループの動きから、犯罪者たちが新たな収益モデルを構築しようとしていることが判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NTTはリセット可能統計的ゼロ知識アーギュメントを証拠暗号なしでは実現できないことを証明した。今回の成果はゼロ知識証明を活用した社会の実現に貢献するものとされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

RubrikとCiscoはサイバー攻撃から重要なデータを保護するための新たな取り組みを発表した。ITやセキュリティのリーダーの多くがデータ保護とリスク軽減に課題を抱える中、このパートナーシップは重要な意義を持つ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Gartnerは世界の情報セキュリティ支出に関する調査結果を公開した。2024年に1839億ドルに達し、2025年には15.1%増加するとGartnerは予測している。この他、生成AIの導入がサイバー攻撃にも影響を及ぼすとし、全攻撃の17%に関与する見込みだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MalwarebytesのThreatDownチームは、ランサムウェアグループ「RansomHub」による新たなランサムウェア攻撃手法を特定した。この攻撃では正規のツールを悪用し、EDR製品を無効化したり資格情報を窃取したりすることが確認されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Windows Telephony APIに権限昇格の脆弱性が見つかった。セキュリティ研究者らからPoCエクスプロイトコードが公開されているため注意が必要だ。この脆弱性の悪用によって攻撃者はシステム制御を得る可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NinjaLabはYubiKeyに重大な弱性があることを公表した。この脆弱性は、内蔵されているInfineon Technologiesのセキュアエレメント内の暗号化ライブラリーの実装問題に起因している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

VMwareはVMware Fusionに重大な脆弱性が存在すると発表した。この脆弱性はCVE-2024-38811として特定されており、悪用されると攻撃者が任意のコードを実行するリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ユナイテッドアローズは、Netskopeの統合型Security Service Edgeソリューション「Netskope ONE」を導入した。これによって同社のクラウド変革戦略とデジタル施策の基盤が強化されるとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ウィズセキュアは2024年上半期のランサムウェアを巡る情勢やトレンドに関するインサイトをまとめた「最新ランサムウェア脅威レポート 2024年上半期版」を発行した。調査によると、ランサムウェアグループの情勢に変化が生じているという。

田渕聖人, ITmedia
セキュリティニュースアラート:

IPAはセキュリティ担当者のコミュニケーションスキル向上を目的としたガイドライン「サイバーレジリエンスのためのコミュニケーション」を公開した。インシデントに効果的に対応するためのコミュニケーションスキルの強化方法を示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Appleは、Chromeが多くの追跡Cookieを使用し、シークレットモードが完全にプライベートではないと主張し、自社のWebブラウザSafariの使用を推奨した。これに対してGoogleはChromeにはプライバシー設定を管理できるよう設計されていると反論した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CPAN Security Groupは、Perlツール「App::cpanminus」(通称:cpanm)に重大な脆弱性が存在すると報告した。この脆弱性はCVE-2024-45321として特定されており、パッチが公開されていないため緩和策を講じることが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

パロアルトネットワークスは「Unit 42 アタックサーフェス脅威レポート 2024」の日本語版を公開した。レポートでは265の組織の情報が分析され、クラウドサービスの変化とそれに伴うリスクが詳細に調査されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Rubrik JapanはGoogle Cloud傘下のMandiantとの新パートナーシップを結び、顧客のサイバーレジリエンスを強化し、インシデント発生時の迅速な対応と復旧を目指すと発表した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cado SecurityはmacOSユーザーを狙う新たなマルウェア「Cthulhu Stealer」を発見した。このマルウェアは主にゲームアカウントや暗号通貨の情報を標的とし、Telegramを介して脅威アクターによって拡散されていた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TenableはMicrosoft Copilot Studioにサーバサイドリクエストフォージェリの脆弱性を発見した。この脆弱性を悪用されると内部インフラストラクチャへの不正アクセスや機密情報の窃取が可能となり、複数のテナントに影響を与えるリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Miggo Securityが、AWSのアプリケーションロードバランサー(ALB)に重大なセキュリティ脆弱性が存在すると発表した。影響を受けるアプリケーションは1万5000以上に及ぶ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CISAがイベントログと脅威検出のベストプラクティスに関する新しいガイドラインを発表した。中堅〜大企業のサイバーセキュリティの実務者やIT管理者に向けた、イベントログと脅威検出のベストプラクティスとは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

アクロニス・ジャパンはMicrosoft Exchange Onlineの設定ミスがなりすまし攻撃の危険性を高めるリスクがあると警告した。DMARCの誤設定が多くの環境で見過ごされがちとされ、企業や組織における重大なセキュリティリスクとなっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ARMOは、Kubernetesのコンポーネントingress-nginxに深刻な脆弱性があると報告した。これを悪用されると、アノテーションの検証がバイパスされ、コマンドインジェクションや認証情報にアクセスされてしまう可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日本プルーフポイントはCloudflareのトンネル機能を悪用したサイバー攻撃キャンペーンが展開されていると報じた。このキャンペーンでは遠隔操作型トロイの木馬が配信されており、2024年5〜7月にかけて活動が急増している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはWindows TCP/IPスタックに存在する重大な脆弱性(CVE-2024-38063)を公表した。この欠陥が悪用されると攻撃者によってリモートで任意のコードが実行される危険性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SemperisはMicrosoft Entra IDに特定のアプリケーションの特権アクションが許可されていることを報告した。これによって特権ロールへの追加や削除が可能であり、特権昇格の危険性があるとされている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはOpenVPNに複数の脆弱性が存在すると伝えた。これらの脆弱性が悪用された場合、サービス運用妨害やローカル権限昇格、リモートコード実行を引き起こすことが可能になるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SquareXは新たなサイバー攻撃手法「ラストマイル再構成攻撃」を発見し、ラスベガスで開催されたDEF CON 32で発表した。この攻撃はSWGをバイパスする能力があるとされ、Webブラウザ内で直接悪意のあるコンポーネントを組み立てている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Oligo SecurityはWebブラウザの重大な脆弱性「0.0.0.0 Day」を発見した。この脆弱性はWebブラウザ間での標準化の不一致から発生し、IPアドレス「0.0.0.0」を介して外部からのアクセスを可能にする。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

KADOKAWAは2024年8月5日、ニコニコを中心に被害を受けた大規模なサイバー攻撃によって25万人超の個人情報が漏えいしたと発表した。調査によって判明した、外部漏えいが確認された情報と、同社の今後の対応とは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

タレスジャパンは2024年度の「クラウドセキュリティ調査」の日本語版を公開した。18カ国37業界の約3000人のITおよびセキュリティ専門家を対象に、企業におけるクラウドセキュリティの実態と脅威トレンドなどがまとめられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

アシュアードはIPAが刊行した「情報セキュリティ白書2024」を解説するコラムを公開した。特にクラウドセキュリティに焦点を当てており、クラウドサービスにおけるインシデント事例の主な原因などをまとめている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはAzureサービスへの接続障害を発表した。DDoS攻撃によるものと発表されており、Azure Front Doorを含む幾つかのサービスへの接続に問題が発生したと報告されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ResecurityはServiceNowの脆弱性が悪用されていると伝えた。この脆弱性は企業運営に重大なリスクをもたらし、さまざまな地域や業界の組織が影響を受けている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーは、セキュリティおよびリスクマネジメントリーダー向けに2024年の重要論点を発表した。セキュリティガバナンスの更新や新たな働き方に対するセキュリティ対策、セキュリティオペレーションの進化が解説されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

DockerはDocker Engineの特定のバージョンに認証プラグイン「AuthZ」をバイパスできる脆弱性が存在すると発表した。影響を受けるバージョンは特定されており、修正バージョンへのアップデートが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FortinetはWindows SmartScreenの脆弱性「CVE-2024-21412」を取り上げ複数の脅威アクターが悪用していると報告した。各種アプリケーションが標的となっており従業員教育とプロアクティブなセキュリティ戦略が必要であると指摘している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはChromeのプライバシーサンドボックスに関する新たなアプローチを発表した。サードパーティーCookieの廃止に代わる新しいエクスペリエンスをChromeに導入する予定であることを伝えている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CrowdStrikeは、Windowsホスト向けのアップデート不具合によるブルースクリーン多発問題に便乗したマルウェアキャンペーンが展開されていると発表した。ホットフィックスを装うZIPファイルを配布してマルウェア感染を促す。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

東京ガスは同社のネットワークに不正アクセスが発生し、約416万人分の一般消費者情報が流出した可能性があると発表した。不正アクセスは2024年7月9日に判明し、法人事業分野および子会社のサーバが標的となったという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

アカマイ・テクノロジーズは「インターネットの現状|削ぎ落とされる収益:WebスクレイパーがEコマースに与える影響」を発表した。Webスクレイピングがもたらすセキュリティやビジネスの脅威が詳述されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Trend MicroはWindowsのHTMLレンダリングエンジン「MSHTML」のゼロデイ脆弱(ぜいじゃく)性を悪用する攻撃手法を確認した。脅威グループは、Internet Explorerを悪用してマルウェアを配布するという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Linux FoundationとOpenSSFが安全なソフトウェア開発教育に関するレポート「Secure Software Development Education 2024 Survey」を公開した。調査から、多くのセキュリティ担当者が積極的に学びたいと考えているプログラミング言語が判明した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MalwarebytesはmacOSユーザーを標的とした新たなマルバタイジングキャンペーンを報じた。Microsoft Teamsの詐欺広告を悪用してAtomic Stealerというマルウェアを配信している。必ず公式サイトからダウンロードすることが推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ウィズセキュアは大規模な国際的スポーツイベントにおけるサイバー攻撃の増加を警告する評価レポートを発表した。ロシアや中国、イラン、北朝鮮の国家ハッカーたちがこのイベントに乗じた攻撃を仕掛ける可能性があり注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tenable Network Security Japanは、日本の企業における生成AIの導入状況と課題について調査結果を発表した。この調査から、セキュリティ分野における生成AIの活用を促進させたい一方で担当者たちが“ある悩み”を抱えていることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

