新たな「ClosedQuorum」Windowsマルウェア、攻撃の判断にAIを活用
「ClosedQuorum」と呼ばれる新しいWindows向けマルウェアは、GoogleのGemini、DeepSeek、Qwen、MistralといったAIモデルを活用し、攻撃の侵入後の段階で実行すべきアクションを自律的に決定します。...
View Article12,000件のMicrosoftアカウントが侵害され、EvilTokensのPhaaSが機能停止に
10,000を超える組織の12,000件以上のMicrosoftアカウントを侵害した「EvilTokens」プラットフォームが、Microsoftのデジタル犯罪対策ユニット(DCU)が主導した取り組みにより、活動を阻止された。...
View Articleチェック・ポイントは、攻撃で悪用されたマネジメントサーバーのゼロデイ脆弱性について警告している
チェック・ポイント・ソフトウェアは、攻撃者が任意のスクリプトを実行できる可能性のある、セキュリティ管理サーバーの重大な脆弱性に対処するため、緊急ホットフィックスをリリースしました。 セキュリティ管理サーバーは、セキュリティポリシーを保存・管理し、管理者による変更を処理し、企業ネットワーク全体からシステムログを収集する中央リポジトリです。...
View ArticleD-Link、DIR-822Aルーターにおける深刻度「0」のゼロデイ脆弱性について警告
D-Linkは 、旧型のDIR-822AデュアルバンドWi-Fiルーターに影響を及ぼす、最大深刻度の脆弱性( CVE-2026-86296)について 、公開済みの概念実証(PoC)エクスプロイトコードが存在し、パッチが提供されていないことを顧客に警告しました 。...
View Article明日のウェビナー:Google Workspaceにおける実際のセキュリティ侵害の実態
Google Workspace のセキュリティ侵害は、必ずしも高度な攻撃手法やパスワードの盗難から始まるわけではありません。場合によっては、攻撃者が単にユーザーを説得し、必要なアクセス権を付与させてしまうこともあります。 明日9月23日、Material Security社と共同で、「侵害事案の検証:急成長企業がGoogle...
View ArticleCISA、データ窃取に悪用されたZyxelの脆弱性に対するパッチ適用を連邦政府機関に指示
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)によると、攻撃者は現在、Zyxel GS1900シリーズスイッチに存在する重大度の高い脆弱性を積極的に悪用している。...
View ArticleWindows Defenderの新たなゼロデイ脆弱性が、Microsoftのウイルス対策ソフトの更新をブロックしている
先週末、セキュリティ研究者のアブデルハミド・ナセリ氏(別名「ナイトメア・エクリプス」)が、ウイルス対策ソフトの更新をブロックするマイクロソフト・ディフェンダー向けの新たなゼロデイエクスプロイトを公開した。 ナセリ氏はこれを「BigDiskBuster」と名付け、 4月に自身が公開した「UnDefend」と呼ばれる別のDefenderゼロデイ脆弱性と類似していると 述べた 。UnDefendは、...
View ArticleCISA、3つのLinuxカーネルの脆弱性が悪用されていると警告
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、ハッカーが3つのLinuxカーネルの脆弱性を悪用していると警告している。そのうちの1つは「重大」と評価されている。...
View ArticleBigCommerce、Ribonアプリに関連するデータ漏洩について加盟店に注意喚起
ECプラットフォーム「BigCommerce」は、攻撃者がサードパーティ製アプリ「Ribon」の認証情報を不正入手し、それを悪用してオンラインストアに悪意のあるスクリプトを埋め込んだことを受け、複数の加盟店に対してデータ漏洩の通知を行いました。...
View ArticleWordPressの「Click2Shell」の脆弱性により、ハッカーがサーバー上でPHPを実行できてしまう
WordPressのコアコンポーネントに影響を与える、「Click2Shell」と呼ばれる新たなクロスサイトリクエストフォージェリー(CSRF)の脆弱性について、技術的な詳細と概念実証(PoC)エクスプロイトが公開されました。 このセキュリティ問題には公式の識別子は割り当てられていませんが、先週リリースされたWordPressバージョン7.1.1で修正されました。...
