2026-09-22(火)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVZyxel GS1900 シリーズスイッチにおける OS コマンド実行の脆弱性
📰 過去報告:9/15
Zyxel GS1900 シリーズスイッチの CGI プログラムに、スタックベースのバッファオーバーフローの脆弱性が存在する。CISA は、この脆弱性が実際に攻撃へ悪用されていることを確認し、既知の脆弱性カタログ(KEV)に追加した。LAN 内の未認証の攻撃者が、細工した HTTP リクエストを送信することで悪用が可能である。CISA は 2026-09-24 までの対応を推奨している。
9/15報告のCisco製品と同様、CISAによる悪用確認と対応推奨が出ている脆弱性です。対象機器の管理者は早急な確認と対応を推奨します。
なぜご自身の組織で確認すべきかCISA KEVに登録されたZyxelスイッチの深刻なコマンド実行脆弱性であり、ネットワーク機器への早急なパッチ適用が必要なため。
攻撃手法(確認済み)
LAN 内の未認証の攻撃者により、対象デバイス上で OS コマンドを実行される可能性がある。これによりデバイスの完全な制御を奪われ、ネットワーク内部へのさらなる攻撃の足場として悪用される恐れがある。
自組織チェックポイント
ベンダーの指示に従って、修正済みのファームウェアを適用する。緩和策が利用できない場合は、製品の使用停止を検討すること。

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
北朝鮮関連の偽装採用キャンペーンで3万台が侵害
北朝鮮に関連する脅威アクターが、求職者を装ってSNS等からアプローチし、コーディングテストを通じてマルウェアを感染させる長期的なキャンペーン「Contagious Interview」を展開しています。暗号資産の窃取に加え、開発者が所属する企業ネットワークへの侵入や情報窃取が行われています。
主要なTTP
求人や採用面接を装ったソーシャルエンジニアリングによる初期接触
コーディングテストや仕事の評価課題を口実としたマルチステップの感染チェーン実行
BeaverTail、InvisibleFerret、RATatouilleなどのマルウェアファミリおよびバックドア、リモートアクセス木馬(RAT)の展開
感染デバイスからの認証情報や暗号資産ウォレットの窃取
ターゲットが所属する企業環境へのラテラルムーブメント(水平展開)およびスパイ活動・知的財産の窃取
対象となる組織・利用者
ソフトウェア開発者、ITエンジニア、Web3・暗号資産関連の技術者を雇用している企業、および個人として採用面接を受ける可能性のあるIT専門家。
推奨される防御アクション
採用プロセスにおいて未知の外部ソースから提供されたコードやテスト環境の実行に対するセキュリティ検証を徹底する
開発者の端末における不審なプロセスの実行やエンドポイントでのマルウェア検知体制を強化する
採用活動における候補者の身元確認やKYCプロセスを厳格化し、プロキシや偽名による応募を警戒する
偽LastPass認証インストーラー、MS署名済みドライバでEDR停止
偽のGitHubリポジトリで配布されるインストーラーを起点として、Microsoft署名入りの脆弱なカーネルドライバを悪用し(BYOVD)、EDRやアンチウイルスを停止させた上で情報を窃取する攻撃キャンペーンの解説記事。
主要なTTP
偽のGitHubページ等を用いた検索結果のハイジャックとソフトウェアの偽装配布
ジャンクファイルを付加した大容量ZIPファイルによるスキャナーのバイパス
DLLサイドローディング(vsdbg.exeと悪意あるvsdbg.dllの利用)による管理者権限からSYSTEM権限への昇格
Microsoft署名済みカーネルドライバ(BYOVD)を用いたアンチウイルス・EDRプロセスの強制終了
ブラウザの保存情報、暗号資産ウォレット、メッセージングアプリのセッション情報の窃取
対象となる組織・利用者
信頼できない外部サイトや非公式のGitHubリポジトリからソフトウェアをダウンロードする可能性のあるエンドユーザーを抱える企業や組織。
推奨される防御アクション
公式のダウンロード元(ベンダー公式サイトや公式アプリストア)以外からのソフトウェア入手を禁止する