サイバーアーク・ソフトウェアは「2024年版サイバーセキュリティ脅威意識調査」のレポートを公開した。AIの影響とアイデンティティー侵害のリスクについて詳述している。AIは防御と攻撃の両面で使用されアイデンティティーの侵害が増加している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

The Registerは、Ghostscriptの脆弱性(CVE-2024-29510)がセキュリティ専門家たちの間で議論を巻き起こしていると報じた。CVE-2024-29510に対する各セキュリティベンダーらによる深刻度評価が過小評価されている可能性があるという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Check Point Software TechnologiesはサイバーセキュリティにおけるAI活用の現状に関する調査結果を発表した。91%はAI導入を優先するが実際に計画段階に進む企業は61%にとどまっており、完全に受け入れている企業は少ないことが明らかとなった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Recorded Futureは現状を踏まえて、同社のブログでまとめていた脅威インテリジェンスソリューションのユースケースをアップデートした。脅威インテリジェンスを効果的に活用する5つのユースケースが紹介されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

E.V.A Information Securityは、CocoaPodsで複数の重大な脆弱性を発見したと伝えた。大手企業や組織のプロジェクト依存に影響し、悪意のあるコード挿入やアカウント乗っ取りのリスクをもたらす可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Juniper Networksは複数の製品に重大な脆弱性が存在するとして、緊急アップデートを公開した。脆弱性はCVSSスコア10.0と評価されており、注意が必要だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

QualysはOpenSSHサーバに重大な脆弱性があると発表した。この脆弱性は「regreSSHion」と名付けられ「CVE-2024-6387」として特定されている。悪用されるとリモートコード実行の危険性があるため迅速なアップデートが求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

KADOKAWAは2024年6月に発生した「ニコニコ」を中心としたサービス群を標的としたランサムウェア攻撃について、ランサムウェアグループが同グループの保有する情報を流出させたと主張していると伝えた。

田渕聖人, ITmedia
セキュリティニュースアラート:

Zscalerは北朝鮮政府支援の脅威アクターKimsukyがChrome拡張機能「TRANSLATEXT」を使ってサイバースパイ活動を実行していると報告した。この拡張機能は短期間でGitHubにアップロードされすぐに削除されたが、すでに被害は発生している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

マクニカは、日本で観測された標的型攻撃の調査レポートを公開した。2023年度のデータに基づいており、攻撃のタイムラインや業種、新しい戦術やツールの詳細が含まれている。また、特定の脅威グループによる攻撃事例も報告されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GoogleはChrome拡張機能の安全性を確保するため拡張機能ページの警告機能、公開前の審査システム、公開後の監視体制を強化している。一方、研究者らの評価は懐疑的で悪意ある拡張機能のリスクがGoogleの認識よりも大きいと指摘している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Kasperskyはスマホがルーターの位置情報を収集し、AppleやGoogleのデータベースにアップロードしている点について言及した。収集されたデータはWi-Fi測位システム(WPS)に利用されているが、そのリスクについても言及されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

東芝は2023年度のサイバーセキュリティ報告書を発行した。この報告書はアタックサーフェスの管理や脆弱性対応の強化、経営層向けのメール訓練など、サイバーレジリエンスを強化する取り組みについて記載している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ARMのMTEをターゲットにした新たな攻撃手法「TIKTAG」が見つかった。TIKTAGは数秒以内に95%を超える成功率でMTEタグを漏えいさせる可能性がある。この攻撃はメモリ安全性を脅かすものであり、緩和策が提案されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ウィズセキュアはエッジサービスの脆弱性に関する調査レポートを発表した。調査により、エッジサービスの脆弱性が急増し、ランサムウェア攻撃の主要なベクトルとして成長していることが明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ASUSTeK Computerは重大な脆弱性を修正したファームウェアを公開した。影響を受ける製品はZenWiFiやRTシリーズなど多数。ユーザーには迅速なアップデートが強く推奨されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

二次電池メーカー大手のGSユアサがセキュリティリスクの早期発見と対策のために新しくサービスを導入した。診断サービスと併せて導入することで「業務負担軽減にもつながっている」と同社が評価するサービスとは。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

オランダ国立サイバーセキュリティセンターは、中国当局が支援しているとみられる脅威アクターのサイバースパイ活動が、「これまで考えられていたよりも広範囲に影響を与えている」と警告した。具体的にどの程度の影響を及ぼしているのか。

後藤大地, 有限会社オングス

ドワンゴは動画共有サービス「ニコニコ」がサイバー攻撃により利用できない状況に対して詳細を発表した。被害状況を調査しつつシステム再構築中とされ、ユーザーの質問に対応する同社の意向が示されている。

後藤大地, 有限会社オングス

KADOKAWAは同社グループの複数Webサイトが利用できない状態について報告した。不正アクセスの可能性が高く、調査および対応を進めている。同社は顧客や取引先に多大なる迷惑をかけたことを謝罪し、迅速な復旧を目指すとしている。

後藤大地, 有限会社オングス

Microsoftは「Recall」機能の仕様変更を発表した。Recallはアプリやドキュメント、Webサイトの過去の活動を探すもので、プレビュー版は6月中旬にリリースが予定されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

クラウドストライクはCloudflareと提携を拡大する。Cloudflare OneとCrowdStrike Falcon Next-Gen SIEMを単一のプラットフォームに統合し、管理者負担の低減やセキュリティ強化、SOCの変革促進、大規模なサイバー攻撃の阻止を実現する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

カスペルスキーは2023年に同社が観測したサイバーインシデントのうち、ランサムウェアが33.3%を占めたと報告した。特に政府機関や企業を狙う攻撃が増加している。調査から今後流行すると思われるランサムウェアも明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Datadog Japanは「State of DevSecOps 2024」の日本語版を公開した。このレポートはクラウドセキュリティに関する調査結果をまとめたもので、多くの企業がまだセキュリティの自動化を導入していない現状を示している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Kaspersky LabはLinuxプラットフォーム向けに無料のマルウェアスキャナー「Kaspersky Virus Removal Tool for Linux」をリリースした。64bitのLinux OSをサポートし、マルウェアやアドウェアを検出し除去する機能を備えている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tully's Coffeeは公式オンラインストアが不正アクセスされ、一部の個人情報が流出した可能性があると発表した。オンラインストアには9万2685人の会員が登録されていたという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

「Fortinet FortiSIEM」にCVSS v3.1のスコア10.0脆弱性が見つかった。初期の修正パッチは不十分で類似のセキュリティ脆弱性に対して対応できていなかったと指摘した。簡単に脆弱性を悪用できるため注意が必要だ。該当する製品を使用している場合には確認を行うことが望まれる。

後藤大地, ITmedia
セキュリティニュースアラート:

TenableはマルウェアKinsingが新しい高度なステルステクニックを使ってApache Tomcatサーバに潜伏していると報じた。KinsingはLinuxクラウドインフラを標的とし、バックドアや暗号資産のマイニング機能を仕掛けることで知られている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはVBScriptの段階的な非推奨および廃止の詳細な計画を発表した。2024年後半の新しいOSからVBScriptはオンデマンド機能として提供され、最終的にはWindowsから完全に廃止される予定だという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ISC2は日本のセキュリティ人材を対象にAIが業務に与える影響を調査した「AI in Cyber 2024: Is the Cybersecurity Profession Ready?」を公開した。これによると、回答者の90%がAIが業務効率を向上させることについて楽観的な見方を示した。

田渕聖人, ITmedia
セキュリティニュースアラート:

Googleは新しいホワイトペーパーでMicrosoftのセキュリティ問題を指摘し、Google Workspaceのセキュリティとプライバシー基準の優位性を強調した。これにはCSRBの報告も引用されており、サイバー安全性を推進する内容となっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IBMはPalo Alto Networksと包括的なパートナーシップを結んだことを発表した。これによって、SIEM製品Cortex XSIAMにwatsonxを搭載するなど、AIを活用したセキュリティソリューションを強化する計画だ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

runZeroが企業の資産セキュリティに関する調査を報告した。ネットワークセグメンテーションの崩壊や攻撃対象領域の管理課題、ダークマターの増加などが明らかにされ、未管理デバイスや旧式システムの問題が取り上げられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Rapid7は検索エンジン上の悪意ある広告を介してトロイの木馬化されたWinSCPやPuTTYのインストーラーを配布する進行中のキャンペーンを発見した。Windowsユーザーが誤って偽のダウンロードページに誘導される危険性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NICTは、セキュリティ講習「実践サイバー演習 RPCI」で使用している「Dropbox Sign」において、ユーザー情報に不正アクセスを受けていたことが判明したと報告した。受講者の一部情報が漏えいした可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Splunk Services JapanとEnterprise Strategy Groupが実施した調査によると、93%のセキュリティリーダーが生成AIを活用しているが、34%は生成AIのポリシーを未策定であり、65%がその影響を理解していないことが明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Rapid7はITチームを装うソーシャルエンジニアリングキャンペーンを発見した。この攻撃では脅威アクターが迷惑メールや電話を通じてユーザーに接触し、リモート接続ソフトウェアを悪用して侵入を試みている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

