2026-10-07(水)配信
セキュリティ脅威情報
本日の内容(全13件)
■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
Google、脆弱性247件を修正した「Chrome 155」公開
📰 過去報告:10/6
Googleは、ブラウザの最新版「Chrome 155」をリリースしました。最も重要度が高い「Critical」4件を含む247件のセキュリティ関連の修正が含まれています。
10/6 報告と同じ Chrome について、別の脆弱性を修正した新版が公開されました。最新バージョンへの更新状況の確認を推奨します。
なぜご自身の組織で確認すべきか Google Chromeにおいて最重要の「Critical」4件を含む247件のセキュリティ修正が公開されており、速やかなアップデートが必要です。
■ 脅威動向
脆弱性 Mozilla FirefoxおよびThunderbirdにおけるサンドボックスエスケープの脆弱性
Mozilla FirefoxおよびThunderbirdのプロファイルバックアップコンポーネントにおいて、サンドボックスエスケープの脆弱性が確認された。この脆弱性は、攻撃者がサンドボックス化された環境の制限を回避し、システムのより高い権限で任意のコードを実行することを可能にするものである。CVSS v3の基本値が9.8と極めて高く、ネットワーク経由で認証なしに悪用される恐れがあるため、重大な脅威となる。本脆弱性はFirefox 156およびThunderbird 156で修正されており、利用者は速やかに更新を適用する必要がある。
対象ソフト
ウェブブラウザおよびメールクライアント。個人から企業まで世界中で幅広く利用されているインターネット閲覧・通信用のオープンソースソフトウェアである。
影響
遠隔の攻撃者によってサンドボックスの制限を突破され、システムの機密情報の窃取、データの改ざん、または任意のプログラムの実行が行われる可能性がある。
対応策
Firefox 156およびThunderbird 156にアップデートすること。
脆弱性 Apache HTTP Server における権限管理の不備による脆弱性
Apache HTTP Server の mod_ssl モジュールにおける SSLRequire およびファイル関連の式に、不適切な権限管理の脆弱性が存在する。この脆弱性は Apache HTTP Server バージョン 2.4.0 から 2.4.68 までに影響を及ぼす。CVSS v3 スコアは 9.8 と極めて高く評価されており、ネットワーク経由で認証を必要とせず、低い攻撃複雑性で悪用が可能である。攻撃に成功した場合、情報の漏洩、データの改ざん、またはサービスの完全な停止を招く恐れがあり、Webサービスを提供する組織にとって極めて重大な脅威となる。
対象ソフト
世界中で広く利用されているオープンソースのWebサーバーである。Webサイトの公開やリバースプロキシとして、多くの組織で基幹インフラとして利用されている。
影響
リモートの攻撃者が、認証なしにサーバー上の機密情報へアクセスしたり、データを改ざんしたり、あるいはサービス運用妨害(DoS)を引き起こしたりすることが可能である。
AIペネトレーションテストツール「ARTEX」解説
韓国の金融機関への攻撃で使用されたウェブサーバーから、オープンソースのAIペネトレーションテストツール「ARTEX」に関連する文字列が確認されました。ツールはLLMとマルチエージェントを用いた自律型で、国内外で関連インフラが観測されています。
脅威の概要
開発者が公開している自律型AIペネトレーションテストツール「ARTEX」について、韓国の金融機関への攻撃で使用されたウェブサーバーから同ツールの痕跡や文字列が確認されたと報じられています。ツールはLLMとマルチエージェントで動作し、国内外のインターネット上で関連インフラやLLM APIの中継サーバーが観測されています。
主要なTTP
LLMとマルチエージェントを利用した自律的な探索・計画の実行
通信を記録するプロキシを経由したアクセスの実施
承認ゲートによるルールの許可・拒否判定
対象となる組織・利用者
