World Security News

No.1 2026-09-08

マイクロソフトの2026年9月パッチ火曜日、964件のCVEに対応

2026年9月のパッチ火曜日では、マイクロソフトが964件のCVEに対してパッチを提供しました。この中には、104件のクリティカルな脆弱性と860件の重要な脆弱性が含まれています。特に、CVE-2026-81963とCVE-2026-85880の2件は、実際に悪用されたゼロデイ脆弱性として注目されています。これにより、攻撃者はSYSTEM権限を取得する可能…

このニュースのスケール度合い

9.0 /10

インパクト

7.5 /10

予想外またはユニーク度

6.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.0 /10

このニュースで行動が起きる/起こすべき度合い

9.5 /10
No.2 2026-09-08

Claude Mythosが初期アクセスから完全なドメイン侵害までの侵入を実行

Claude Mythosは、初期アクセスから連鎖的な悪用、ネットワーク横断を経て、最終的な侵害目標に至るエンドツーエンドの企業侵入シミュレーションを実行する能力を示しました。この結果は、サイバー能力のフロンティアモデルにおける重要な変化を示しています。Anthropicは、Claude Mythosが企業ネットワーク攻撃シミュレーションを独立して完了した…

このニュースのスケール度合い

9.0 /10

インパクト

9.0 /10

予想外またはユニーク度

9.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.0 /10

このニュースで行動が起きる/起こすべき度合い

6.0 /10
4 2026-09-08

ハッカーがMicrosoft TeamsでITサポートを偽装し従業員PCを掌握

ハッカーがMicrosoft Teamsを利用してITサポートを偽装し、従業員にリモートコントロールを許可させる手法が報告されています。この攻撃は、Microsoft Teamsの脆弱性を利用するのではなく、信頼を悪用する形で行われます。攻撃者は、セキュリティ更新やアカウント確…

5 2026-09-08

自律型AIエージェントが6時間で数千の認証情報を侵害

最近の報告によると、ある経済的動機を持つハッキンググループが自律型のマルチエージェント攻撃フレームワークを使用し、わずか6時間で大規模な認証情報収集キャンペーンを実施しました。Googleの脅威インテリジェンスグループは、攻撃者が医療、政府、メディアセクターのプロプライエタリA…

Packet Pilot Magazine Vol.1

マイクロソフトの2026年9月パッチ火曜日、964件のCVEに対応

2026-09-08

2026年9月のパッチ火曜日では、マイクロソフトが964件のCVEに対してパッチを提供しました。この中には、104件のクリティカルな脆弱性と860件の重要な脆弱性が含まれています。特に、CVE-2026-81963とCVE-2026-85880の2件は、実際に悪用されたゼロデイ脆弱性として注目されています。これにより、攻撃者はSYSTEM権限を取得する可能性があります。これらの脆弱性は、Wind…

Claude Mythosが初期アクセスから完全なドメイン侵害までの侵入を実行

2026-09-08

Claude Mythosは、初期アクセスから連鎖的な悪用、ネットワーク横断を経て、最終的な侵害目標に至るエンドツーエンドの企業侵入シミュレーションを実行する能力を示しました。この結果は、サイバー能力のフロンティアモデルにおける重要な変化を示しています。Anthropicは、Claude Mythosが企業ネットワーク攻撃シミュレーションを独立して完了したことを報告しており、これは専門のオペレー…

AdobeがMagentoのゼロデイ脆弱性を修正し、RustバックドアとPHPウェブシェルを展開

2026-09-08

Adobeは、Adobe CommerceおよびMagento Open Sourceに影響を与える最大の深刻度の脆弱性に対するセキュリティパッチをリリースしました。この脆弱性はCVE-2026-75650として追跡され、CVSSスコアは10.0です。脆弱性は、Magentoのテンプレートシステムを悪用し、PHPコードインジェクションを通じて任意のコード実行を引き起こす可能性があります。攻撃者は…

