2026-10-09(金)配信

セキュリティ脅威情報

■ 要対応(緊急度が高く、多くの組織で対応が必要な事案)
KEVProFTPD における不適切なアクセス制御による任意ファイル操作の脆弱性
ProFTPD において、不適切なアクセス制御の脆弱性が確認された。この問題は、mod_copy モジュールに含まれる site cpfr および site cpto コマンドの処理に起因する。攻撃者は、認証を介さずにリモートからこれらのコマンドを実行することで、サーバ上の任意のファイルを別の場所へコピーしたり、外部からファイルを書き込んだりすることが可能になる。CISA KEV に登録されたことは、この脆弱性が実際の攻撃に悪用されていることを示しており、迅速な対応が求められる。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、認証不要で任意ファイル操作やコード実行につながる恐れがあるため。
影響
認証されていない攻撃者により、重要ファイルの窃取や、Web 公開ディレクトリへの悪意あるスクリプトの設置が行われ、最終的にシステムが完全に制御される可能性がある。
対応策
mod_copy モジュールを無効化する。
site cpfr および site cpto コマンドへのアクセスを制限する。
ベンダーの公開情報: http://www.proftpd.org/
ベンダーの公開情報: https://lists.debian.org/debian-security-announce/2015/msg00154.html
ベンダーの公開情報: https://lists.opensuse.org/archives/list/updates@lists.opensuse.org/message/WE6YZRG5UVXMGQ7IVDRYBPIWV4M6UUGM/
KEVONLYOFFICE Docsにおけるパス・トラバーサルおよびRCEの脆弱性
ONLYOFFICE Docs Serverにおいて、パス・トラバーサルの脆弱性が確認された。この問題は、JWT(JSON Web Token)が使用されている環境下で、画像アップロード用パラメータに含まれる「/..」シーケンスの処理不備に起因する。CISAの既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境において攻撃に利用されている。攻撃者がこの脆弱性を悪用することで、サーバー上で任意のコードを実行する(RCE)可能性があるため、極めて危険な状態である。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、遠隔からサーバー上で任意のコードを実行される危険があるため。
影響
攻撃者によりサーバー内の任意の場所へファイルを保存され、最終的にリモートから任意のコードを実行される恐れがある。これにより、システムの完全な制御奪取や情報漏洩につながる可能性がある。
対応策
ONLYOFFICE Docs バージョン 5.6.3 以降へアップデートを適用すること。
ベンダーの公開情報: https://github.com/ONLYOFFICE/DocumentServer/blob/903fe5ab7a275bd69c3c3346af2d21cf87ebeabf/CHANGELOG.md#563
KEVStrapi における機密情報の平文保存および情報漏洩の脆弱性
Strapi において、機密情報が平文で保存される脆弱性が確認された。管理パネルへのアクセス権を持つ攻撃者が、クエリフィルタ機能を悪用することで、他のユーザーの機密詳細情報を取得できる可能性がある。特筆すべき点として、本脆弱性は別の脆弱性(CVE-2023-22621)と組み合わせることで、最終的にリモートコード実行(RCE)を許容する恐れがある。CISA によれば、影響を受ける製品は既にサポート終了(EoL)を迎えている可能性があり、継続利用には高いリスクが伴う。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、機密情報漏洩や他脆弱性との組み合わせによるリモートコード実行のリスクがあるため。
影響
攻撃者により機密情報が窃取されるほか、他の脆弱性と併用されることでサーバー上で任意のコードを実行される可能性がある。
対応策
サポートされている最新の安定版へアップデートすること。サポート終了(EoL)バージョンを使用している場合は、速やかに利用を停止し、後継バージョンへ移行すること。
ベンダーの公開情報: https://strapi.io/blog/security-disclosure-of-vulnerabilities-cve