複数のニュースサイトによると、脅威グループがDellの4900万件の顧客記録を含むデータベースを販売しているという。漏えいした情報には顧客番号や住所などの個人情報が含まれている。ニュースサイトは漏えいの原因についても明らかにしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Windows向けSSHクライアントである「PuTTY」に重大な脆弱性が見つかった。これを悪用された場合、署名付きメッセージから秘密鍵を窃取できる可能性がある他、影響範囲はPuTTYだけでなく関連ツールや鍵ペアにも及ぶという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tom's Hardwareは、Windows 11の次期バージョンでBitLockerがデフォルトで有効化されると報じた。この変更はクリーンインストールやシステムアップグレード時に適用され、ユーザーは必要に応じて無効化できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは新たな脅威インテリジェンスソリューション「Google Threat Intelligence」を発表した。Mandiantの知見とVirusTotalコミュニティーのサポートなどに加えて、生成AI「Gemini」の搭載によって脅威情報の検索と洞察の迅速化を実現する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Barracudaは、サイバー攻撃者に悪用されるリモートデスクトップツールに関する調査結果を公開した。主に標的とされているツールとその脆弱性や攻撃手法について詳細が説明されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SecurityScorecardはS&P 500企業を対象とした脅威脅威調査を発表、52%の企業が個人情報の流出を経験していると報告した。これらの企業はランサムウェアグループにも目を付けられており、高額の身代金を要求されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

英国政府はスマートデバイスのサイバーセキュリティ基準を義務化する新法を施行した。この法律は製品メーカーに対してセキュリティ基準の実装を義務付け、脆弱なデフォルトパスワードの使用を禁止する内容を含んでいる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Google ChromeのセキュリティチームはGoogle Chromeのバージョン124からデスクトッププラットフォームで「ハイブリッドポスト量子TLS鍵交換」機能をデフォルトで有効化した。これによってSNDL/HNDL攻撃から通信を保護できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

トレンドマイクロは長期休暇前に実施すべきセキュリティ対策と休暇明けの注意点についてまとめたレポートを公開した。イレギュラーな対応が発生する可能性があるため十分な対策を講じることが推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoft DefenderとKaspersky EDRにリモートからのファイル削除を可能とする脆弱性が見つかった。この問題はセキュリティソフトウェアのマルウェア検出機能が悪用されている他、問題の完全な解決は困難だと研究者は指摘している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナーはゼロトラストの最新トレンドを発表した。ゼロトラストを狭い視野のまま進めようとすると、個別視点に偏り、合理性に欠く取り組みにつながるため、セキュリティリーダーは常に視野を広げて最新トレンドを押さえる必要があるという。

田渕聖人, ITmedia
セキュリティニュースアラート:

IvantiはMDMソリューション「Avalanche」のバージョン6.4.3をリリースした。今回のアップデートは2件の重大な脆弱性を含む27件の問題に対処した。修正された脆弱性の中にはシステムへの不正アクセスを許す可能性のあるものが含まれている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cisco TalosはVPNやSSHサービスを標的とした大規模な総当り攻撃(ブルートフォース攻撃)が増加していると報告した。攻撃は匿名化ネットワークから発信され、複数のVPNサービスが攻撃の対象となっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

JPCERT/CCは複数のプログラミング言語や実行環境で、Windows環境におけるコマンド実行処理での脆弱性を公表した。この脆弱性は不適切なエスケープ処理によってコマンドインジェクションを引き起こす可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

2024年3月に発生した日本の光学機器・ガラスメーカーHOYAのセキュリティインシデントについて、仏メディアがサイバー犯罪グループ「Hunters International」の関与を指摘した。同グループはHOYAに1000万ドルを要求しているという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

セキュリティに特化したPalo Alto Networks製のOS「PAN-OS」に脆弱性が見つかった。CVSS v4.0スコア10.0、深刻度「緊急」(Critical)に分類されているため、迅速な対応が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

VaronisはSharePointのダウンロードイベントログを回避する2つの方法を発見した。これらの手法を使用することでサイバー攻撃者はセキュリティソリューションの検出を回避して大量のファイルをダウンロードできる可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

グーグル・クラウド・ジャパンとCSAは共同調査結果を発表し、組織の55%が今後1年以内に生成AIソリューションの採用を計画していることを明らかにした。ただし、この結果から、多くの専門家がAI導入に楽観的な姿勢を見せていることが分かった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Ciscoはスモールビジネス向けルーターにクロスサイトスクリプティングの脆弱性が見つかったと報告した。この問題はWeb管理インタフェースの不十分な入力検証に起因しており、攻撃者による不正利用の可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

D-Linkはセキュリティ研究者の指摘を受け、サポート終了したネットワーク接続ストレージ製品に脆弱性があると報告した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

JINSなどに眼鏡レンズを供給している日本の光学機器・ガラスメーカーHOYAは、海外拠点でシステム障害が発生したと報告した。第三者による不正アクセスの可能性が高いとみられており、JINSをはじめとしたサプライチェーンに影響が及んでいる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

DHSは2023年に起きたMicrosoft Exchange Online侵入事件に関するCSRBの調査結果を公表した。報告書には侵入の経緯と再発防止のための具体的な慣行がまとめられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ペネトレーションテスターには技術的なスキルはもちろん、テストの結果を効果的に使うための報告書を作成するスキルが求められる。本稿はペネトレーションテスターに求められるスキルとよくある間違いをまとめる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NSFOCUSはLinuxカーネルの特権昇格の脆弱性(CVE-2024-1086)について詳細情報とPoCツールが公開されたとし、影響を受けるユーザーに対して修正されたバージョンへの迅速なアップデートを呼びかけた。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Sophosは2023年にランサムウェアの被害に遭っ他企業のITやセキュリティ専門家に調査した結果を公表した。バックアップが侵害されると組織の身代金支払いの可能性が約2倍に増加し、復旧費用も8倍に跳ね上がることが示されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日本プルーフポイントはFBIが発表したインターネット犯罪レポート「2023 Internet Crime Report」を解説した。投資詐欺が最大の脅威であり、ビジネスメール詐欺が2番目に大きい被害をもたらしていると報告している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

KnowBe4 Japanは日本やオーストラリア、シンガポールのIT意思決定者を対象にした実態調査の結果を発表し、日本がソーシャルエンジニアリング攻撃に対するセキュリティ意識向上の取り組みに消極的であることを明らかにした。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Lumen TechnologiesはSOHOルーターとIoTデバイスを対象としたマルウェア「TheMoon」の新たなキャンペーンを報告した。このマルウェアは複数年にわたって活動を続け、最近は6000台以上のASUS製のルーターが標的となった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ガートナージャパンは事業継続計画(BCP)策定や見直しにおいて押さえるべき3つのポイントを発表した。日本企業の約半数は適切なディザスタリカバリー対策を講じられていないという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはWindowsでTLSサーバ認証に使用される全てのRSA証明書について、鍵の長さが2048bit以上であることを必須にすると発表した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Red Canaryは約6万の脅威を分析し、サイバー犯罪の新たな手法やトレンドを包括的に分析した脅威レポートを公開した。レポートによると、MacOSを狙ったサイバー攻撃活動が多数観測され、MacOSの安全神話は崩壊したという。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftはロシア国家が支援する脅威アクター「Midnight Blizzard」によるサイバー攻撃の調査結果を発表した。顧客の「機密情報」が流出した他、窃取されたデータによって不正アクセスの試行が確認された。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

The Shadowserver Foundationはリモートコード実行可能な脆弱性を抱えたまま運用されているサーバの調査結果を発表した。放置されたままになっている脆弱性が明らかになった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

IPAは、情報セキュリティ10大脅威 2024に関連した3つの解説書を追加公開した。脅威の詳細と具体的な対策、ドキュメントの活用法などがまとめられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftはセキュリティ専門家とMLエンジニアが生成AIシステムのリスクをプロアクティブに特定できるオープンな自動化フレームワーク「PyRIT」を公開した。PyRITはAIレッドチームの作業効率の向上が期待できる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TrustwaveはTelegram経由で販売される新しいフィッシング・アズ・ア・サービス「Tycoon Group」について伝えた。Tycoon GroupはMicrosoftの2FAバイパスやCloudflareを利用したアンチbot機能など、高度なフィッシング技術を低価格で提供している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

最新の研究でLLMがWebサイトを自動的にハッキングできることが明らかになった。自律的なWebサイトハッキングの可能性が実証され、防御と攻撃のバランスに影響を与える可能性がある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは「AI Cyber Defense Initiative」の立ち上げを発表した。同社はこの取り組みをサイバーセキュリティのバランスを攻撃側から防御側へと傾ける大きなチャンスに位置付けている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ISC2とIBMがサイバーセキュリティスペシャリスト・プロフェッショナル認定コースを開始した。4カ月間の初級レベルトレーニングコースを提供し、サイバーセキュリティのキャリア構築を目指す人に教育を提供する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FortinetはFortiOSのセキュリティ脆弱性CVE-2024-21762を公表した。この脆弱性はsslvpndに存在し、CVSS v3で緊急度「Critical」スコア9.6と評価された。対象製品は幅広いバージョンに及び、未承認コード実行のリスクがある。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

FortinetはExcelファイルを通じて情報窃取型マルウェアを配布する新たな手口を発表した。この攻撃はExcelファイル内のVBAマクロから始まり、最終的にWebブラウザのデータまでを窃取する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

CYFIRMAはAPAC地域における脅威ランドスケープレポートを公開した。地政学的緊張の高まりに伴いサイバー脅威が増加していることが示されており、日本が攻撃者にとって魅力的な標的であることも分かっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Cloudflareは2023年11月に検出した脅威アクターに関する調査結果を報告した。脅威アクターは2023年9月に発生したOktaへの侵害で窃取されたアクセストークンとサービスアカウントの認証情報を使用してサーバに不正アクセスした。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

