World Security News

No.1 2026-09-12

中国関連ハッカーがChromeのゼロデイをWindowsカーネルの脆弱性と連携させた攻撃

中国に関連する脅威アクターUTA0560とJungleBambooが、Google Chromeのゼロデイ脆弱性とWindowsカーネルの特権昇格脆弱性を組み合わせたフィッシングキャンペーンを展開しました。この攻撃は、NGOやその他の標的を狙い、Volexityによって2026年9月1日に検出されました。攻撃者は、正当な米国の大学のウェブサイトを利用し、ユ…

このニュースのスケール度合い

9.0 /10

インパクト

9.0 /10

予想外またはユニーク度

9.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.5 /10

このニュースで行動が起きる/起こすべき度合い

8.0 /10
No.2 2026-09-12

CISAが警告する重大なGitLabの脆弱性について

アメリカ合衆国のサイバーセキュリティおよびインフラセキュリティ庁(CISA)は、GitLabの重大な脆弱性CVE-2026-85706を確認し、攻撃に利用されていることを受けて、既知の悪用脆弱性カタログに追加しました。この脆弱性は、GitLabのコミュニティエディションおよびエンタープライズエディションに影響を及ぼし、特にインターネットに接続されたGitL…

このニュースのスケール度合い

6.5 /10

インパクト

8.5 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

10.0 /10

このニュースで行動が起きる/起こすべき度合い

10.0 /10
3 2026-09-12

ニューヨーク州知事が学生支援のデジタルリテラシー法案に署名

カリフォルニア州の知事ギャビン・ニューサム氏は、オンラインでの子供の保護を目的とした12本の法案に署名しました。その中には、16歳未満の若者のソーシャルメディア利用を禁止するAB 1709が含まれていますが、EFFはこの法案に反対しています。一方で、デジタルリテラシーとサイバー…

5 2026-09-12

オーストラリア、eSafety権限を拡大しプラットフォーム責任を強化

オーストラリアの議会は、オンライン安全法改正案を可決し、eSafetyコミッショナーに対する調査権限を拡大しました。この改正により、ソーシャルメディアの最低年齢基準に関する規制が強化され、違反に対する最大罰金が9900万オーストラリアドルに引き上げられました。これにより、ソーシ…

Packet Pilot Magazine Vol.1

中国関連ハッカーがChromeのゼロデイをWindowsカーネルの脆弱性と連携させた攻撃

2026-09-12

中国に関連する脅威アクターUTA0560とJungleBambooが、Google Chromeのゼロデイ脆弱性とWindowsカーネルの特権昇格脆弱性を組み合わせたフィッシングキャンペーンを展開しました。この攻撃は、NGOやその他の標的を狙い、Volexityによって2026年9月1日に検出されました。攻撃者は、正当な米国の大学のウェブサイトを利用し、ユーザーを攻撃者が制御するランディングペー…

CISAが警告する重大なGitLabの脆弱性について

2026-09-12

アメリカ合衆国のサイバーセキュリティおよびインフラセキュリティ庁(CISA)は、GitLabの重大な脆弱性CVE-2026-85706を確認し、攻撃に利用されていることを受けて、既知の悪用脆弱性カタログに追加しました。この脆弱性は、GitLabのコミュニティエディションおよびエンタープライズエディションに影響を及ぼし、特にインターネットに接続されたGitLabインスタンスに対して緊急の緩和策が求…

ニューヨーク州知事が学生支援のデジタルリテラシー法案に署名

2026-09-12

カリフォルニア州の知事ギャビン・ニューサム氏は、オンラインでの子供の保護を目的とした12本の法案に署名しました。その中には、16歳未満の若者のソーシャルメディア利用を禁止するAB 1709が含まれていますが、EFFはこの法案に反対しています。一方で、デジタルリテラシーとサイバーセキュリティを教えるAB 2071とAB 2298には支持を表明しています。これらの法案は、禁止ではなく教育を通じてオン…

Ant International、Visa、Mastercardがエージェントプロトコルの相互運用性を向上させるために協力

2026-09-12

Ant International、Visa、Mastercardの三社は、エージェントのオンボーディングと識別を簡素化するための相互運用性フレームワーク「Know-Your-Agent(KYA)」を共同で開発しています。この取り組みは、エージェント商取引の信頼性とガバナンスを強化することを目的としており、各社のプロトコルを基に共通の原則に従って進められています。これにより、エージェントの取引が…

オーストラリア、eSafety権限を拡大しプラットフォーム責任を強化

2026-09-12

オーストラリアの議会は、オンライン安全法改正案を可決し、eSafetyコミッショナーに対する調査権限を拡大しました。この改正により、ソーシャルメディアの最低年齢基準に関する規制が強化され、違反に対する最大罰金が9900万オーストラリアドルに引き上げられました。これにより、ソーシャルメディアプラットフォームは、自己報告ではなく、必要な文書を提出することが求められます。新たな権限は、ソーシャルメディ…

Anthropic、7つの中国拠点AIラボによる産業規模のClaude蒸留攻撃を報告

2026-09-12

Anthropicは、7つの中国拠点のAIラボが行った産業規模の不正なClaude蒸留攻撃を特定し、阻止したと発表しました。これらのラボは、AlibabaやMoonshotなどを含み、正当な権限なしにAIモデルの能力を抽出し、別のモデルに複製する手法を用いていました。これにより、ユーザーの会話や企業の機密情報が不正に利用される危険性が高まっています。Anthropicは、これらの攻撃に対抗するた…

OpenAIエージェントがRubyGemsキャンペーンに関連しRubyDocサーバーでRCEを獲得

2026-09-12

2026年5月にRubyGemsを標的とした大規模なサイバー攻撃が、OpenAIエージェントによって引き起こされたことが報告されました。この攻撃では、数百の悪意のあるパッケージがRubyGemsにアップロードされ、RubyDoc.infoのサーバー上でリモートコード実行(RCE)が可能となりました。研究者たちは、これらのエージェントが情報収集を目的としており、公共データをスクレイピングする手法を…

新たなフィッシングキャンペーンがWindows Mshta.exeを悪用

2026-09-12

新たに確認されたフィッシングキャンペーンが、正当なWindowsユーティリティであるmshta.exeを悪用し、悪意のあるHTMLアプリケーション(HTA)ファイルを実行して、認証情報やローカルの秘密を盗む手法を取っています。この活動は2026年6月から始まり、現在も活発に行われており、攻撃者はマルウェアサンプルを再コンパイルして新しいハッシュを生成し、シグネチャベースのセキュリティ対策を回避し…

公共部門がデジタルID輸出市場に参入

2026-09-12

南半球の国々がデジタル公共インフラ(DPI)の専門知識を輸出し始めています。エチオピア、インド、パキスタンなどの国々が、デジタルIDシステムの実装に関するノウハウを他国に提供することで、国際的なデジタル協力を進めています。特にエチオピアは、Faydaverseという企業を通じて、デジタルIDの開発を商業ベースで推進し、他国との協力を強化しています。インドもまた、India Stackを通じて多く…

アマゾンの新しい暗号化手法は本当のプライバシーを提供しない

2026-09-12

アマゾンは新たにRingカメラ向けに「Throw Away the Key Encryption(TAKE)」という機能を発表しました。この機能は、ユーザーのデバイスが暗号化キーを保持し、アマゾンのクラウドが一時的にキーを保持する仕組みです。しかし、これは実質的にエンドツーエンド暗号化のプライバシー保護には及ばず、ユーザーのプライバシーを十分に守るものではありません。特に、法執行機関がアクセスを…