World Security News

No.1 2026-09-04

GoogleがChromeのV8ゼロデイ脆弱性を修正するアップデートをリリース

Googleは、12件の脆弱性を修正するセキュリティアップデートをリリースしました。その中には、実際に悪用されている高危険度の脆弱性CVE-2026-85046が含まれています。この脆弱性は、ChromeのJavaScriptおよびWebAssemblyエンジンであるV8における型混乱バグであり、リモート攻撃者が特別に作成されたHTMLページを通じてサンド…

このニュースのスケール度合い

10.0 /10

インパクト

8.5 /10

予想外またはユニーク度

5.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

10.0 /10

このニュースで行動が起きる/起こすべき度合い

10.0 /10
No.2 2026-09-04

170万件以上のIDスキャンがダークウェブで販売される

170万件以上のスキャンされた身分証明書が、IDScan.netに起因する侵害によりロシアのサイバー犯罪フォーラムで販売されていることが報告されました。このデータには、主に米国の運転免許証が含まれており、153百万件の運転免許証、1000万件のIDカード、300万件の旅行書類、579,000件の医療カードが含まれています。KrebsOnSecurityによ…

このニュースのスケール度合い

10.0 /10

インパクト

9.0 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.5 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10
3 2026-09-04

米軍が部隊のデバイスで広告追跡を無効化

米国防総省は、部隊のデバイスにおける広告追跡を無効化しました。この措置は、部隊の位置情報を狙った攻撃から保護するためのもので、米陸軍、空軍、海軍、海兵隊、特殊作戦コマンドが対象です。位置情報は、アプリから収集され、第三者企業やデータブローカーに販売されることが一般的です。広告I…

4 2026-09-04

ハッカーが14,500台以上のDahuaセキュリティカメラを侵害

DahuaのIPカメラと関連する監視デバイスが、35日間で少なくとも14,530台侵害される大規模な攻撃キャンペーンが発生しました。この攻撃は、未修正の脆弱性や弱い認証情報、クラウド接続のP2P機能を悪用し、監視インフラをリモートアクセス可能な攻撃対象に変えました。Hunt.i…

Packet Pilot Magazine Vol.1

GoogleがChromeのV8ゼロデイ脆弱性を修正するアップデートをリリース

2026-09-04

Googleは、12件の脆弱性を修正するセキュリティアップデートをリリースしました。その中には、実際に悪用されている高危険度の脆弱性CVE-2026-85046が含まれています。この脆弱性は、ChromeのJavaScriptおよびWebAssemblyエンジンであるV8における型混乱バグであり、リモート攻撃者が特別に作成されたHTMLページを通じてサンドボックス内で任意のコードを実行できる可能…

170万件以上のIDスキャンがダークウェブで販売される

2026-09-04

170万件以上のスキャンされた身分証明書が、IDScan.netに起因する侵害によりロシアのサイバー犯罪フォーラムで販売されていることが報告されました。このデータには、主に米国の運転免許証が含まれており、153百万件の運転免許証、1000万件のIDカード、300万件の旅行書類、579,000件の医療カードが含まれています。KrebsOnSecurityによると、データは主にHertzなどのレンタ…

米軍が部隊のデバイスで広告追跡を無効化

2026-09-04

米国防総省は、部隊のデバイスにおける広告追跡を無効化しました。この措置は、部隊の位置情報を狙った攻撃から保護するためのもので、米陸軍、空軍、海軍、海兵隊、特殊作戦コマンドが対象です。位置情報は、アプリから収集され、第三者企業やデータブローカーに販売されることが一般的です。広告IDを無効化することで、個人の特定が難しくなります。しかし、上院議員のロン・ワイデンは、軍の基地に持ち込まれる個人デバイス…

ハッカーが14,500台以上のDahuaセキュリティカメラを侵害

2026-09-04

DahuaのIPカメラと関連する監視デバイスが、35日間で少なくとも14,530台侵害される大規模な攻撃キャンペーンが発生しました。この攻撃は、未修正の脆弱性や弱い認証情報、クラウド接続のP2P機能を悪用し、監視インフラをリモートアクセス可能な攻撃対象に変えました。Hunt.ioの調査によると、攻撃者は複数の手法を用いてDahuaデバイスにアクセスし、特にウクライナとロシアに集中して被害が確認さ…

Microsoft 365のダイレクト送信バイパスにより攻撃者が内部ユーザーを偽装可能に

2026-09-04

Microsoft 365のメールセキュリティ制御において、攻撃者が認証なしで内部ユーザーを偽装することができるダイレクト送信バイパスの手法が発見されました。この手法は、SMTPフィールドを空白にすることで実現され、Exchange OnlineのRejectDirectSend設定をターゲットにしています。この脆弱性はMicrosoftソフトウェアやReliaQuestシステムの脆弱性ではなく…

中国語を話すハッカーがAIを利用して政府システムを攻撃

2026-09-04

中国語を話すハッカーが、Claude、Qwen、DeepSeekといったAIエージェントを用いて、アジアの政府、政治、教育、産業組織を標的とした侵入キャンペーンを実施しています。このキャンペーンは、以前の7月に報告されたものとは異なり、特に台湾の国民党歴史アーカイブやインドネシアの外務省などが狙われました。攻撃者は、AIを駆使してタスクを自動化し、従来の攻撃手法と組み合わせて効率的に情報を収集し…

NvidiaがAIの「GitHub」を12.9Bドルで買収

2026-09-04

Nvidiaは、AIプラットフォームのHugging Faceを12.9Bドルで買収することを発表しました。この買収により、Hugging Faceはオープンプラットフォームとしての地位を維持し、AIコミュニティにおける重要な役割を果たし続けることが期待されています。Nvidiaは、AI技術の進化を加速させるために、Hugging Faceのリソースと専門知識を活用する意向を示しています。

クリティカルなSuper Forms WordPressの脆弱性が悪用される

2026-09-04

Super Forms WordPressプラグインにおいて、リモートコード実行を可能にするクリティカルな脆弱性が悪用されています。この脆弱性はCVE-2026-14894として追跡されており、Super Formsのバージョン6.3.313以前に影響を及ぼします。攻撃者はPHPバックドアをアップロードし、リモートでコードを実行することができます。管理者は直ちにバージョン6.3.314にアップグ…

GPT-6 AstraがExploitBenchで100%を達成、OpenAIがPoCリクエストをブロック

2026-09-04

OpenAIはGPT-6 Astraを発表し、ExploitBenchで100%のスコアを達成したと報告しています。このモデルは、サイバーセキュリティ能力が「クリティカル」な閾値に達したとされ、特にソフトウェアの脆弱性を利用したエクスプロイト開発において優れた性能を示しています。OpenAIは、Astraのリリースに際し、悪用の懸念からPoCエクスプロイトの作成に関するリクエストには応じない方針…

OpenAIが10億ドルを投資し、Daybreakを拡張して電力、水、銀行を守る

2026-09-04

OpenAIは、重要インフラを守るためのプロジェクト「Daybreak」に10億ドルを投資することを発表しました。このプロジェクトは、電力、水、銀行などの重要なサービスをサイバー攻撃から防御することを目的としています。Daybreakは、AI技術を活用してリアルタイムで脅威を検知し、迅速に対応する能力を持つとされています。これにより、社会全体の安全性が向上することが期待されています。