ベンダーの公開情報: https://github.com/strapi/strapi/releases
KEVApache Struts におけるリモートコード実行の脆弱性
Apache Struts において、Dynamic Method Invocation(DMI)が有効な場合に「method:」プレフィックスを悪用して任意のコマンド実行が可能になる脆弱性が存在する。本脆弱性は CISA の悪用済み脆弱性カタログ(KEV)に追加されており、攻撃者による実際の悪用が確認されている。リモートからサーバー上で任意の OS コマンドを実行される恐れがあり、機密情報の漏洩やシステム全体の乗っ取りにつながる可能性があるため、極めて重大な脅威である。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、遠隔から任意のOSコマンドを実行される深刻な脆弱性であるため。
影響
遠隔の攻撃者によってサーバー上で任意のコードを実行され、データの窃取、改ざん、あるいはシステム全体の制御を完全に奪取される可能性がある。
対応策
Dynamic Method Invocation(DMI)を無効にする
修正済みバージョン(2.3.20.2、2.3.24.2、2.3.28.1 以降)にアップデートする
ベンダーの公開情報: https://cwiki.apache.org/confluence/display/WW/S2-032
KEVISC BIND におけるデータ処理不備によるサービス拒否の脆弱性
ISC BIND には、データ処理上の不備に起因する脆弱性が存在する。攻撃者が特別に細工した TKEY クエリを送信することで、リモートから DNS サービスを停止(クラッシュ)させることが可能である。BIND はインターネットインフラの根幹を成すシステムであり、本脆弱性が悪用されるとドメイン名の名前解決が不能になり、Web 閲覧やメール送受信などネットワークを介したあらゆるサービスに甚大な影響を及ぼす。CISA はこの脆弱性が実際に攻撃に悪用されている事実を確認しており、重大な脅威として KEV カタログに追加した。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、リモートからの細工クエリにより基幹DNSサービスが停止する恐れがあるため。
影響
リモートの攻撃者によって DNS サービス(named)が強制終了され、名前解決ができなくなることによるサービス拒否(DoS)状態が発生する。
対応策
ベンダーの公開情報: https://web.archive.org/web/20150729014733/https://kb.isc.org/article/AA-01272
ベンダーの公開情報: https://access.redhat.com/errata/RHSA-2015:1513.html
ベンダーの公開情報: https://supportportal.juniper.net/s/article/2016-01-Security-Bulletin-Junos-Vulnerability-in-ISC-BIND-named-CVE-2015-5477

この続きを、毎朝メールで受け取りませんか?

無料で購読する →
■ 脅威動向
脆弱性Handlebars における型混乱による JavaScript インジェクションの脆弱性
テンプレートエンジン Handlebars の compile および precompile 関数において、AST(抽象構文木)の検証不備による脆弱性が発見された。この問題は以前の修正をバイパスするものであり、特定の AST ノードに不正な値を注入することで、検証を潜り抜けて任意の JavaScript を実行させることが可能である。テンプレートとして文字列ではなく、JSON リクエストボディなどから得られた信頼できないオブジェクトを直接関数に渡している場合に影響を受ける。サーバーサイドでの実行や、プリコンパイルされたコードを介したブラウザ上での実行につながる恐れがある。
対象ソフト
JavaScript 環境で広く利用されるテンプレートエンジンである。ウェブサイトの動的な HTML 生成や、データのフォーマット変換などの用途で多くのウェブアプリケーションやライブラリに組み込まれている。
影響
攻撃者が用意した任意の JavaScript コードが、サーバー上の Node.js プロセス内でアプリケーションの権限で実行される(リモートコード実行)。また、プリコンパイルされたテンプレートを通じて、ブラウザ等のクライアント環境でもコードが実行される可能性がある。