View ArticleGoogle、位置情報のプライバシー侵害で4億300万ユーロの罰金を科される
アイルランドのデータ保護委員会(DPC)は、ユーザーの位置情報の処理に関連する複数のGDPR違反を理由に、Googleに対し4億300万ユーロ(4億6300万ドル)の罰金を科した。...
View ArticleFBIのCJIS v6.1:セキュリティ担当者が知っておくべきこと。
FBIのCJISセキュリティポリシーは、大きな変革期を経てきました。2024年12月27日に公開されたバージョン6.0により、ポリシーの近代化取り組みが完了し、CJISはNIST SP 800-53と密接に整合した制御ベースの構造へと移行しました。...
View Articleマイクロソフトは、管理者にEntra IDユーザーをパスキーに移行するよう呼びかけています
マイクロソフトは、2027年2月からSMSによる一次認証の提供を終了することに伴い、サインインの混乱を避けるため、Entra IDユーザーをパスキーなどのフィッシング対策が施された認証方法へ移行するよう、管理者に改めて注意を促しました。 管理者には、QRコード認証、FIDO2セキュリティキー、およびEntra IDがサポートするその他の認証方法など、代替手段も用意されています。...
View Article悪意のある npm パッケージは、実行時にインストールスクリプトの防御機能を回避する
「indexed-btree」パッケージを悪用した現在進行中のnpmマルウェアキャンペーンは、脅威アクターがインストールスクリプトではなく、パッケージの通常のランタイム動作の中に悪意のあるコードを隠すことで、サプライチェーンの防御を回避している実態を浮き彫りにしている。...
View Article研究者らがOpenAI Codexのサンドボックスを脱出し、ホスト上でコマンドを実行した
セキュリティ研究者らは、OpenAI Codexのサンドボックスから抜け出す2つの方法を発見した。そのうちの1つは、Codexの最も厳重に制限されたモードからでも、承認の確認画面が表示されず、画面上に何も表示されないまま、開発者のマシン上でコマンドを実行できるものであった。 Accomplish AIのOren...
View Article話題のAI女優のホットラインは、すべての通話者の顔をスキャンし、その気分を観察している
昨夜、再生回数が800万回を超えた動画の中で、AI女優のティリー・ノーウッドが『Piers Morgan Uncensored』のインタビュー中に不具合を起こし、予期せず中国語を話し始めた。 ノーウッドは、近日公開予定のAI生成映画『Misaligned』に出演していることから、多くの物議を醸し、主流メディアでも盛んに取り上げられてきた。 彼女の制作者たちは、「Talking...
View ArticleBragJackは、悪意のある拡張機能を通じてAIブラウザエージェントを乗っ取る
Forever Securityのセキュリティ研究者、ガル・ワイズマン氏は、単一の悪意のあるブラウザ拡張機能を使用して、人気ブラウザに組み込まれたAIアシスタントを乗っ取ることができる新たな攻撃手法を明らかにした。 「BragJack」と名付けられたこの概念実証(PoC)は、Chromiumベースの5つのブラウザまたはブラウザアシスタント(Google ChromeのGemini...
View ArticleShinyHuntersがClopの情報流出サイトをハッキングし、ランサムウェア集団への恐喝をほのめかす
「ShinyHunters」という恐喝グループが、ランサムウェア組織「Clop」(別名 Cl0p)のデータ流出サイトに侵入し、Torサイトを改ざんしたほか、サーバーデータやオニオンサービスの秘密鍵を盗んだと報じられている。 この攻撃は金曜日の夜、ShinyHuntersがGrav...
View Article北朝鮮の「WaterPlum」ハッカー集団が、世界中で3万台の端末にマルウェアを感染させた
法執行機関による共同勧告によると、北朝鮮のハッカー集団「WaterPlum」は、2025年12月から2026年7月にかけて、世界中で少なくとも3万台の端末を侵害し、盗んだ暗号資産1,070万ドル以上を北朝鮮へ送金した。 これらの数値は、同脅威グループの活動を共同で追跡した日本、米国、オーストラリア、ドイツの当局による共同勧告に基づくものである。 「WaterPlum」は、「Contagious...
View Article