GMOインターネットグループはサイバー攻撃防御や分析を実施する「GMOイエラエSOC 用賀」の開設を発表した。エンジニア常駐の「第一SOC」と緊急対応の「第二SOC」で構成され、セキュリティの研究開発や情報発信も担う。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

日本プルーフポイントは日経225企業が「なりすましメール詐欺」対策で欧米に遅れていると報告した。DMARC認証の国内外企業における利用状況の調査に基づいており、日本企業の安全性対策に重要な課題を示唆している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

AppleがAirDropの脆弱性を2019年から認識していた可能性があることが分かった。最近、中国当局がAirDropを利用して地下鉄利用者を特定したとされる事案がプライバシーの懸念を引き起こしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OffSecは2024年に注意すべき5つのサイバーセキュリティ脅威を発表した。どのような対策を講じればいいのかもまとめられている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

TeamT5はAPACのAPT攻撃に関する分析を実施し、39カ国での411件の作戦、60の敵対グループ、210のマルウェアとハッキングツールについて報告した。APACにおいて日本が脅威者の主な標的になっていることが示されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

クラウドストライクは中小企業が取るべき5つのセキュリティ対策を伝えた。中小企業は時代遅れのソフトウェア、弱いパスワードポリシー、暗号化の非活用、従業員のセキュリティ意識の低さにより攻撃者の標的になりやすい。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

QNAP SystemsはQTS 5.1.x、QuTS hero h5.1.x、QuMagie 2.2.x、Video Station 5.7.xなどの自社製品について脆弱性を発表した。修正版がリリースされており、適用が推奨される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

curlの開発者であるダニエル・ステンバーグ氏は現状、LLMの利用が脆弱性の発見に役立っていないどころかむしろ悪影響を及ぼしていると懸念を示した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

1Passwordはパスキーの使用をパブリックβ版で公開した。新しい1Password Individualアカウントで利用でき、既存アカウントは2024年からの提供が予定されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

カスペルスキーは2023年のサイバーセキュリティに関する年次統計レポートを発表した。2023年1〜10月までの10カ月間で検知した悪意あるファイルの件数は2022年から3%増加し、1日当たり41万1000件だった。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ソフォスによると、サイバー攻撃者はChatGPTをはじめとした生成AIを悪用して高度かつ大規模な詐欺を実行できる可能性があるという。同社は一方で多くのサイバー攻撃者がAIに懐疑的であることを示す調査も公開した。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Offensive Securityは、セキュリティ専門家向けに設計されたKali Linuxの最新版「Kali Linux 2023.4」を公開した。AWSとAzureのマーケットプレースに向けた「Kali Linux AMD64」と「Kali Linux ARM64」を発表している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

シスコとネットワンは大阪急性期・総合医療センターがNDRソリューション「Cisco Secure Network Analytics」を導入したと発表した。同センターは2022年10月にランサムウェア被害に遭っている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはAIを活用したサイバーセキュリティ対策の取り組みを拡大させると発表し、「Microsoft Security Copilot」や「Unified Security Operations Platform」について新たな発表を行った。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

ラックは千葉銀行に不正取引検知ソリューション「AIゼロフラウド」を提供することで合意した。2024年から運用を開始する。高齢者に対する特殊詐欺や口座の不正利用を検出するこのソリューションは金融犯罪への効果的な対策となるだろうか。

後藤大地, 有限会社オングス

CISAはJuniper Junos OSの5つの脆弱性を新たに脆弱性カタログに追加した。これらはリモートからのコード実行が可能で、CVSSスコア値9.8で「緊急」に分析される。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Tenableは日本の組織の多くがセキュリティ防御を予防的な対策によって強化できると考えていると伝えた。しかし実態は重大なインシデントへの対応に注力しており、事前防御態勢は十分ではないことが明らかになっている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

MicrosoftはAuthenticatorに異常なMFAリクエストの通知を抑制する新機能を追加した。これによりMFA疲労攻撃によるユーザーの誤操作リスクが低減されるものとみられる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Horizon3.aiはCisco IOS XEの脆弱性CVE-2023-20273が悪用可能であることを示す概念実証を公開した。これを利用すれば特権レベル15のユーザーを簡単に作成し、デバイスの制御権を奪うことができる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

東京エレクトロンデバイスはWizとの販売代理店契約を通じて統合クラウドセキュリティプラットフォーム「Wiz CNAPP」の販売を開始した。クラウド環境のセキュリティリスクを把握し改善策を講じるための包括的なソリューションを提供する。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

VMware vCenter Serverに境界外書き込みおよび情報漏えいの脆弱性が見つかった。1つはCVSS 9.8で深刻度「緊急」(Critical)に分類されている。主力スイートの中心的製品であることから迅速なアップデートの適用が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NSAはOSSのセキュリティ強化を目的としたガイダンスを公開した。ICS/OT領域のセキュリティ保護を目的とし、OSSの開発や保守、パッチ管理などのベストプラクティスと推奨事項を提供している。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

OktaはCustomer Identity Cloudにおけるパスワードレス認証の新たな手法として「パスキー」のサポートを発表した。その他の新機能も発表されている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Googleは2024年2月から大量メール送信者に送信ドメイン認証を義務付けると発表した。スパムメールの抑制とユーザーのセキュリティ向上の取り組みとしている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

SCSKはサイバーセキュリティ対策強化を目的とした新子会社「SCSKセキュリティ」を設立する。プロダクト事業とサービス事業の2軸でサービスを展開し、2030年までに1000億円の事業規模を目指す。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

NISCは中国関連のサイバー攻撃グループ「BlackTech」に関して注意を喚起するリリースを発表した。このグループは東アジアと米国を標的に情報窃取攻撃を実行しており、対策の提案も含めて詳細が公表された。

後藤大地, 有限会社オングス

Trend Microは「Apex One」と「Worry-Free Business Security」に深刻度「緊急」の脆弱性が存在すると発表した。既に悪用も確認されており、該当する製品を使っているユーザーは迅速な対応が求められる。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

フォーティネットジャパンはゼロトラストに関するグローバル調査結果「2023年ゼロトラストに関する現状レポート」を発表した。ハイブリッドクラウドにおけるゼロトラストセキュリティの構築に課題があるようだ。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Microsoftは近い将来、WindowsでTLS 1.0とTLS 1.1を無効すると再度通知した。これらはセキュリティリスクがあるとされており、標準化団体や規制機関が数年間にわたって非推奨または禁止を呼びかけている。

後藤大地, 有限会社オングス
セキュリティニュースアラート:

Offensive Securityは「Kali Linux 2023.3」のリリースを発表した。インフラストラクチャの再設計と新しいセキュリティツールの追加が実施されている。強力なペネトレーションテストツールであり、適切な使用が必要とされている。

後藤大地, 有限会社オングス

Googleはセキュリティキーファームウェア「OpenSK」の一部として、量子耐性FIDO2セキュリティキーの新しい実装を公開した。このハイブリッド署名スキーマは従来のサイバー攻撃と量子コンピュータによるサイバー攻撃への耐性を兼ね備えている。

後藤大地, 有限会社オングス

NECネッツエスアイはTXOne Networks Japan、テリロジーと連携して、産業セキュリティ運用サービスを強化、新たにOT/IoT領域でもサービスを提供する。

後藤大地, 有限会社オングス

Kaspersky Labは2015〜2022年にかけてマルウェア・アズ・ア・サービス(MaaS)で使われたマルウェアの調査や分析結果を発表した。ランサムウェアをはじめとしたマルウェアの値段やサービスの詳細が明らかになった。

後藤大地, 有限会社オングス

Fortinetのネットワークアクセス制御ソリューション「FortiNAC」に深刻度「緊急」の脆弱性が見つかった。回避策などは提供されていないため、急ぎアップデートを適用してほしい。

後藤大地, 有限会社オングス

Microsoftは2023年6月13日に「Windows 10, version 21H2」のサポートを終了した。新しいバージョンのWindows 10やWindows 11へのアップグレードが推奨されている。

後藤大地, 有限会社オングス

Splunkの調査では、日本がオブザーバビリティの分野で遅れが目立つこと、高いオブザーバビリティを持つ組織がダウンタイムの解決や問題検出、修復時間の短縮などで優れた成果を挙げていることなどが判明した。

後藤大地, 有限会社オングス

GitLabのミュニティーエディションとエンタープライズエディションに「緊急」(Critical)の脆弱性が見つかった。CVSSv3.1のスコア値が「10.0」と最高値が付いているため迅速にアップデートを適用してほしい。

後藤大地, 有限会社オングス

Googleは2023年5月に新たにジェネリックトップレベルドメインを導入した。これに対してセキュリティ研究者が特に「.zip」と「.mov」に懸念を表明している。しかし、一部の専門家はその見解には否定的だ。まずどういった点が問題視されているのかを把握しておきたい。

後藤大地, 有限会社オングス

Microsoftは2023年6月13日のセキュリティアップデートを最後にWindows 10の複数バージョンがサービス終了になると再度通知した。最新のWindows 10へのアップデートまたはWindows 11へのアップグレードが推奨されている。

後藤大地, 有限会社オングス

Wing Securityが、SaaSアプリケーションの利用増加に伴い、シャドーITのリスクが高まっていると報告した。ただし、状況を把握し適切な対策を採ることでリスク軽減は可能だ。

後藤大地, 有限会社オングス

Googleは「V8 JavaScript」エンジンにおける重大な脆弱性を修正したGoogle Chromeのアップデートを公開した。該当するソフトウェアを使用している場合は直ちにアップデートを適用しよう。

