ASOSは、データ漏洩の原因をソーシャルエンジニアリング攻撃および認証情報の盗難にあると指摘している
英国のファッション小売業者ASOSは、先ごろ発生したデータ漏洩が、ハッカーが従業員のログイン認証情報を盗み出し、それを用いて同社が利用するサードパーティのプラットフォーム上の情報にアクセスしたソーシャルエンジニアリング攻撃によるものであることを確認した。...
View ArticleMicrosoft Teams、サードパーティ製のディープフェイク検出ツールのサポートを開始へ
マイクロソフトはまもなく、Teamsの会議において、サードパーティ製のディープフェイク検出ソリューションおよびなりすまし防止機能のサポートを導入する予定です。 Microsoft 365ロードマップの新しい記載によると、これら2つの変更は現在開発中であり、世界的な展開を経て11月に一般提供が開始される予定です。...
View Articleウラニウムの仮想通貨取引所をハッキングし、5,300万ドルを盗んだとして有罪判決を受けた
メリーランド州の男性が、2021年4月に分散型仮想通貨取引所「Uranium Finance」を2度にわたりハッキングし、5,300万ドル以上を盗んだ罪で有罪判決を受けた。 36歳のジョナサン・スパレッタ(オンライン上では「Jspalletta」や「Cthulhon」としても知られる)は3月30日に当局に出頭し、コンピュータ詐欺および資金洗浄の罪で起訴された。...
View Articleサイバー犯罪マーケット「エンパイア」の運営者に懲役40年の判決
閉鎖前は最大級のダークウェブ・マーケットプレイスの一つであった「エンパイア・マーケット」の共同創設者が、2018年から2020年にかけて4億3000万ドル相当の違法取引を仲介したとして、懲役40年の判決を受けた。 30歳のライヘイム・ハミルトン(ネット上では...
View Article「Pwn2Own Ireland」で、サムスン「Galaxy S26」がさらに3回ハッキングされた
「Pwn2Own Ireland 2026」の2日目、セキュリティ研究者たちは45件の異なるゼロデイ脆弱性を悪用し、総額232,500ドルの賞金を獲得した。 この日のハイライトは、サムスンのフラッグシップモデル「Galaxy S26」が、KAIST Hacking Labのキム・キョンミン氏、PetoWorks、そしてディミトリオス・バルサマラス氏、ケン・ガノン氏、CENSUS...
View Articleランサムウェア被害からの復旧を手掛ける企業のCEO、秘密裏の身代金支払いで起訴される
ランサムウェア対策企業「MonsterCloud」の経営者が、独自の技術を用いて暗号化されたデータを復元すると主張しながら、実際には攻撃者にこっそりと復号ツールの代金を支払い、ランサムウェアの被害者を騙した疑いで起訴された。...
View ArticleハッカーがccTLDレジストリへの侵入に成功し、Googleのドメインを乗っ取った
ハッカーは、サードパーティの運営事業者を乗っ取り、権威DNSレコードを改ざんした後、Googleの複数のドメインに対する不正なHTTPS証明書を入手し、ガーナ、米領サモア、シエラレオネの国別コードトップレベルドメイン(ccTLD)内のドメインを乗っ取りました。...
View ArticleFBI:現在も続く「FortiBleed」攻撃により、FortiGateのVPN管理者がシステムから締め出されている
FBIは、FortiBleed攻撃が依然として継続しており、セキュリティ対策が不十分なフォーティネット社のFortiGateファイアウォールやSSL VPNゲートウェイを標的とし、正当な管理者をシステムから締め出していると警告しています。...
View Articleマイクロソフト・アウトルック、11月からMSIX形式の添付ファイルの受信をブロックへ
マイクロソフトは、来月からOutlook Webおよび新しいOutlook Windowsクライアントにおいて、ブロック対象の添付ファイル一覧に「.msix」および「.msixbundle」形式の添付ファイルを追加すると発表した。 .msix ファイルは、特定のコンピュータアーキテクチャや構成に合わせて最適化された最新の Windows インストールパッケージであり、.msixbundle...
View Articleランサムウェアの新たな標的が現れました。バックアップの準備はできていますか?