金融機関をはじめとする、インターネット経由の不正アクセスや自動化された攻撃への備えが必要な組織。
推奨される防御アクション
公開されているARTEX関連インフラや不審なIPからのアクセスがないかログを確認する
LLM APIの中継サーバーや外部への不審な通信がないかネットワークを監視する
有名AIチャットの偽広告ポータル、認証情報等を窃取
セキュリティ研究者が、AIチャットサービスの広告ポータルを装い、偽のログイン画面を用いて認証情報やMFAコードを窃取するフィッシングプラットフォームの詳報を公表しました。
脅威の概要
有名AIチャットサービスの広告運用管理ツールを装った偽のランディングページを用いて、認証情報やMFAコードを窃取するヒューマンオペレート型のフィッシングプラットフォームです。ブラウザ・イン・ザ・ブラウザ(BitB)手法を悪用し、実在する信頼性の高いドメインのアドレスバーを模した偽のログイン画面を表示させます。
主要なTTP
偽の招待メールや広告を用いたユーザーの誘導
BitB(ブラウザ・イン・ザ・ブラウザ)手法による偽ログイン画面の描画
入力された認証情報やデバイス情報のリアルタイムな収集およびオペレーターへの送信
対象となる組織・利用者
マーケティング部門や広告代理店のスタッフ、ビジネス用の広告アカウントやマネージャーアカウントを管理している組織。
推奨される防御アクション
組織の広告アカウントやビジネスアカウントへの接続を伴うAIツールや外部サービスの利用前に、正当性やセキュリティ設定を入念に精査する
フィッシング耐性のある認証方式(FIDO2/WebAuthn等)を導入する
広告アカウントやマネージャーアカウントの設定変更履歴を定期的に監査する
ブラウザキャッシュを悪用する新たなClickFix攻撃
Microsoft Threat Intelligenceチームは、ブラウザのキャッシュにスクリプトを事前保存させ、Windowsのファイルパス長制限を回避して実行させる新しいClickFix攻撃の手口を明らかにしました。攻撃者は改ざんされたウェブサイト等を利用し、PNGファイル等に偽装したペイロードをユーザーのブラウザキャッシュへ事前にプリフェッチさせます。
脅威の概要
攻撃者が改ざんされたウェブサイト等を利用し、PNGファイル等に偽装したスクリプトをユーザーのブラウザキャッシュへ事前にプリフェッチさせる新しいClickFix攻撃の手口です。ユーザーにコピー&ペーストさせるコマンドの文字数制限を回避してキャッシュ内のスクリプトを実行させ、WMIによるホスト情報の収集や追加のPowerShellスクリプトの取得、資格情報の窃取などを実行します。
主要なTTP
PNGファイル等に偽装したスクリプトをブラウザキャッシュへ事前にプリフェッチさせる
偽のエラーやCAPTCHA等を利用したソーシャルエンジニアリングによるコマンドの実行誘導
Windows Runの文字数制限をバイパスするためのブラウザキャッシュ内スクリプトの呼び出し
WMIを用いたホスト情報の収集と外部サーバーからのPowerShellスクリプト(v.ps1等)の取得
正規のWindowsプロセス(timeout.exe)へのメモリインジェクションによる資格情報の標的化
対象となる組織・利用者
従業員がブラウザを利用して業務を行うすべての組織(特にソーシャルエンジニアリングや偽のトラブルシューティング誘導への対策が必要な企業)。
推奨される防御アクション
クラウド配信型のウェブ・ネットワーク保護やアプリケーション制御を導入する
PowerShellスクリプトブロックロギングを有効化する
RunMRUレジストリキーやWScript・PowerShellの子プロセス生成など、不審なブラウザ関連の動きを監視する
韓国・台湾を狙うLinuxバックドア、電子メール製品に偽装
韓国や台湾の通信・ネットワーク機器を狙うLinuxバックドアが、検知を逃れるために電子メールセキュリティ製品や正規のシステムプロセスに偽装していることが Rapid7 の調査で判明しました。BPFDoorの新変種や新たなインプラント「AVERAT」が確認されています。
脅威の概要