後藤大地, 有限会社オングス

Microsoftから2023年4月の累積更新プログラムが配信され、多くの製品がセキュリティアップデートの対象になっている。深刻な脆弱性も修正されていることから、該当製品を使用している場合は迅速なアップデートを心掛けよう。

後藤大地, 有限会社オングス

「ChatGPT」は企業に効率化をもたらすが、機密情報の取り扱いには注意が必要だ。複数のセキュリティベンダーがChatGPTに機密情報や個人情報を入力すると、データ漏えいにつながるリスクがあると警鐘を鳴らしている。

後藤大地, 有限会社オングス

MicrosoftはOneNoteを悪用したサイバー攻撃の増加を受け、特定拡張子のファイル処理方法を変更すると発表した。2023年4月のバージョン2304から適用され、特定の拡張子のファイル実行をブロックする。

後藤大地, 有限会社オングス

QNAPのOSに脆弱性が見つかった。sudoでの特権昇格を可能にする脆弱性で、「QTS」「QuTS hero」「QuTScloud」「QVP」(QVR Proアプライアンス)が影響を受けるとされる。

後藤大地, 有限会社オングス

Microsoft Defenderが正当なリンクを不正リンクとして誤検出していることが報告された。原因はSafe Linksに追加された新機能だと指摘されている。該当する場合にはDZ534539を確認し状況を整理することが望まれる。

後藤大地, 有限会社オングス

大阪急性期・総合医療センターは2022年10月に発生したサイバーセキュリティインシデントに関する調査報告書を公開した。インシデント発生時の詳細なタイムラインに加え、システム停止の原因や再発防止策が記載されている。

後藤大地, 有限会社オングス

Twitterのソースコードの一部がGitHub.com経由で漏えいしたことが指摘された。Twitterが米国カリフォルニア州の裁判所に提出した書類がその事実を示しており、特定のユーザーがソースコードを公開した疑いがあることが分かった。

後藤大地, 有限会社オングス

GitHubはGitHub.comのGitオペレーションで使っているRSA SSHホスト鍵を急きょ交換した。この影響で多くの開発者が同サービスに接続できない状況を経験した。この背景についてGitHubが説明した。

後藤大地, 有限会社オングス

Bleeping ComputerはWindows 11のSnipping Toolに編集前の画像データが削除されずに残る脆弱性が存在すると伝えた。Google Pixelのスクリーンショット機能に見つかった「acropalypse」と同様の脆弱性とされている。

後藤大地, 有限会社オングス

Windows版のMicrosoft Outlookに深刻度が緊急の脆弱性が存在することが明らかになった。すでに悪用が確認されており注意が必要。該当する製品を使っている場合には直ちに対処することが望まれる。

後藤大地, 有限会社オングス

マクニカはEmotetの活動再開を受け、同社が取り扱っている製品でこれを検知できたかどうかを検証して結果を報告した。検証結果によると、一部の製品では、Emotetが用いる新たな攻撃手口に対応できず検知不可になることが分かった。

後藤大地, 有限会社オングス

CloudSEKはAIで生成されたYouTube動画でユーザーをだましてマルウェアに感染させる手口が増加していると伝えた。このサイバー攻撃は自動化されている可能性があり、YouTubeに常にこうしたリスクのある動画がアップロードされている。

後藤大地, 有限会社オングス

CofenseがEmotetの活動再開を伝えた。この3カ月間は休眠状態にあったが、2023年3月7日に活動の再開が観測された。請求書を模した悪意あるMicrosoft Officeファイルが使われており、注意が必要だ。予測稼働期間は現時点では不明だ。

後藤大地, 有限会社オングス

MicrosoftはMicrosoft 365インストーラーにアプリ版「Microsoft Defender」を同梱すると発表した。「Microsoft 365 Personal」と「Microsoft 365 Family」のサブスクリプションユーザーが対象になる。

後藤大地, 有限会社オングス

Microsoft EdgeのVPN機能である「Microsoft Edge Secure Network」の正式リリースが近づいているとのうわさだ。最近、安定版に同機能が搭載されたと複数のユーザーから報告があった。

後藤大地, 有限会社オングス

Microsoft OfficeのVBAマクロという攻撃手段を失ったサイバー攻撃者にとってVisual Studio Tools for Office(VSTO)が新しい攻撃ベクトルになる可能性が出てきた。この技術を悪用したベクトルはまだほとんどのセキュリティベンダーが検出できていない。

後藤大地, 有限会社オングス

Microsoftは「Windows 11, バージョン 21H2」から「Windows 11, バージョン 22H2」への強制的なアップデートプロセスを開始した。デバイスに互換性問題などが発生しない限り、順次アップデートが適用される。

後藤大地, 有限会社オングス

2023年1月25日にMicrosoft 365のサービスが数時間にわたって不具合を起こし、多くの企業に影響を与えた。Bleeping Computerは全世界における大規模障害の原因についてWANルーターのIPアドレス変更だと伝えた。

後藤大地, 有限会社オングス

Appleは「iPhone 5s」や「iPhone 6」といった既にサポートが終了している古いiPhoneの脆弱性が広く悪用されているとして緊急のアップデートを提供した。この脆弱性を悪用されると、任意のコードが実行される恐れがあり注意が必要だ。

後藤大地, 有限会社オングス

VulnCheckがSophos Firewallに関するセキュリティアップデートの適用状況を調査した。2022年9月に公開された深刻度「緊急」(Critical)の脆弱性に対して現在も修正されてないファイアウォールが4000以上発見されたという。

後藤大地, 有限会社オングス

セキュリティ研究者がMSIマザーボードにおけるUEFIセキュアブートの設定について調査し、好ましくない設定がデフォルトになるように変更されていると指摘した。多くのマザーボードモデルが対象となっており、セキュアブートが本来の目的通りに機能していない可能性がある。

後藤大地, 有限会社オングス

JSON Webトークンライブラリ「JsonWebToken」にリモートコード実行(RCE: Remote Code Execution)のセキュリティ脆弱性が存在すると明らかになった。2万を超えるプロジェクトが同ライブラリを使っていると推定され、影響範囲が広い。

後藤大地, 有限会社オングス

Kaspersky Labは脅威アクターBlueNoroffに関する動向を発表した。同社は、BlueNoroffが日本の金融機関やベンチャーキャピタルの名前をかたって攻撃する手口を使っていることから、日本企業が標的になっていると指摘している。

後藤大地, 有限会社オングス

Microsoftはこれまで発表してきた内容から実施手順を変更した。発表によれば、2023年2月14日のMicrosoft Edgeのアップデートに伴う形で、一部のバージョンのWindows 10におけるInternet Explorer 11の恒久無効化を実施するようだ。

後藤大地, 有限会社オングス

SucuriはWordPressのプラグインにマルウェアを隠す方法を発見したと伝えた。サイバー攻撃者は、セキュリティソフトウェアや研究者による検出を回避するためにさまざまな攻撃手法を開発しており、今回の方法も巧妙に検出を回避するものだったとされている。

後藤大地, 有限会社オングス

研究者がGoogle Pixelに簡単にロックスクリーンを回避できるバグが存在していることを発見した。Google Pixelは通常、指紋やPINコードなどでロックされているが、こうした機能を回避して簡単にロックを解除できることが明らかになった。

後藤大地, 有限会社オングス

VMwareのリモートサポートソリューション「VMware Workspace ONE Assist」にCVSSv3スコア9.8に該当する複数の脆弱性が見つかった。これらを悪用されると影響を受けたシステムの制御権を乗っ取られる可能性があるため注意してほしい。

後藤大地, 有限会社オングス

CISAは脆弱性を評価して修復作業に優先順位を付ける脆弱性管理手法「SSVC方法論」を公開した。リソース不足で脆弱性対処に手が回らないユーザーは同方法論を参考に脆弱性を優先順位付けしてほしい。

後藤大地, 有限会社オングス

Apache Tomcatにリクエストスマグリング攻撃を受ける可能性のある脆弱性が見つかった。該当ソフトウェアを使用している場合、問題修正済みのバージョンにアップデートすることが推奨されている。

後藤大地, 有限会社オングス

Mandiantは「mWISE Conference」を開催した。サイバーセキュリティに関する組織やユーザーが広く参加するカンファレンスだ。同カンファレンスの基調講演ではMandiantのCEOであるケビン・マンディア氏がGoogleの買収に合意した理由を明らかにした。

後藤大地, 有限会社オングス

Aqua Securityのセキュリティ研究者がプライベートなnpmパッケージの存在の有無を確認する方法を発見した。この事象は既にGitHubに報告されているが、GitHubはアーキテクチャの制約によってこの手の攻撃を回避することはできないと回答している。

後藤大地, 有限会社オングス
基本認証から先進認証へ:

Microsoftはこの3年間、Microsoft Exchange Onlineにおけるベーシック認証のサポート廃止をアナウンスし、よりモダンな認証方式への移行を促してきた。その期限が来月1日に迫る。いまもベーシック認証を使っている場合は早急に切り替えてほしい。

後藤大地, 有限会社オングス

CISAとACSCは共同で、2021年に猛威を振るったマルウェアリストを公表した。上位にランクインするマルウェアは長期にわたって活動を継続しており、全世界をリスクにさらしているため、CISAらが推奨する緩和策を適用してほしい。

後藤大地, 有限会社オングス

2022年7月21日(現地時間)、「Microsoft Teams」や「Microsoft 365」をはじめ、Microsoftの各種サービスが利用できなくなるインシデントが発生した。Bleeping Computerによれば、この原因はMicrosoftのエンタープライズ構成サービスにあったようだ。