対応策
Handlebars を 4.7.10 以降にアップグレードすること。また、回避策として Handlebars.compile() に渡される引数が常に文字列であることを確認するバリデーションを実装することや、サーバー側でランタイム専用ビルド(handlebars/runtime)を使用することが推奨されている。
脆弱性fast-jwt におけるアルゴリズム混同による認証バイパスの脆弱性
fast-jwt における以前の脆弱性 (CVE-2026-34950) の修正が不十分であったことに起因する、アルゴリズム混同の脆弱性である。公開鍵(PEM形式)を検出するロジックにおいて、先頭の空白のみを削除する `trim()` 処理が不十分であり、制御文字やコメント等の非空白文字が先頭にあると検出に失敗する。この場合、ライブラリは RSA 公開鍵を誤って HMAC の共有秘密鍵として認識するため、攻撃者は既知の公開鍵を用いて署名を偽造し、認証を完全にバイパスすることが可能になる。
対象ソフト
fast-jwt は Node.js 環境、特に Fastify フレームワーク等で広く利用される、パフォーマンス重視の JSON Web Token (JWT) 生成・検証ライブラリである。
影響
攻撃者は任意のユーザー ID や管理者権限を含む不正な JWT を偽造でき、認証のバイパスや機密データへの不正アクセスが可能になる。
対応策
fast-jwt をバージョン 6.3.0 以降にアップグレードすること。
脆弱性Kiteworks Core におけるパスワードリセット不備による認証バイパスの脆弱性
Kiteworks Core のパスワードリセットワークフローにおいて、送信されたパラメータの検証が不適切な脆弱性が存在する。この脆弱性により、対象ユーザーのメールアドレスを知っている攻撃者は、本人確認のために送信される正規のパスワードリセット用メールへのアクセス権がなくとも、対象アカウントのパスワードを強制的に変更できる可能性がある。この攻撃には認証を必要としないため、管理者権限を持つアカウントが標的となった場合には、組織全体の機密情報が漏洩したり、システムが完全に乗っ取られたりする重大なリスクがある。
対象ソフト
Kiteworks Coreは、企業向けのセキュアなコンテンツ共有およびファイル転送プラットフォームである。組織間での機密データのやり取りを安全に行うためのインフラとして、法人のコンテンツ通信に利用される。
影響
認証されていないリモートの攻撃者が、特定のユーザー(管理者を含む)のパスワードをリセットし、そのユーザーとして不正に認証を突破することが可能となる。結果として、データの盗用、改ざん、およびシステム全体の制御権奪取を招く恐れがある。
脆弱性Apache Karaf における認証欠如によるリモートコード実行の脆弱性
Apache Karaf の jdbc および jms シェルコマンドにおいて、ACL(アクセス制御リスト)の検証が適切に行われない脆弱性が存在する。Karaf のコマンドガード機能が、一致する ACL ルールのないコマンドをデフォルトで許可するため、viewer ロールなどの低権限ユーザーが全ての jdbc コマンドを実行できる可能性がある。攻撃者が細工した JDBC URL を登録することで、接続時に任意のコードや SQL を実行可能となり、権限昇格からリモートコード実行(RCE)に至る危険性がある。
対象ソフト
Apache Karaf は、OSGi ベースのオープンソース・コンテナであり、エンタープライズ向けのミドルウェアやアプリケーションサーバーを構築するためのランタイムとして利用される。
影響
低権限(viewer ロール)のシェルユーザーが、管理者権限(admin ロール)が必要な制限を回避して、サーバー上で任意のコードを実行したり不正な SQL 命令を発行したりする可能性がある。
脆弱性Linux Kernel における解放済みメモリ使用(UAF)の脆弱性
📰 過去報告:10/6
Linux カーネルのネットワーク処理モジュールにおいて、解放済みメモリの使用(Use-After-Free)に関する脆弱性が発見された。具体的には、トンネル通信のパスMTU探索(PMTUD)に関連する関数内で、ネットワークヘッダー情報をキャッシュした後にメモリの再割り当てが行われる可能性があり、その結果、無効になったメモリアドレスを参照する不備があった。この脆弱性は、メモリ再割り当て後にポインタを再取得するようロジックを修正することで解消されている。ネットワーク経由で攻撃可能な極めて深刻な脆弱性であり、広範囲な Linux システムに影響を及ぼす恐れがある。