Linux向けのバックドア(BPFDoor変種、Rekoobe、AVERAT)が、韓国のSpamSniperや台湾のShareTechといった電子メールセキュリティ製品、およびOracleデータベース等のプロセス名やPIDファイルに偽装し、ネットワーク機器への侵入や潜伏を図る手口です。
主要なTTP
Berkeley Packet Filter (BPF) を悪用した受信ネットワークトラフィックの検査とマジックパケットによる起動
HTTPS POSTリクエスト内にマジックパケットをラップし、SSLオフロード環境を利用してディープパケットインスペクションを回避
プロセス名やPIDファイルを SpamSniper や Oracle のバックグラウンドプロセス名に偽装
Simple Mail Transfer Protocol (SMTP) を利用したコマンド&コントロール(C2)通信による偽装
対象となる組織・利用者
韓国や台湾の製品をはじめとするセキュアメールゲートウェイや通信・ネットワーク機器(エッジアプライアンス)をLinux環境で運用している組織。
推奨される防御アクション
Linuxシステム上で、パケットキャプチャを必要としない予期せぬローカルネットワークソケットやBPFフィルタがないか点検する
メールサービス以外のプロセスから発信される外部向けTCPポート25の接続を監査・制限する
一般的なデーモンやセキュリティ製品の名前に偽装したプロセスがないかスキャンする
JetBrains、6製品で脆弱性57件を修正 - クリティカルも
JetBrainsは、「GoLand」「Hub」「IntelliJ IDEA」「Rider」「TeamCity」「YouTrack」の6製品において、あわせて57件の脆弱性を修正したことを明らかにしました。信頼済みサービスの登録によるスーパーユーザー権限の取得や、アカウント乗っ取りにつながるクリティカルな脆弱性が含まれています。
脅威の概要
JetBrainsの「GoLand」「Hub」「IntelliJ IDEA」「Rider」「TeamCity」「YouTrack」の6製品において計57件の脆弱性が修正されました。「Hub」における信頼済みサービス登録を通じたスーパーユーザー権限の取得(CVE-2026-86480)や、「YouTrack Helpdesk」におけるメールアドレス申告によるアカウント乗っ取り(CVE-2026-86478)など、CVSSv3.1ベーススコア9.8のクリティカルな脆弱性が含まれています。
対象となる組織・利用者
「GoLand」「Hub」「IntelliJ IDEA」「Rider」「TeamCity」「YouTrack」の6製品を運用している組織。
推奨される防御アクション
JetBrainsが提供する各製品のアップデートおよび修正プログラムを適用する
■ 注目事例
ニッポンレンタカーアプリで別の不正アクセス判明
ニッポンレンタカーサービスは、運営する「ニッポンレンタカーアプリ」に対する不正アクセスの調査中、先立って公表したものとは異なる手法による別の不正アクセスが判明したと発表しました。9月19日から21日にかけて会員55名の会員情報ページへ不正にアクセスがあり、氏名や連絡先、登録されている場合は運転免許証情報やクレジットカード番号の下4桁と名義人名が閲覧された可能性があります。
攻撃手法(確認済み)
公表文では「異なる手法による別の不正アクセス」および「会員情報ページへの不正なアクセス」と記載されており、具体的な侵入経路や技術的手法は公開されていない。
自組織チェックポイント
アプリやWebサービスの会員情報ページへのアクセスログにおいて、短期間での大量アクセスや不審な挙動がないか
ユーザーアカウントに対する不正ログインやリスト型攻撃を防ぐ仕組みが導入されているか
九州電子の台湾子会社、ランサムウェア被害の復旧完了
九州電子は、台湾子会社であるMOST社で発生したランサムウェア攻撃に関する最終報を発表しました。メールサーバでのウイルス感染からランサムウェアによる被害が判明していましたが、ネットワーク遮断などの初動対応を経て事業運営に必要なシステム環境の復旧を完了し、親会社への感染拡大や情報漏えいの形跡は確認されなかったとしています。
攻撃手法(確認済み)