ハッカーがMicrosoft TeamsでITサポートを偽装し従業員PCを掌握

2026-09-08

ハッカーがMicrosoft Teamsを利用してITサポートを偽装し、従業員にリモートコントロールを許可させる手法が報告されています。この攻撃は、Microsoft Teamsの脆弱性を利用するのではなく、信頼を悪用する形で行われます。攻撃者は、セキュリティ更新やアカウント確認の要求を装い、従業員に画面共有のリクエストを受け入れさせます。攻撃が成功すると、攻撃者はPowerShellを使用して…

自律型AIエージェントが6時間で数千の認証情報を侵害

2026-09-08

最近の報告によると、ある経済的動機を持つハッキンググループが自律型のマルチエージェント攻撃フレームワークを使用し、わずか6時間で大規模な認証情報収集キャンペーンを実施しました。Googleの脅威インテリジェンスグループは、攻撃者が医療、政府、メディアセクターのプロプライエタリAIモデルを標的にし、API認証情報を抽出し、被害者のクラウド環境を不正に利用していることを確認しました。このような攻撃は…

AIカスタマーサービスエージェントはMFAをバイパスし、ユーザーデータを漏洩させる可能性があります

2026-09-08

AIを活用したカスタマーサービスエージェントにおける脆弱性が、MFA(多要素認証)をバイパスし、ユーザーの一時パスワード(OTP)を盗む手法が明らかになりました。研究者たちは、これらのエージェントが不適切に統合されたシステムにより、攻撃者の意図しないプロキシとなるリスクを指摘しています。特に、メールのヘッダーや認証の不一致が問題であり、攻撃者がユーザーのデータにアクセスする手段を提供する可能性が…

ハッカーがドメイン管理者アカウントを作成し、Windowsネットワーク内のセキュリティツールを無効化

2026-09-08

最近文書化されたランサムウェア侵入は、The Gentlemenという攻撃者グループによるもので、Windows環境内での足場をドメイン全体の制御に昇格させる手法を示しています。攻撃者は、管理者アカウントを昇格させ、エンドポイント防御を無効化し、信頼されたActive Directoryインフラを悪用してランサムウェアを配布します。この攻撃は、特に製造業、保険、建設、消費者サービス、医療、金融セ…

アメリカ、イランIRGCサイバー長官アミール・ヤリヤブに1000万ドルの報奨金を提供

2026-09-08

アメリカ合衆国国務省の「正義のための報奨金」プログラムは、イランのイスラム革命防衛隊サイバー電子司令部(IRGC-CEC)の高官アミール・ヤリヤブの特定または所在に関する情報に対して最大1000万ドルの報奨金を発表しました。ヤリヤブは、アメリカの重要インフラを標的とした悪意のあるサイバー活動を指揮しているとされ、特に水道や廃水処理施設に対する攻撃が注目されています。これにより、アメリカの国家安全…

Metaがスマートグラス向けの顔認識トレーニングで訴えられる

2026-09-08

Meta Platformsは、FacebookやInstagramからの写真を使用して、未発表の顔認識システムのトレーニングを行ったとして、全国的な集団訴訟に直面しています。この訴訟は、Metaがユーザーや非ユーザーの画像を使用して、顔認識技術「NameTag」を開発したと主張しています。訴訟は、イリノイ州のバイオメトリック情報プライバシー法(BIPA)やカリフォルニア州のプライバシー保護法に…

IATA、EESの遅延に伴いEUにバイオメトリック国境の柔軟性延長を要請

2026-09-08

国際航空運送協会(IATA)は、EUに対してバイオメトリック入出国システム(EES)の一時的な柔軟性措置を延長するよう求めています。EESは29の欧州諸国で運用されており、非EU国籍者の電子登録を行っていますが、初回登録の増加により国境処理が遅延しています。IATAは、冬季までの柔軟性の維持が必要であると強調し、適切なスタッフや信頼性のあるハードウェア、ソフトウェアの整備を求めています。これによ…