10/6 報告と同じ Linux Kernel について、別の脆弱性が発見されました。利用環境におけるパッチ適用状況の確認を推奨します。
対象ソフト
サーバーやデスクトップ、組み込み機器など、世界中の多種多様なシステムで基盤として利用されるオープンソースのオペレーティングシステムカーネルである。
影響
攻撃者がこの脆弱性を悪用した場合、遠隔からシステムをクラッシュさせたり、任意のコードを実行したりすることで、機密情報の漏えいや改ざん、サービス停止(DoS)を引き起こす可能性がある。
脆弱性Google Chrome における解放済みメモリ使用によるコード実行の脆弱性
📰 過去報告:10/3
Mac版 Google Chrome において、タブ管理に関する解放済みメモリの使用(Use after free)の脆弱性が報告された。この脆弱性は、攻撃者が用意した不正な HTML ページをユーザーが閲覧することで誘発される。特筆すべき点として、ブラウザのサンドボックス機能を回避して OS 上で任意のコードを実行される可能性が指摘されている。CVSS スコアは 9.6 と極めて高く、攻撃が成立した場合の影響は非常に深刻である。
10/3 報告と同じ Google Chrome について、別の脆弱性が報告されました。パッチ適用状況の確認を推奨します。
対象ソフト
Google Chrome は、Google が開発・提供するウェブブラウザであり、個人から企業まで世界的に極めて高いシェアを持つ。
影響
リモートの攻撃者により、ブラウザの保護機能を越えて、実行中のコンピュータ上で任意のコマンド実行やプログラムの動作が行われる可能性がある。
新種フィッシュキットWazza、複数セクター標的
ANY.RUNは、米国・欧州・オーストラリアの金融、製造、政府機関を標的とする新種のフィッシュキット「Wazza」を確認しました。このキャンペーンでは、マルチステージのルーティングチェーンを活用して訪問者や自動トラフィックをスクリーニングし、最終的にアドビブランドを騙ったデバイスコード認証型のフィッシングページへ誘導します。
脅威の概要
新種のフィッシュキット「Wazza」は、米国・欧州・オーストラリアの金融機関、製造業、政府機関などを標的にしています。マルチステージのルーティングチェーンを活用して訪問者や自動トラフィックをスクリーニングし、条件に合致した環境にのみアドビブランドを騙ったデバイスコード認証型のフィッシングページを配信する点が特徴です。
主要なTTP
マルチステージのルーティングチェーンによる訪問者や自動トラフィックのスクリーニング
ワイルドカードドメインおよび設定エンドポイントを利用したキャンペーンの検証
短期的な署名付きセッショントークンの生成とブラウザ遠隔測定によるトラフィックフィルタリング
アドビブランドを模したデバイスコード認証型フィッシングページの配信
対象となる組織・利用者
米国・欧州・オーストラリア等に拠点や関連組織を持つ、あるいは金融・製造・政府関連の業務を行っている組織、および複数の顧客環境を監視するMSSPやセキュリティチーム。
推奨される防御アクション
ボット検知やトラフィックフィルタリング機能を備えたセキュアなWebゲートウェイやプロキシを導入する
デバイスコード認証の利用状況を監視し、不審なデバイス登録や認証要求を検知できるようにする
単体のURLブロックに依存せず、インタラクティブサンドボックス等を用いてリダイレクト先や攻撃インフラ全体の挙動を検証する
韓国金融機関への攻撃にAIペネトレーションツール悪用
📰 過去報告:10/7
韓国の金融機関を標的としたデータ窃取キャンペーンにおいて、中国で開発されたオープンソースのAIペネトレーションテストツール「ARTEX」が悪用されたことが明らかにされました。攻撃者は大規模言語モデル(LLM)を組み合わせ、情報流出を引き起こしています。
10/7 に解説したAIペネトレーションテストツール「ARTEX」が悪用された事案です。韓国の金融機関を標的としたデータ窃取キャンペーンが明らかにされています。
脅威の概要
攻撃者は、中国で開発されたオープンソースのLLM駆動型自律ペネトレーションテストツール「ARTEX」と大規模言語モデルを悪用し、韓国の金融機関に対するデータ窃取キャンペーンを実施しました。香港を拠点とするインフラを用い、DeepSeekやGLMなどのLLMバックエンドを組み合わせて攻撃を自動化していたことが判明しています。
主要なTTP
大規模言語モデル(LLM)と自律ペネトレーションテストツール「ARTEX」を用いた攻撃の実行