復旧が可能だと分かっていれば、ランサムウェアの脅威ははるかに和らぎます。 だからこそ、攻撃者はバックアップの暗号化に狙いを定めているのです。彼らは復旧ポイントを消去し、暗号化されたデータを復元するために必要なインフラを破壊します。その復旧手段が失われると、身代金を支払うよう迫る圧力は急激に高まります。...
View ArticlePoeLLMマルウェアが、暗号通貨マイニング攻撃においてセキュリティ対策が不十分なAIサーバーに感染させる
公開されているAIサービスを標的とした暗号通貨マイニング攻撃では、PoeLLMマルウェアを使用して、侵害されたサーバーをスキャナーやエクスプロイトのランチャーとして悪用している。 このマルウェアは、GitHub上にホストされた詩からキーワードを抽出することで、コマンド&コントロール(C2)アドレスを取得するという、珍しい手法を採用している。...
View ArticleSonicWall、SMA1000ゲートウェイにおける最大深刻度のSSRF脆弱性について警告
SonicWallは、SMA1000シリーズのアプライアンスに存在する、最大深刻度のサーバーサイドリクエストフォージェリー(SSRF)の脆弱性に対処するためのホットフィックスをリリースしました。 CVE-2026-102255として追跡されているこの脆弱性は、SMA1000 6210、 7210、および8200vモデルの「Appliance...
View ArticlePoCが公開された後、ハッカーたちがアトラシアンの重大な脆弱性を悪用
Jira、Confluence、Bitbucket を含む複数の Atlassian 製品ファミリーに影響を与える重大な脆弱性(CVE-2026-21589)が、認証を必要としない攻撃で悪用されています。 本日早朝、セキュリティ企業のPrevidianは、詳細な技術レポートが公開されてからわずか数時間後に、自社のハニーポットネットワーク上でこの活動を検知しました。...
View Articleアドバンテスト、ランサムウェア攻撃による個人情報の流出を確認
アドバンテスト株式会社は、今年初めに発生したランサムウェア攻撃により、影響を受けた個人の個人識別情報が流出したことを、当該個人に通知しています。 同社は、半導体業界向けの自動試験装置を製造するグローバル企業です。2月15日、攻撃者が同社のネットワークに侵入し、一部のシステムへのアクセス権を取得しました。...
View ArticleAIボットを用いた1,000万ドルのストリーミング詐欺で、ミュージシャンが実刑判決を受けた
ノースカロライナ州のミュージシャンが、大規模なストリーミング使用料詐欺事件に関与し、Spotify、Apple Music、Amazon Music、YouTube Musicから1,000万ドル以上の使用料を不正に受け取ったとして、懲役18か月の判決を受けた。...
View Article「Ninja Forms」プラグインの脆弱性が悪用され、WordPressサイトがハッキングされる
ハッカーたちは、互いに関連性のない2つのWordPressプラグイン「Ninja Forms」と「WPC Product Bundles for WooCommerce」に存在する保存型クロスサイトスクリプティング(XSS)の脆弱性を悪用し、バックドアをインストールしたり、不正な管理者アカウントを作成したりしています。...
View Article「Pwn2Own Ireland」初日、ハッカーたちが32件のゼロデイ脆弱性を悪用
「Pwn2Own Ireland 2026」コンテストの初日、セキュリティ研究者たちはサムスン「Galaxy S26」を2回ハッキングし、32件のゼロデイ脆弱性を悪用して388,500ドルを獲得した。 「Pwn2Own Ireland 2026」ハッキングコンテストでは、参加者は携帯電話(Apple iPhone 17、Samsung Galaxy S26、 Google Pixel...
View ArticleASOS confirms data breach after “HACKED” in-app notifications
UK fashion retailer ASOS confirmed a data breach Tuesday after hackers sent unauthorized push notifications through its mobile app while claiming to have stolen customer data from the company’s...
View ArticleAtlassian warns of critical file-access flaw in Jira, Confluence
Atlassian is warning customers of a critical vulnerability, tracked as CVE-2026-21589, that can be exploited for arbitrary file-access in multiple self-hosted Data Center products, including...
View ArticleFake ChatGPT, Gemini Sites steal advertising accounts, MFA codes
A new campaign targeting ad account managers uses fake ChatGPT, Gemini, Claude, and Perplexity sites that steal login credentials and multi-factor authentication (MFA) codes through browser-in-browser...
View Article