後藤大地, 有限会社オングス
脅威トレンドは「脅迫」に移行している:

Cloudflareは2022年第2四半期における分散型サービス妨害(DDoS)攻撃の傾向データを公開した。2022年6月には、Webプロパティやネットワークの破壊と引き換えに金銭を要求する「身代金DDoS攻撃」が過去最高数となった。

後藤大地, 有限会社オングス

NISTはポスト量子暗号アルゴリズムの最初の4候補を発表した。将来、量子コンピュータを悪用したサイバー攻撃が発生した場合、多くの公開鍵暗号システムが突破される可能性があり、現在主流の暗号化アルゴリズムに代わる次世代の暗号化として注目が集まっている。

後藤大地, 有限会社オングス

CISAは、2022年6月のMicrosoft累積更新プログラムで修正された脆弱性がアクティブにサイバー攻撃に利用されているとし、「既知の悪用された脆弱性カタログ」に追加した。同脆弱性についてはアップデート適用時に注意点があるため併せて確認が必要だ。

後藤大地, 有限会社オングス

CISAとCGCYBERはVMware HorizonおよびUnified Access Gateway(UAG)に関するセキュリティアドバイザリーを公開した。これによると複数の脅威アクターが、Apache Log4jの脆弱性である通称「Log4Shell」を利用してこれらのVMware製品にサイバー攻撃を仕掛けている。

後藤大地, 有限会社オングス

VMware製品に複数の脆弱性が見つかった。既にサイバー攻撃に悪用されているものとは別の脆弱性であることに加え、CVSSv3スコア9.8に該当する脆弱性もあるため迅速に対処してほしい。

後藤大地, 有限会社オングス

QNAP製のNASを使用している場合、アップデートが提供されるまではAFPの無効化を検討した方がよさそうだ。先日修正されたNetatalkの脆弱性の影響を受けることが確認されており、現在QNAPが修正に取り組んでいる。

後藤大地, 有限会社オングス

Linuxカーネルに特権昇格の脆弱性が存在することが明らかになった。この脆弱性は「Dirty Pipe」と呼ばれており、2016年に発見された類似する脆弱性よりも悪用が簡単だと言われている。確認とアップデートの実施が推奨される。

後藤大地, 有限会社オングス

Linuxのコンテナをエスケープできる脆弱性が発見された。正しくセキュリティ機能を適用していればエスケープを回避できるが、条件を満たす場合はエスケープやユーザーの特権昇格が可能になるという。

後藤大地, 有限会社オングス

CMS「Drupal」に2つの脆弱性が見つかった。深刻度は「警告」(Moderately critital)に分類されており、情報窃取やデータ改ざんの危険性がある。Drupalセキュリティチームのセキュリティアドバイザリを確認してほしい。

後藤大地, 有限会社オングス

CISAはサイバー攻撃によく利用される既知の脆弱性15個を発表した。これらの中にはMicrosoftやAppleの製品が挙がる他、ルーターなども対象に含まれている。該当製品を使用しているかどうかを確認するとともに、迅速にアップデートすることが望まれる。

後藤大地, 有限会社オングス

Firefox 97とFirefox ESR 91.6が公開された。複数の脆弱(ぜいじゃく)性が修正されており、幾つかは深刻度が「重要」(High)に分類される。Firefoxを使用している場合には最新版にアップデートすることが望まれる。

後藤大地, 有限会社オングス

Sambaチームは3つの脆弱性を修正した「Samba」の最新版を公開した。脆弱性のうち1つは深刻度が「緊急」(Critical)に分類されており注意が必要だ。内容を確認するとともに迅速にアップデートを適用してほしい。

後藤大地, 有限会社オングス

Microsoftは、Windows Updateへの接続時間がアップデート成功率に関連するという調査結果を発表した。Windows Updateへの連続接続時間が最低限に達していないPCではアップデートの成功率が極めて低いことが明らかになった。

後藤大地, 有限会社オングス

F-Secureが8万人以上を対象とした大規模なフィッシング詐欺調査を実施した。調査から、IT部門やDevOps部門の従業員は、他の部門の人と比べてフィッシング詐欺対策に高い意識を持っているにもかかわらず、他の部門の人よりもフィッシング詐欺メールのリンクをクリックしがちであることが明らかになった。

後藤大地, 有限会社オングス

VMware Horizons Connection Serverを標的としたサイバー攻撃の報告が相次いでいる。Log4jの脆弱性、通称「Log4Shell」を利用してWebシェルをインストールする手法で、侵入を受けた場合にはサーバの制御権が乗っ取られる危険性があることから注意が必要だ。

後藤大地, 有限会社オングス

2021年末から活動が再度活発化したEmotetスパムキャンペーンは、これまでにはないIPアドレスの使い方でセキュリティソフトウェアによる検出を回避するよう改良されている。このキャンペーンのオペレーターが検出回避の技術革新に取り組み続けている証拠だろうと指摘されている。

後藤大地, 有限会社オングス
MySQLやOracle DBも対象に:

Oracleから2022年1月のクリティカルパッチアップデートの提供が始まった。今回のアップデートは497個の脆弱性が修正対象。該当製品を使用している場合には迅速にアップデートしてほしい。

後藤大地, 有限会社オングス

述べ8万4000を超えるWebサイトで利用されているWordPressプラグインに乗っ取りの脆弱性が存在することが明らかになった。攻撃が成功するには管理者の操作が必要になるためハードルは高いと見られているが、成功した場合にはサイトの乗っ取りが可能であることから注意が必要だ。

後藤大地, 有限会社オングス

Microsoftは2022年1月の累積更新プログラムを配信した。今回のアップデートでも深刻度が「緊急」(Critical)および「重要」(Important)に分類される複数の脆弱性に対処する。該当プロダクトを確認し、使用している場合には迅速にアップデートを適用したい。

後藤大地, 有限会社オングス

Log4jの脆弱性、通称「Log4Shell」を利用したサイバー攻撃は今後さらに拡大が懸念されている。この問題は短期に収束するめどが見えておらず、今後長期にわたりサイバー攻撃で使われる危険性が指摘されている。

後藤大地, 有限会社オングス

セキュリティ専門家がmacOSのセキュリティ機能「GateKeeper」を回避するとされる脆弱性CVE-2021-30853の分析結果を公開した。macOSのファイル検疫や公証チェックを回避することにも利用できたことが指摘されている。

後藤大地, 有限会社オングス

WordPressのSEO対策プラグイン「All In One SEO Plugin」に2つの脆弱性が見つかった。深刻度は一つが「緊急」、もう一つが「重要」に分類される。該当プラグインを使用している場合には直ちにアップデートを適用することが望まれる。

後藤大地, 有限会社オングス

Apache Log4jを巡る一連の脆弱性問題で、新たな脆弱性が発見された。Apacheはこれを受けて3つ目のセキュリティパッチを公開した。すでにアップデートをした場合も、現在のバージョンを確認するとともに対策に取り組んでおきたい。

後藤大地, 有限会社オングス

CybereasonはLog4jに関するゼロデイ脆弱性(CVE-2021-44228)、通称「Log4Shell」の影響を回避するOSSを公開した。Log4jをアップデートできない場合には有効な回避策の1つになり得るため検討材料に加えておきたい。

後藤大地, 有限会社オングス

Apache Log4jに任意コード実行の脆弱性が明らかになった。利用されているJavaシステムが多いことから影響範囲の広さが懸念されている。現状ではまだ不明点が多いが、すでに脆弱性を狙ったハッキングが確認されており、継続的な情報収集と対応が求められる。

後藤大地, 有限会社オングス

Check Point Software Technologiesは、バンキング型トロイの木馬「Trickbot」を経由して「Emotet」が感染拡大していると報じた。Trickbotは、同社が2021年9月に発表したマルウェアランキングで1位を獲得しており、サイバー攻撃者によく利用されているため注意が必要だ。

後藤大地, 有限会社オングス

2021年1月に大規模なオペレーションでテイクダウンされたマルウェア「Emotet」が復活し、新たな手法による感染拡大が観測された。偽のAdobeアプリケーションをインストールさせる巧妙な手段を採るため注意してほしい。

後藤大地, 有限会社オングス

VMware vCenter ServerとVMware Cloud Foundationに脆弱性が発見された。そのうち一つは深刻度が重要(Important)に分類される。該当製品を使用している場合は、迅速にアップデートを適用してほしい。

後藤大地, 有限会社オングス

VMware Tanzu Application Service for VMsに脆弱性が発見されており、米コンピュータ緊急事態対策チームが情報の確認とアップデートの実施を呼びかけている。

後藤大地, 有限会社オングス

Google Chromeに複数の脆弱性が発見された。Google Chromeを再起動するなどしてアップデートを適用してほしい。脆弱性の中には影響を受けたシステムの制御権が乗っ取られる危険性があるものも含まれるため注意が必要だ。

後藤大地, 有限会社オングス

クラウド型セキュリティサービスを提供するFugueは、自社サービスにKubenetesのセキュリティチェック機能を追加した。開発ライフサイクルで一貫したポリシー適用をサポートし、エンジニアの負担低減を目指す。

後藤大地, 有限会社オングス

Facebookが約5時間半に渡ってアクセス不能に陥った。CDN大手のCloudflareがこの事件の成り行きをBGPデータから分析し、サービス停止の様子を詳細に伝えている。

後藤大地, 有限会社オングス

Microsoft Windowsにリモートコード実行の脆弱性が存在することが明らかになった。深刻度は「重要」と評価されているが、執筆時点では修正プログラムが提供されていないが、この脆弱性を突くOfficeドキュメントが出回り、標的型攻撃に使われているため、警戒が必要だ。