Microsoftの脆弱なドライバブロックリストを有効にし、最新の状態に保つ
不審なドライバのロードや、セキュリティプロセスの突然の停止に関するEDRのアラートを監視する
エンドポイントでの管理者権限の適切な管理とアプリケーション制御を実施する
ChainScriptマルウェア、PolygonスマートコントラクトをC2に悪用
ChainScriptは、Node.jsをベースとした多機能なリモートアクセス木馬(RAT)です。偽のソフトウェアインストーラーをダウンロードさせる「ClickFix」手法を用いて感染端末に侵入し、Polygonのスマートコントラクトを介してC2サーバーのアドレスを動的に解決する特徴を持っています。
主要なTTP
ClickFix型の手法を用いて偽のWindowsインストーラーを実行させる
PowerShellおよびVBScriptを使用してNode.jsランタイムとマルウェアコンポーネントを展開する
スケジュールされたタスクとレジストリのRunキーを利用してユーザーレベルの永続化を確立する
Polygonのスマートコントラクトを外部リゾルバとして利用し、WebSocket経由のC2インフラを動的に発見・接続する
CMD・PowerShellの対話的実行、ファイル操作、スクリーンショット撮影、仮想通貨ウォレットの列挙を行う
対象となる組織・利用者
従業員が日常的にWebブラウザや検索エンジン、外部サイトを利用する企業組織。
推奨される防御アクション
不審なポップアップや「アップデートが必要」といった偽の指示に従ってファイルをダウンロード・実行しないよう従業員を教育する
PowerShellやVBScriptによる不審なスクリプトの実行を監視・制限する
予期しないNode.jsランタイムの実行や、エンドポイント上の不審なスケジュールタスク・レジストリ登録を検出する
TASK#STOMP:PowerShellバックドアによる情報窃取手口
Windowsのネイティブコンポーネントやスクリプトホストを悪用し、正規の管理作業に偽装して持続化を図るPowerShellバックドアキャンペーンです。相互監視機能を持つ複数のプロセスで構成され、文書、認証情報、クリップボードデータ等を継続的に窃取します。
主要なTTP
wscript.exeを用いた難読化VBScriptファイルの実行
タスクスケジューラやスタートアップフォルダを利用した永続化(Local Credential Manager等への偽装)
タイムスタンプ改ざん(タイムストッピング)やクリーンアップによるフォレンジック妨害
sys_loader.ps1およびwin_conn.ps1によるデータ窃取とC2通信の冗長化
プロセス同士が監視し合い停止時に再起動する相互監視メカニズムの実装
対象となる組織・利用者
Windows環境を運用しており、PowerShellやスクリプトホスト(WSH)による不正活動の検知・対策を進めている組織。
推奨される防御アクション
PowerShellの実行ポリシーの厳格化およびスクリプトブロックロギング(Event ID 4104)の有効化
タスクスケジューラやスタートアップフォルダへの不審なスクリプト登録の監視
WSH(wscript.exe / cscript.exe)の不要な環境での実行制限
EDR製品によるネイティブコンポーネント(Living off the Land)の悪用検知の強化
TerminalFixキャンペーンにおけるPNGステガノグラフィの解析
TerminalFixキャンペーンにおいて、攻撃者はPNGファイルのピクセルデータを操作してペイロードを隠蔽していました。通常のLeast Significant Bit(LSB)を用いたステガノグラフィとは異なり、利用可能な全ビットを使用して実行ファイルや複数に分割された悪性DLLを埋め込む手法が確認されています。
主要なTTP
PNGファイルのピクセルデータにステガノグラフィを用いてペイロードを隠蔽
すべての利用可能なビットを使用してPEファイルや分割されたDLLを格納
正規のMicrosoft製実行ファイル(LockScreenContentServer.exe等)をサイドローディング用に同梱
対象となる組織・利用者
標的型攻撃やマルウェア解析、多段階の侵入手法に関心を持つセキュリティ担当者。
推奨される防御アクション