香港拠点のIPアドレスと外部サーバー(38.244.50[.]120)を組み合わせた2サーバーアーキテクチャの構築
Claude Code等のセッションを利用した標的組織に関する情報収集や情報売買先についての検索
対象となる組織・利用者
金融機関、および公開されているWebサービスやインフラを持つ企業。
推奨される防御アクション
外部からアクセス可能なストレージやディレクトリ(オープンディレクトリ)に設定ファイルやセッション履歴が露出していないか確認する
LLMやAIエージェントを活用した不正な自動スキャンや侵入試行に対する監視を強化する
🔄 [続報] 日本国内の組織でWebデータ流出が急増、API乱用や脆弱性悪用
📰 過去報告:10/2
JPCERT/CCやマクニカなどの調査により、日本国内の組織における個人情報のデータ流出インシデントが2026年に入り急増していることが報じられました。主な侵入経路として、モバイルアプリのAPI乱用やBIツール等の既知の脆弱性悪用が確認されています。
10/2 に報告した脆弱性(CVE-2026-72898)に関する続報です。
脅威の概要
日本国内の組織におけるWebシステムからのデータ流出インシデントが急増しており、モバイルアプリのAPI乱用やBIツール「Metabase」のSQLインジェクション脆弱性(CVE-2026-72898)の悪用が確認されています。
主要なTTP
スマートフォンアプリなどの公開済みアプリケーションを解析し、APIエンドポイントやキーを特定する行為
画面経由では利用できない内部APIへの不正なリクエスト(権限変更、不正アカウント作成、NoSQLインジェクション等による情報探索)
MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)を悪用したデータベースへの不正アクセスと認証情報の窃取
対象となる組織・利用者
モバイルアプリや公開Webシステム、およびMetabaseなどのBIツールを運用している組織。
推奨される防御アクション
Metabaseを最小安全リリースまたは修正版へアップデートする
Metabaseの /api/session/reset_password エンドポイントへの外部からのアクセスを一時的にブロックする
APIエンドポイントごとに適切なアクセス制御とレートリミットを実装する
FBI、中国系組織が運営する窃取メール閲覧ポータルを公表
FBIなど国際機関は、中国のセキュリティ企業「Integrity Technology Group」に関連する攻撃グループが、各国政府機関や医療・宗教団体などから窃取したメールを第三者が閲覧できるポータルサイトを運営していたと共同アドバイザリで公表しました。
脅威の概要
中国のIntegrity Technology Groupに関連する攻撃グループが、脆弱性のスキャンやMicrosoft 365などのアカウントに対するパスワードスプレー、認証バイパスなどの手法を用いてネットワークに侵入し、メールボックスや資格情報を窃取していることがFBI等の共同アドバイザリで明らかになりました。グループは窃取したメールを第三者が閲覧できるWebアプリケーションを運営していました。
主要なTTP
Nmapやmasscan、MicroScan等のスキャナーを用いたネットワークおよびWebアプリケーションの脆弱性スキャン
Microsoft 365やExchangeアカウントに対するパスワードスプレー(EBurstツールの使用)
XSSペイロードを用いた偽ログイン画面による認証情報の窃取
GNU BashやProFTPDなどの既知の脆弱性(CVE-2014-6278など8件)の悪用
SoftEther VPNを用いた常時接続とプロセス名の偽装(conhost.exe等)
DCSyncを用いたActive Directoryからの資格情報窃取(DC.exeの使用)
Exchange Web Services(EWS)やoffice-cliを用いたメールデータの収集と外部サーバーへのアップロード
対象となる組織・利用者
Microsoft 365やExchangeなどのクラウド・オンプレミスメール環境を運用している組織、および公開WebアプリケーションやVPN機器を保有する組織。
推奨される防御アクション
Microsoft 365やVPN、重要システムへのアクセスに多要素認証(MFA)を必須化する
不要なサービスやポートを無効化する
Webアプリケーションにおける入力値を適切にサニタイズし、XSS攻撃を防ぐ
Active Directoryの予期せぬレピケーション(DCSyncの兆候)を監視する
クラウドメールアカウントに接続されている不審なアプリケーションや連携を確認する