後藤大地, 有限会社オングス
日本企業も人ごとではない?:

米国では、祝日や祝日のある週の週末など防御が手薄になる期間を狙ったサイバー攻撃が増加傾向にある。FBIとCISAはこれを受けて共同のセキュリティアドバイザリを発行し、短期的/中長期的な対策を打ち出した。

後藤大地, 有限会社オングス

US-CERTは「バッドプラクティス」(セキュリティリスクの高い悪しき慣行)のリストに「単一要素認証」を追加した。特に重要インフラストラクチャや国家基幹機能サービスでの単一要素認証のみの利用は推奨できないとしている。

後藤大地, 有限会社オングス

Ciscoは、複数の製品に関するセキュリティドバイザリを発行した。今回発表された脆弱性の中には深刻度が緊急(Critical)に分類されるものもあるため注意が必要だ。必要に応じてアップデートを適用してほしい。

後藤大地, 有限会社オングス

NSAとCISAが、Kubernetes環境のセキュリティ脅威と対策をまとめたガイダンス「Kubernetes Hardening Guidance」を共同で発表した。コンテナ化したアプリケーションの管理やデプロイの自動化にKubernetesを利用している場合はガイダンスに目を通しておく必要がある。

後藤大地, 有限会社オングス

脅威アクターからの不正侵入を認めた米通信大手のT-Mobileから追加情報が発表された。データ漏えいに加え、流出したデータに個人情報が含まれていたことも認めている。今後影響を受けるユーザーの範囲が拡大する可能性があり、動向に注目が集まる。

後藤大地, 有限会社オングス
「水カッパ」の怪:

明確に日本を標的にしたマルバタイジングキャンペーンが発見された。今回のキャンペーンを仕掛けた「Water Kappa」と呼ばれる脅威アクターは、正規のWebサイトをコピーした偽のWebサイトを利用しており、一見すると気が付かない可能性がある。

後藤大地, 有限会社オングス

アップデートしていない「Microsoft Exchange Server」を運用しているなら注意が必要だ。Exchange Serverの脆弱性に関する新情報が公開されたことでサイバー攻撃者の動きが活発化している。日本にも該当したExchange Serverがあるため、迅速にアップデートしてほしい。

後藤大地, 有限会社オングス

テレワークの普及によって、無料Wi-Fiや外部の会議室経由でインターネットに接続する機会が増えている。これらのネットワークは必ずしも安全に設定されているとは限らず、サイバー犯罪者が仕掛けたものである可能性もある。これらを利用する際のベストプラクティスとは。

後藤大地, 有限会社オングス

Malwarebytesの研究者が既知の脆弱性とソーシャルエンジニアリングを併用した攻撃手法を発見した。この攻撃は、テンプレートインジェクション手法を利用しているが、サポート終了が迫る「Internet Explorer」の脆弱性を利用している点が珍しい。

後藤大地, 有限会社オングス

多くのIPカメラベンダーにソフトウェアを提供するUDP TechnologyのIPカメラファームウェアに複数の脆弱性が見つかった。範囲は明らかになっていないが、多くのデバイスが影響を受けるものとみられる。推奨された緩和策の実施を急いでほしい。

後藤大地, 有限会社オングス

国際的なスポーツイベントはサイバー犯罪者にとって格好のイベントだ。すでに日本のユーザーを標的としたワイパー型マルウェアが確認された。期間中にはこれをテーマにしたサイバー攻撃が増加する見込みのためセキュリティ対策の強化が急がれる。

後藤大地, 有限会社オングス

Google Chromeに脆弱性が発見された。今回発見された脆弱性の深刻度は「重要」とされており、最も深刻な「緊急」よりは低い扱いだが、すでにサイバー攻撃に使われていることが確認されているため、対策を急いでほしい。

後藤大地, 有限会社オングス

パスワードレス認証システム「Windows Hello」に、USBを利用して認証を突破できる脆弱性が見つかった。現在、多くの企業が生体認証を採用した認証基盤の構築に注力しているが、その危険性についても十分に認識しておくべきだろう。

後藤大地, 有限会社オングス

129モデルのDell PCに脆弱性が存在することが明らかになった。BIOSConnectというBIOSレベルのベンダーアップデートツールの脆弱性で、BIOSレベルで任意コードが実行される危険性がある。アップデートの提供が始まったことから、迅速に適用することが望まれる。

後藤大地, 有限会社オングス

Bashで開発されたランサムウェアが発見された。Red HatやDebianをベースとしたLinuxディストリビューションが標的だ。攻撃に必要なツールがなければ自分でインストールし、自身を隠蔽し、Telegram API経由でサイバー攻撃者と通信をして、OpenSSLでファイルを暗号化する。

後藤大地, 有限会社オングス

Tenableのセキュリティ研究者は、Microsoft Teamsにメッセージやファイル窃取などの可能性がある脆弱性が存在したことを公表した。現在、問題は解消済みだが、脆弱性の内容はいろいろな意味で深刻なものだった。

後藤大地, 有限会社オングス

米国をはじめ、オーストラリアやカナダなどで牛肉の生産などを手掛ける国際企業であるJBS Foodsがサイバー攻撃を受け、工場の操業を一時停止するなど影響が出た。FBIは一連の攻撃がランサムウェアによるものだと特定している。

後藤大地, 有限会社オングス

PDFドキュメントには不正変更を防止する認証機能が用意されているが、この認証機能を攻撃する方法が発見された。認証された文書であるにもかかわらず可視コンテンツを変更することができるという。26のアプリケーションで検証され、攻撃に対して安全だったのは2つだけだったと報告されている。

後藤大地, 有限会社オングス

サイバー犯罪者はマルウェアを利用するなどして企業やユーザーから機密情報を窃取する。こうしたデータはダークウェブ犯罪市場と呼ばれる取引所で売買される。こうした取引所はいくつも存在するとされている。中でも「Hydra」と呼ばれるロシアを拠点とするダークウェブ犯罪市場が登場以来急激な成長を続けているという。その理由は他の市場とは異なる運営方針にあるようだ。

後藤大地, 有限会社オングス
「監視ツールで守られていると思っていたら、攻撃条件がそろっていました」:

人気の高いセキュリティツールであるNagiosに非常に強力なアップストリーム攻撃が可能な複数の脆弱性が存在していたことが明らかになった。サードパーティー製のテクノロジーハブへの攻撃にも注意が必要になりそうだ。

後藤大地, 有限会社オングス

2021年5月20日(現地時間)に米コンピュータ緊急事態対策チームがCisco製品のセキュリティ脆弱性に関して注意喚起を行った。この前後にも複数のセキュリティアドバイザリが発行されているため、見落としがないか確認してほしい。

後藤大地, 有限会社オングス

WordPressのプラグイン「WP Statistics」で、認証されていないユーザーアカウントデータなどの機密情報を窃取できる脆弱性が存在することが明らかになった。該当するプラグインを使っている場合には迅速にアップデートを適用してほしい。

後藤大地, 有限会社オングス

「Bizarro」と呼ばれるバンキング型トロイの木馬が攻撃対象の拡大を続けているようだ。もともとブラジルで発見されたものだったが、現在は欧州や南米の各国を標的に、認証情報の窃取が観測されている。

後藤大地, ITmedia
マニアックなテクニックを駆使:

2019年、2020年に続き、またAutoHotkeyを悪用したサイバー攻撃キャンペーンが確認された。レアなテクニックも使われており、セキュリティ機能を回避するために巧妙な改善が繰り返されている。

後藤大地, 有限会社オングス

一般的な通信プロコトルに脆弱性が発見されると、影響範囲の大きさから対策を急ぐものと考えがちだが、ある調査によると、「まさか」と思うような脆弱性を放置する企業もあるようだ。リスクの高いプロトコルとリスクの割合が明らかになった。

後藤大地, 有限会社オングス

メール転送エージェントEximに21個の緊急の脆弱性が発見された。遠隔から制御権を乗っ取ることが可能とされている。該当するソフトウェアを使用している場合には可能な限り迅速にアップデートが望まれる。

後藤大地, 有限会社オングス

DellのPCに特権昇格の脆弱性が存在することが研究者らによって指摘された。影響を受けるユーザーは数百万人にのぼると見られる。一般ユーザーが特権昇格できるとされており、今後悪用が進む可能性があるため、アップデートの適用を急いでほしい。

後藤大地, 有限会社オングス

ドイツの研究者らの報告によると、AirDropに2つの脆弱(ぜいじゃく)性があり、利用者の電話番号や電子メールアドレスが窃取される危険性があるという。問題は2019年にはすでにAppleへ報告されているがまだ対処されていないという。回避策とともに紹介する。

後藤大地, 有限会社オングス

VPNアプライアンスの脆弱性を突き、リスクある「SolarWinds Orion」サーバに侵入してWebシェル「Supernova」を仕込む――。直近で実際に発生した実際の持続的標的型攻撃について、対応にあたったCISAがレポートをまとめた。どのように侵入され攻撃されたのかが簡潔にまとまっている。

後藤大地, 有限会社オングス

CISAがPulse Connect Secureの脆弱性を利用した攻撃に関する注意喚起を発表した。侵入を許した場合、Webシェルを仕込まれている可能性がある。場合によってはかなりの数のアカウントのパスワードリセットと、システム全体のチェックと対処が必要になる。

後藤大地, 有限会社オングス
「赤、パンツ、木、フォー!」なら覚えられる?:

英国立サイバーセキュリティーセンターの調査によって、英国人の15%がパスワードにペットの名前を使っていることが明らかになった。パスワードに「password」を使う割合は6%だった。こうした状況に対し、英国立サイバーセキュリティーセンターは安全なパスワード生成方法を提案している。

