重大なソフトウェアの欠陥やインフラの弱点から、進化する脅威アクターの戦術まで、セキュリティチームは今回も、迅速なパッチ適用、可視性、防御の多層化戦略の重要性を再認識させられた。
以下に、過去1週間の注目すべきセキュリティ動向をまとめる。
主な脅威と脆弱性
ボットネットとマルウェアキャンペーン
GoBruteforcerボットネットは、脆弱で使い回された認証情報を悪用し、5万台を超えるLinuxサーバーを現在も侵害している。最近の亜種には、ステルス機能と暗号資産窃取機能が追加されている。
Kimwolfボットネットは、住宅用プロキシネットワークを悪用して200万台を超えるデバイスに感染し、攻撃者によるDDoS攻撃、詐欺、アカウント乗っ取りを可能にしている。
AuraStealerは、マルウェア・アズ・ア・サービス型の情報窃取マルウェアで、高度な難読化やソーシャルエンジニアリングを利用し、TikTok詐欺やクラック版ソフトウェアなどを通じて認証情報や金融データを盗み出している。
DarkSpectreマルウェアは、Chrome、Edge、Firefoxの悪意ある拡張機能を介して880万件のブラウザーに感染し、ブラウザーを狙った攻撃の脅威が高まっていることを浮き彫りにした。
重大な脆弱性とエクスプロイト
Cisco Snort 3の2件の脆弱性により、認証されていない攻撃者がトラフィック検査を妨害し、機密データを漏えいさせることが可能になる。Ciscoはパッチを公開し、追加のネットワーク制御を導入するよう推奨している。
Cisco ISEの深刻度の高い欠陥により、認証済みの管理者が制限されたシステムファイルにアクセスできる。CiscoはMFA、最小権限、監査ログの利用を推奨している。
n8n自動化プラットフォームには、認証済みユーザーによる任意コード実行を可能にする重大な脆弱性が存在する。セルフホスト版とクラウド版の両方が影響を受けており、パッチが提供されている。
SmarterMailのCVSS 10.0の脆弱性により、認証なしでファイルをアップロードでき、約1万1,000台のサーバーがリモートコード実行の危険にさらされている。
Windows版Zoomの重大な脆弱性により、DLLローディングを介した権限昇格が可能になる。6.3.10未満のバージョンが脆弱であり、ユーザーには直ちに更新するよう呼びかけられている。
macOSのプライバシー回避脆弱性により、攻撃者はVoiceOverなどの信頼されたサービスを悪用し、管理者権限なしで保護されたデータにアクセスできる。Appleはパッチをリリースした。
WHILL電動車いすのBluetoothの欠陥により、攻撃者がデバイスの制御を乗っ取れる可能性があり、深刻な安全上のリスクをもたらす。
フィッシングとソーシャルエンジニアリング
悪意あるChrome拡張機能により、90万人を超えるユーザーのChatGPTとDeepSeekのAIチャットデータが流出した。これらの拡張機能はChrome APIと権限を悪用していた。
Google Tasksの通知が、従来の防御を回避するフィッシングキャンペーンに悪用され、3,000を超える組織が影響を受けた。
WordPress管理者が、更新通知を装ったフィッシングメールの標的となっており、クレジットカード情報や2FAコードの窃取が狙われている。
業界ニュース
データ侵害と調査
Brightspeedは、20州にまたがって100万件を超える顧客記録が盗まれたとの主張を調査している。侵害には個人データと限定的な決済データが含まれる。
NordVPNは侵害の疑いを否定し、データは廃止されたテストサーバーから流出したもので、ダミーデータしか含まれていなかったと説明している。
Telegramアカウントは、高度なiPhoneのエクスプロイトではなく、盗まれた認証情報を使って侵害された。これはHandalaのリークから得られた調査結果によるものだ。
Cognizantの子会社TriZettoは、1年間検知されなかった侵害によって機密性の高い個人データが流出したことを受け、集団訴訟に直面している。
ハッカーが200GBのデータを盗んだと主張しているのは、欧州宇宙機関のコラボレーションサーバーからだ。調査は続いている。
サイバー犯罪と法的動向
サイバーセキュリティ専門家2人がALPHV/BlackCatランサムウェア活動への参加を認め、被害者から120万ドルを超える金額を脅し取った。
政府と政策
英国政府は、受け身の防御から能動的な防御へ移行するため、2億1,000万ポンド規模のサイバーセキュリティ計画を開始した。計画には、中央サイバーユニットと新たなレジリエンス義務が含まれる。
カリフォルニア州のDROPツールを使うと、住民は500を超えるデータブローカーに保有されている個人データの削除を一度に申請できる。執行は2026年8月に始まる。
セキュリティのヒントとベストプラクティス
ボットネット対策
ボットネットから身を守るため、専門家はインターネットに公開されたサービスをロックダウンし、MFAを用いた強固な認証情報を義務付け、レート制限を適用し、不審な活動を監視することを推奨している。
中小企業のサイバーセキュリティ
中小企業のセキュリティ態勢を改善するには、次の対策が推奨される:MFAの利用、ユーザー権限の制限、迅速なシステムへのパッチ適用、従業員教育、オフラインバックアップの維持。
エンドポイント保護
組織は、エンドポイントを保護するために、管理者権限を制限し、フィッシング耐性のあるMFAを使用し、システムにパッチを適用し、EDR/XDRソリューションを導入すべきだ。
内部脅威の緩和
内部脅威を減らすには、次のベストプラクティスがある:最小権限アクセスの徹底、定期的なアクセスレビューの実施、フィッシング耐性のある認証の利用。
クラウドセキュリティ
クラウドデータを保護するため、組織は強固なアイデンティティ制御を実装し、データを暗号化し、CSPMツールを使用し、集中ログを維持すべきだ。
ツールとリソース
AppleはiOS 26.3ベータ版で、新しいBackground Security Improvementsシステムを試験導入しており、より迅速でロールバック可能なセキュリティパッチを提供する。
ニュースレターアーカイブの続きを読むには、こちらをクリック。





