World Security News

No.1 2026-08-10

DHSのプライバシー評価が明らかにするシークレットサービスHELIX監視システムの範囲

アメリカ合衆国のシークレットサービスが、ホワイトハウスのカメラネットワークを検索可能な監視プラットフォームであるHELIXに変換したことが、国土安全保障省(DHS)のプライバシー評価によって明らかになりました。この評価は、HELIXのデータソースの範囲や記録の保持期間についての疑問を残しています。HELIXは、顔認識、ナンバープレートデータ、ビデオ分析を組…

このニュースのスケール度合い

8.5 /10

インパクト

8.5 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.5 /10

このニュースで行動が起きる/起こすべき度合い

6.5 /10
No.2 2026-08-10

CISAがProgress LoadMasterのコマンドインジェクション脆弱性を警告

CISAは、Progress LoadMasterに存在するコマンドインジェクション脆弱性(CVE-2026-8037)が実際に悪用されていることを確認し、これを既知の悪用脆弱性リストに追加しました。この脆弱性により、認証されていない攻撃者が脆弱な機器上で任意のコマンドを実行できるため、特にインターネットに接続されたLoadMaster管理サービスを持つ組…

このニュースのスケール度合い

5.5 /10

インパクト

7.5 /10

予想外またはユニーク度

6.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.0 /10

このニュースで行動が起きる/起こすべき度合い

9.0 /10
3 2026-08-10

WordPressのサプライチェーン攻撃がBdThemesプラグインを悪用

2026年8月7日にWordfence Threat Intelligenceが報告したところによると、BdThemesの複数のWordPressプラグインがサプライチェーン攻撃の標的となり、攻撃者が管理者セッションを乗っ取り、無許可の管理者アカウントを作成し、持続的なウェブシ…

4 2026-08-10

ランサムウェア攻撃者が同一企業内の複数従業員を侵害

最近の調査によると、ランサムウェア攻撃者が特定の企業内で複数の従業員のアカウントを侵害する事例が増加しています。ThreatLabzの研究によれば、351人の被害者が334の組織に関連しており、特にマネージャーレベル以上の職位にある従業員が多く狙われています。これにより、データ…

Packet Pilot Magazine Vol.1

DHSのプライバシー評価が明らかにするシークレットサービスHELIX監視システムの範囲

2026-08-10

アメリカ合衆国のシークレットサービスが、ホワイトハウスのカメラネットワークを検索可能な監視プラットフォームであるHELIXに変換したことが、国土安全保障省(DHS)のプライバシー評価によって明らかになりました。この評価は、HELIXのデータソースの範囲や記録の保持期間についての疑問を残しています。HELIXは、顔認識、ナンバープレートデータ、ビデオ分析を組み合わせたシステムであり、個人のプライバ…

CISAがProgress LoadMasterのコマンドインジェクション脆弱性を警告

2026-08-10

CISAは、Progress LoadMasterに存在するコマンドインジェクション脆弱性(CVE-2026-8037)が実際に悪用されていることを確認し、これを既知の悪用脆弱性リストに追加しました。この脆弱性により、認証されていない攻撃者が脆弱な機器上で任意のコマンドを実行できるため、特にインターネットに接続されたLoadMaster管理サービスを持つ組織にとって重大なリスクとなります。CIS…

WordPressのサプライチェーン攻撃がBdThemesプラグインを悪用

2026-08-10

2026年8月7日にWordfence Threat Intelligenceが報告したところによると、BdThemesの複数のWordPressプラグインがサプライチェーン攻撃の標的となり、攻撃者が管理者セッションを乗っ取り、無許可の管理者アカウントを作成し、持続的なウェブシェルを展開することが可能になりました。この攻撃は、プラグインのソースコードを変更することなく、またプラグインの更新を必要…

ランサムウェア攻撃者が同一企業内の複数従業員を侵害

2026-08-10

最近の調査によると、ランサムウェア攻撃者が特定の企業内で複数の従業員のアカウントを侵害する事例が増加しています。ThreatLabzの研究によれば、351人の被害者が334の組織に関連しており、特にマネージャーレベル以上の職位にある従業員が多く狙われています。これにより、データの盗難や内部の偽装、企業アプリケーションへの広範なアクセスが可能となり、企業全体に対する脅威が増しています。企業は、最初…

Kimsukyがフィッシングとマルウェア開発を自動化するオフラインAIスタックを構築

2026-08-10

北朝鮮のハッカー集団Kimsukyが、オフラインで人工知能(AI)を運用し、フィッシングやマルウェア開発を自動化するためのインフラを構築したことが明らかになりました。韓国のセキュリティ企業Geniansによると、Kimsukyは既存のAIツールを組み合わせて、攻撃の準備を迅速化し、検知を困難にすることを目指しています。具体的には、言語モデルをオフラインで実行するためのツールや、データベースを利用…

Appleのプライベートクラウドコンピュートにおけるパス・トラバーサル脆弱性

2026-08-10

Appleのプライベートクラウドコンピュート(PCC)において、セキュリティ研究者が発見したパス・トラバーサル脆弱性(CVE-2026-20685)が報告されました。この脆弱性により、特権ネットワーク攻撃者がノードのブート中にルート権限で攻撃者が制御するファイルを書き込むことが可能になります。この問題は、Appleのインテリジェンスクラウド推論インフラに影響を及ぼし、AppleはPCCのリリース…

新しいパスキー攻撃が同期された秘密鍵を回復またはフィッシング耐性MFAを回避

2026-08-10

最近の研究により、パスキーの保護を破ることなく、同期された秘密鍵を回復したり、フィッシング耐性の多要素認証(MFA)を回避する方法が示されました。これらの攻撃は、Windowsが露出させた署名された認証情報を再利用したり、すでに感染したマシンのクラウド同期パスキーシステムを悪用したり、妥協したユーザーセッションからWindows Hello for Businessの鍵を使用するものでした。これ…

Androidバンキングドロッパーの急増とマルウェア運営者の手法変更

2026-08-10

Androidバンキングマルウェアの運営者は、モバイルアプリストアの制御を回避するためにドロッパーベースのパッケージングに依存する傾向が強まっています。この手法により、脅威の分類と配信方法が変化し、従来のバンキングトロイの木馬とは異なる形で攻撃が行われています。Kasperskyの2026年第2四半期のデータによると、ブロックされた攻撃の数は199万6823件で、前四半期の267万6328件から…

Atlassian Rovo AIの脆弱性が企業データを一クリックで盗む

2026-08-10

AtlassianのRovo AIアシスタントに新たに発見された脆弱性「RovoBlast」は、攻撃者が悪意のあるリンクを通じて企業の機密データを露出させることを可能にします。この脆弱性は、RovoがURLから供給されたプロンプトを処理する方法を悪用し、攻撃者が認証されたユーザーのAIセッションに悪意のある指示を注入できることを意味します。Rovoは、JiraやConfluence、Bitbuc…

輸送大手Ceva Logisticsでのデータ侵害が銀行や小売業者に影響を及ぼす

2026-08-10

輸送大手Ceva Logisticsがサイバー攻撃を受け、顧客の個人情報が盗まれたことが報告されています。この攻撃は、少なくとも8つのヨーロッパの倉庫に影響を及ぼし、関連する企業の顧客データが流出しました。顧客の名前、住所、電話番号、メールアドレスが含まれており、影響を受けた企業は、注文の遅延やキャンセルを余儀なくされています。Cevaは、サイバー攻撃を確認し、セキュリティプロトコルを発動したと…