後藤大地, 有限会社オングス

 コロナ禍の巣ごもり需要でさまざまなモノの「売れ筋」が大きく変わった。サイバー犯罪者もトレンドに合わせて攻撃に使用するドメインを物色しているようだ。だが、その行動を分析してみるとニーズ分析がやや遅かった可能性が見えてきた。

後藤大地, 有限会社オングス

macOSのメールアプリケーションにゼロクリックのセキュリティ脆弱性が存在していた。この脆弱性自体は2020年7月のアップデートで修正されているが、修正が適用される前のメールアプリケーションは細工された2つのzipファイルを添付したメールを受信するだけで個人情報が漏えいするリスクがあったようだ。

後藤大地, 有限会社オングス

Googleの脅威分析チームが、北朝鮮政府に支援されているとみられるサイバー犯罪者が偽のセキュリティ企業をでっち上げたようだと発表した。セキュリティ研究者をだますための偽のサイトだとGoogleは分析している。

後藤大地, 有限会社オングス

2019年に「A41APT」という日本の製造業を標的とした持続的標的型攻撃が観測されるようになった。このサイバー攻撃は現在でも続いているようだ。しかも、ただ単に継続しているのではなく、より巧妙に、よりステルス性を高めていることが明らかになった。このサイバー攻撃は今後さらにステルス性を高めて継続する可能性も指摘されており注意が必要だ。すでに感染している可能性も含めて対応しておくことが望まれる。

後藤大地, 有限会社オングス

WordPressで人気の高いテーマの脆弱性がサイバー攻撃に使われていることが発見された。この脆弱性はセキュリティパッチが提供されていないテーマのものだ。このテーマを利用したWebサイトはインターネット上に10万ほど存在すると推測される。

後藤大地, 有限会社オングス

ソフトウェアを常に最新の状態に保っていてもゼロデイの脆弱性を狙ったサイバー攻撃は防御し切れない。2020年は少なくとも1年間で11のゼロデイ脆弱性がサイバー攻撃者に使われたことが明らかになった。複数のゼロデイ脆弱性を組み合わせた攻撃も見つかっているという。

後藤大地, 有限会社オングス
なぞなぞではありません:

圧縮されたPDFファイルのように見えるが、実際にはIconファイルであり、さらにそこに拡張データとしてRARデータが含まれているという奇妙な添付ファイルがサイバー攻撃に使われていることが発見された。この奇妙なファイルが使われる理由は。

後藤大地, 有限会社オングス

Kaspersky Labが広告ブロッカーアプリに偽装したマルウェアによる攻撃キャンペーンを発見した。一見すると人気のある広告ブロッカーのように見えるが、実行するとシステムのDNSサーバ設定が変更され、仮想通貨のマイニングに使われてしまうようだ。

後藤大地, 有限会社オングス

マルウェアやアドウェアに注意を払うユーザーであれば、ある程度は悪意あるソフトウェアを避ける行動を取れる。だが、サイバー犯罪者はSEOを利用した巧妙なマルウェア配布方法を発見したようだ。訓練されたユーザーが簡単にだまされることが明らかになった。

後藤大地, 有限会社オングス

Internet Explorerにゼロデイのセキュリティ脆弱性が発見された。今後のサポート終了が見込まれることから世界的にはシェアが2%を切るだが、日本のデスクトップ向けWebブラウザにおいてはシェア4位を維持する。

後藤大地, 有限会社オングス

Microsoftの分析によってサイバー攻撃にWebシェルが使われる件数が増加していることが分かった。Webシェルはこれまでもサイバー攻撃者に人気の高い攻撃方法だったが、この半年間で使用件数が加速的に増えているようだ。WebシェルはWebアプリケーションの脆弱性を突く形で設置されることが多い。アップデートを適用していないサーバを運用している場合には注意が必要だ。

後藤大地, 有限会社オングス
認証なしでリモートから攻撃も:

2020年はサイバー攻撃の標的がインフラストラクチャサービスへシフトした年でもあったようだ。Clarotyは年に2回公開するレポートの最新版において、こうしたサイバー犯罪の動向を報告するとともに、産業用制御システムやOTシステムを標的としたサイバー攻撃が増加していることを指摘した。

後藤大地, 有限会社オングス

サイバー犯罪者はマルウェアを仕込んだWebブラウザエクステンションが検出を回避できるようにする新しい通信方法を見つけていたようだ。分析要求で使われるHTTPを、ヘッダに情報を仕込むことでコマンド&コントロールサーバとの通信を正規のものであるように見せかけていたという。Avast Softwareはこれは新しい手法だと分析している。

後藤大地, 有限会社オングス

収束の気配が見えないSolarWinds問題。新たにリモートからのコード実行や機密情報の窃取などが可能になる3つの脆弱性が見つかったとの報告が出た。すでに修正版やパッチが公開されているので対応を急いでほしい。

後藤大地, 有限会社オングス

暗号化ライブラリ「Libgcrypt」に緊急リリースがあった。公開されたばかりのLibgcrypt 1.9.0にセキュリティ脆弱性が発見されたためだ。深刻度の評価値はまだ公開されていないが、脆弱性の種類と攻撃の容易さを考慮すると、深刻度は高い値になる可能性が高い。

後藤大地, 有限会社オングス

AppleはiOS 14で同社のメッセージングアプリであるiMessageのリファクタリングを実施し「高いセキュリティを実現した」という評価を得た。Google Project Zeroの研究者が、新しく導入されたセキュリティ機能を分析し、「下位互換性の必要性を考えると、おそらく可能な限り最高なものに極めて近い」という称賛に近い評価を与えている。

後藤大地, 有限会社オングス

sudoにヒープバッファオーバーフローの脆弱性が存在することが明らかになった。攻撃者はユーザーのパスワードを知らなくても特権昇格できるとされる。sudoはmacOSやLinux、UNIX系OSでプリインストールされるコマンドとして広く利用されており、影響範囲が大きい。

後藤大地, 有限会社オングス

ユーザートラッキングはCookieだけの問題ではない。Cookie以外の機能を使ってユーザーをトラッキングする技術はSupercookie(スーパークッキー)と呼ばれるが、Firefoxはプライバシー保護を目的にSupercookieへの対策を強化する実装を打ち出した。

後藤大地, 有限会社オングス

Linuxサーバを標的とした「DreamBus」と呼ばれるマルウェアおよびそのマルウェアで構成されるbotネットについてZscalerが注意喚起を発信した。現段階でセキュリティ製品の多くがDreamBusモジュールを検出できていないという。

後藤大地, 有限会社オングス
どれか1つミスがあれば攻撃可能?:

Linuxベースのサーバやデバイスを侵害し、botネットを構築する新しい攻撃キャンペーンおよびマルウェア「FreakOut」が発見された。複数のソフトウェアの脆弱性を利用しており、どれか一つでも該当すれば侵害を受ける可能性がある。

後藤大地, 有限会社オングス

クラウドサービスへのサイバー攻撃の成功事例が続いている。CISAによれば多要素認証を有効したアカウントへのサインインが成功しているという。

後藤大地, 有限会社オングス

セキュリティ企業の調査によって、VPN利用者の増加が数字としても明らかになった。だが、同時に見えてきたのが「過半数が導入を見送る」とする意見だ。その背景には切実な理由があるようだ。

後藤大地, 有限会社オングス

「私はロボットではありません」でおなじみのCAPTCHAサービス最新版「reCAPTCHA v3」を高い精度で回避する方法が発見された。この問題を発見した研究者は将来的な代替技術の可能性を示している。

後藤大地, 有限会社オングス

SolarWindsから「Orion Platform」に発見された脆弱性を修正する2つ目のアップデートが公開された。この脆弱性は高度で洗練された標的型の「手動サプライチェーン攻撃」に使われているため、リスクが高い。利用している場合は速やかにアップデートをして対処しよう。

後藤大地, 有限会社オングス

Sophos AIとReversingLabsがマルウェア検出の機械学習モデル発見につながる2000万のデータセットを公開した。マルウェアに関する、整備済みの大規模なデータセットが広く公開されたことで業界全体でマルウェア検出機能強化につながる可能性がある。

後藤大地, 有限会社オングス
PLEASE_READ_MEは「絶対に読んではいけない」:

MySQLを狙った攻撃が活発化している。攻撃はランサムウェアから「二重の恐喝」へと発展しているものもある。もしMySQLを直接インターネットに接続して使用しているなら、アカウント設定の見直しや感染チェックなどを実施しておこう。

後藤大地, 有限会社オングス
もはや「世界の単一障害点(SPOF)」か?:

2020年12月14日午後8時55分ごろから約50分にわたってGoogleの主なサービスが利用できなくなった。原因について公式の情報は出ていないが、今回の件は、認証サービスが単一障害点になるリスクを明らかにするものとなった。

後藤大地, 有限会社オングス

Apache Struts 2に任意のコードが実行できる脆弱性が報告された。Apache Struts 2は国内のWebサイトの多くで採用されており注意が必要。該当するプロダクトを使用している場合には迅速にアップデートを適用することが望まれる。

後藤大地, 有限会社オングス

ユーザーにとって扱いやすいソフトウェアは、サイバー攻撃者にとっても扱いやすい。日本の組織もリモート管理ツールQuasarを使った標的型攻撃のターゲットとされている。攻撃には「ATP10」が関わっているとされる。

後藤大地, 有限会社オングス

さまざまなシステムで広く利用されるOpenSSLに新たな脆弱性が見つかった。DoS攻撃につながりかねないリスクがあるあため、アップグレードや修正バージョンの入手を急ぎたい。

後藤大地, 有限会社オングス
ページトップに戻る