不審な画像ファイルを介したペイロード配信に対する監視の強化
EDR等による不正なプロセス起動やサイドローディングの検知
異常なデータ構造を持つ画像ファイルへの注意
■ 注目事例
WECLE、提携先での不正アクセスによる個人情報流出を報告
マシンピラティス「WECLE」を運営する企業は、過去にサービス提携していた株式会社LEAN BODYが運営する「LEAN BODY」において第三者からの不正アクセスが発生し、WECLEを通じて利用していた一部顧客の個人情報が流出したことを公表しました。対象者へはLEAN BODYより個別連絡が実施されています。
攻撃手法(確認済み)
提携先である株式会社LEAN BODYが運営する「LEAN BODY」における第三者からの不正アクセス。自社システム側の侵入経路についての記載はない。
攻撃手法(推測)
提携先のサービス基盤やクラウド環境に対して外部から不正アクセスが行われた可能性が考えられます。
自組織チェックポイント
外部サービスや過去に連携していた外部ベンダーとの間で、APIやデータ共有の管理・棚卸しが適切に行われているか
外部委託先や提携先におけるセキュリティインシデント発生時の情報共有・連携フローが確立されているか
自社が保有する顧客データや外部連携先のデータについて、不要になった段階で速やかに破棄・削除が行われているか
北朝鮮系組織Jade Sleet、インドIT企業への攻撃に関与
北朝鮮系のサイバー攻撃グループ「Jade Sleet」が、インドのITサービス企業に対する侵入に関与していたことが、セキュリティ企業SentinelOneの調査で明らかになりました。同グループは、DevOpsエンジニアなどを標的としたソーシャルエンジニアリングや、不正なTerraform依存関係ファイルを用いたサプライチェーン攻撃の手法を用いており、macOS向けのバックドア「FLATROOF」および「ROOFDECK」を展開していると報告されています。
攻撃手法(確認済み)
インドのITサービス企業に所属するDevOpsエンジニアのApple Silicon搭載MacBook上で、バックドア「FLATROOF」および「ROOFDECK」が検出されました。正確な初期侵入経路は現時点で不明とされています。
攻撃手法(推測)
同グループの過去の類似手口(求人偽装による面接ルアー)や、武器化されたTerraform依存関係ファイル(`.terraform.lock.hcl`)を用いたサプライチェーン攻撃の傾向から、開発者が悪意あるリポジトリを用いてプロジェクト初期化(`terraform init`)を実行した際に、攻撃者の制御下にあるモジュールがダウンロードされて初期の足掛かりが築かれた可能性があります。
自組織チェックポイント
開発端末(MacBook等)において、不審な外部リポジトリや求人プロジェクトをクローンしていないか
Terraform等のIaCツール実行時に、意図しない外部レジストリや依存関係ファイル(`.terraform.lock.hcl`)が参照されていないか
エンドポイント(EDR等)でmacOS向けバックドア(FLATROOF/ROOFDECK等)の検知・監視が行われているか
開発者の端末からクラウド環境やソースコード管理リポジトリへのアクセス権限が適切に管理・監査されているか
■ レポート・解説
Google、位置情報の取扱いで約660億円の制裁金
アイルランドのデータ保護委員会(DPC)は、GoogleがEUの一般データ保護規則(GDPR)に違反して位置データを取り扱っていたとして、4億3000万ユーロ(約660億円)の制裁金を科しました。対象となったのは「ウェブとアプリのアクティビティ」「ロケーション履歴」「ロケーション精度」の3つの機能における2018年5月から2020年2月までの処理です。
発行元:アイルランドデータ保護委員会(DPC)
注目理由:GDPR違反による巨額制裁金の事例から、EU域内で事業を展開する企業における位置情報や個人データの適切な管理、透明性の確保の重要性を確認できます。
入手方法:アイルランドデータ保護委員会の公式サイト(https://www.dataprotection.ie/)のプレスリリースおよび決定事項を参照。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-09-22 に配信されました。