記事内で言及されている8つの脆弱性(GNU BashやProFTPD、Apache Struts等)に対して適切なパッチを適用する
■ 注目事例
🔄 [続報] IDCフロンティアのクラウドサービスにランサム攻撃
📰 過去報告:10/8
IDCフロンティアは、同社が展開するクラウドサービス「IDCFクラウド」の東日本第1リージョンがランサムウェアによるサイバー攻撃を受けたと公表しました。これにより東日本のクラウド基盤の一部で障害が発生し、利用する495の契約者に影響が出ています。
10/8 報告分の続報です。
攻撃手法(確認済み)
ランサムウェアを用いたサイバー攻撃により、IDCFクラウドの東日本第1リージョンで障害が発生。具体的な侵入経路や手法は公表時点で不明。
自組織チェックポイント
自組織で利用しているクラウドサービスの管理コンソールへのアクセス経路が適切に制限されているか
クラウド環境や外部公開システムにおいて、ランサムウェア感染時のネットワーク遮断手順が確認されているか
JGC Digital、BIツール「Metabase」に不正アクセス
JGC Digital株式会社は、データの集計や分析に利用していたBIツール「Metabase」に不正アクセスを受けたと発表しました。システム異常の検知後に調査を行った結果、建設現場向けサービス「アザス」の約4万件と、衣類回収サービス「するーぷ」の約2万件の合計約6万件のアカウント情報が取得されたことを確認しています。同社は不正アクセスの経路を遮断し、今後は「Metabase」の利用を終了する方針です。
攻撃手法(確認済み)
Metabaseに存在していたセキュリティ上の脆弱性を悪用した不正アクセス
自組織チェックポイント
自組織で利用しているMetabaseなどのBIツールに、既知の脆弱性が残っていないか
外部からアクセス可能なBIツールなどの分析環境に対して、適切なアクセス制御や脆弱性管理が行われているか
NewsPicks、管理ツールへの不正アクセスで個人情報流出の可能性
株式会社ユーザベースは、運営する「NewsPicks」の業務管理ツールが第三者による不正アクセスを受け、ユーザーの個人情報の一部が外部へ漏洩した可能性があると発表しました。現在も詳細な調査を進めており、現時点では情報の不正利用等は確認されていません。
攻撃手法(確認済み)
業務で利用している管理ツールが第三者による不正アクセスを受けたとしていますが、具体的な侵入経路や手口については明記されていません。
攻撃手法(推測)
管理ツールへの不正アクセスであることから、管理アカウントの認証情報漏えいや脆弱性を悪用した侵入の可能性があります。
自組織チェックポイント
業務で利用している外部公開の管理ツールやサーバーへのアクセス元IPアドレス制限を行っているか
管理ツールの認証に多要素認証を導入しているか
富士薬品、配送委託先での不正アクセスで情報流出の可能性
📰 過去報告:10/3
株式会社富士薬品は、配置薬通販の配送業務委託先である佐川急便で発生した不正アクセスに関連し、同社を利用したお客様の個人情報が流出した可能性があると公表しました。現在、対象者への該当有無を確認中としています。
10/3 報告の佐川急便の事例と同じく、同社の「お荷物問い合わせサービス」への不正アクセスに起因する公表です。同サービスを利用中の組織は影響の確認を推奨します。
攻撃手法(確認済み)
配送業務委託先である佐川急便株式会社の「お荷物問い合わせサービス」に対する第三者の不正アクセス。(自社システムに対する直接的な攻撃ではない)
アドベンチャー、不正アクセスによる情報流出で案内
株式会社アドベンチャーは、不正アクセスによるお客様情報の流出に関するお知らせメールを、2026年10月8日に一部のお客様へ送信したと公表しました。詳細な内容は翌10月9日以降に公式サイトで公表予定としています。
攻撃手法(確認済み)
公表文では『不正アクセスによるお客様情報流出』と記載されていますが、具体的な侵入経路や手口についての詳細は記載されていません。
攻撃手法(推測)
お客様に対してパスワードの変更を求めていることから、認証情報を狙った不正アクセスや、アカウントリスト攻撃等の認証突破に関連する事案の可能性があります。
自組織チェックポイント
自組織が提供するサービスにおいて、不審な認証試行や不正アクセスの兆候がないか確認しているか
パスワードの使い回しに起因する不正アクセスへの対策として、多要素認証の導入や注意喚起を行っているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →
この内容は 2026-10-09 に配信されました。