台湾子会社のメールサーバでのウイルス感染を確認し、その後の調査でランサムウェアによる攻撃を受けたことが判明した。
自組織チェックポイント
グループ会社や拠点間のネットワーク接続において、インシデント発生時に即時遮断できる仕組みや手順が整備されているか
メールサーバ等の重要インフラに対して、ウイルス感染やランサムウェアの侵入を防ぐ監視や対策が講じられているか
韓国の金融機関で相次いだ不正アクセスと情報流出
韓国の新韓銀行をはじめ複数の金融機関で、融資申込や職員向けなどの外部ウェブサービスが不正アクセスを受け、顧客や職員の個人情報が流出しました。金融当局は緊急点検を要請し、AIを活用したハッキングの可能性についても言及して調査が進められています。
攻撃手法(確認済み)
融資募集人や職員向けの業務支援サービス、外部からアクセスできるウェブページなど、管理の関心が比較的薄かった外部接点を狙い、無作為な入力による有効な顧客番号の確保や、権限なしにアクセスできるWeb脆弱性、本人確認手続きの不備などを突いて情報を照会・収集する手法が確認されています。
攻撃手法(推測)
当局や関係者の言及から、AIペネトレーションテストツールなどを活用した迅速な自動化攻撃や、APIの権限検証の不備を突いた探索が行われた可能性が考えられます。
自組織チェックポイント
融資申請や職員向けの業務支援サービスなど、外部からアクセス可能なウェブページやAPIに不要な外部接続や認証の不備がないか
無作為な入力や大量の照会リクエストを検知・制限する仕組みが機能しているか
業務用の外部接点や重要度の低いシステムに対しても、インターネットバンキングと同等の脆弱性点検やアクセス制御が実施されているか
シンテックホズミ元社員2人、営業秘密漏えい容疑で逮捕
愛知県警は、シンテックホズミの無人搬送車充電装置に関する原価データなどの営業秘密を不正に持ち出し開示したとして、元上司と元部下の元社員男女2人を不正競争防止法違反の疑いで逮捕しました。データは社内サーバーから取引先との共有に使うクラウドを経由して持ち出されたと報じられています。
攻撃手法(確認済み)
在職中の従業員が社内サーバーから自身のパソコンへ電子データを複製し、取引先との共有に用いるクラウドへアップロードすることで外部へ持ち出した。退職した元上司が、そのクラウドのIDとパスワードを用いてデータを閲覧・ダウンロードできる状態となっていた。
自組織チェックポイント
取引先との共有に使うクラウドや外部ストレージへの機密データのアップロードが検知・制限されているか
退職者のアカウント(IDやパスワード)が適切なタイミングで速やかに無効化されているか
社内サーバーの重要データへのアクセス権限や、端末への複製・持ち出しが適切に管理されているか
🔄 [続報] FBI、パッチ適用漏れが原因のデータ侵害で協力会社を解任
📰 過去報告:9/30
米連邦捜査局(FBI)は、ShinyHuntersによる情報漏えい事案に関与したとして、委託先のAccentureの契約者を解任しました。FBIによると、サードパーティが管理するプラットフォームにおいて、セキュリティパッチの適用漏れが発生したことが原因であるとされています。
9/30 報告分の続報です。9/30 時点で調査中とされていた原因について、FBI は委託先が管理するプラットフォーム(Oracle PeopleSoft)のセキュリティパッチの適用漏れだったと公表しています。
攻撃手法(確認済み)
サードパーティが管理するプラットフォーム(Oracle PeopleSoft)において、セキュリティパッチの適用が怠られたことが原因と公表されています。また、報道や関連調査では、CVE-2026-35273の脆弱性に対するWAF回避手法が悪用されたとされています。
自組織チェックポイント
外部委託先やサードパーティが管理するシステムにおいて、指定されたセキュリティパッチの適用状況が適切に管理・確認されているか
Webアプリケーションファイアウォール(WAF)のルールや設定が、URLエンコードなどの回避手法に対して適切に機能しているか
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →
この内容は 2026-10-07 に配信されました。