🛡 セキュリティウォッチ

2026-07-06 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

米政府系エンティティ、Kairosに約100万ドルを支払い——暗号化なしの「窃取・恐喝」型
The Hacker News(2026-07-04) | 元記事

Ransom-ISACのケーススタディにより、米政府系エンティティ(オハイオ州ユニオン郡と推定)が窃取ファイルの公開回避のため約100万ドルを支払ったことが判明。Kairosは暗号化を一切行わず、窃取と公開脅迫のみで金銭を得ており、「恐喝専業」型の台頭を示す。

Google・FBI等がresidential proxy「NetNut」を機能停止——感染デバイス約200万台を切断
The Hacker News/BleepingComputer(2026-07-02〜03) | 元記事

Google脅威インテリジェンスグループがFBI・Lumen等と連携し、スマートTVやSTBを含む家庭内デバイス約200万台を悪用していたresidential proxyネットワークNetNut(Popa)を大幅に縮退させた。攻撃トラフィックを一般家庭の回線に偽装するインフラの摘発事例。

北朝鮮系「PolinRider」——npm・Packagist・Go・Chrome拡張に108個の悪性パッケージ
The Hacker News(2026-07-04) | 元記事

Contagious Interviewに連なる北朝鮮系攻撃者が、108個のパッケージ・拡張機能(npm 19、Composer 10、Goモジュール61等)を公開していたとSocketが分析。6月にはMastra npmサプライチェーン侵害(Sapphire Sleet、Microsoft 6/17公表)もあり、開発者環境への攻撃が継続。

Cisco Unified CM脆弱性の悪用をCiscoが確認
BleepingComputer(2026-07-02) | 元記事

6月上旬にパッチ済のUnified Communications Manager脆弱性について、Ciscoが実際の悪用を確認した。KEVには関連のCVE-2026-20230(SSRF)が収載済みで、通信基盤系の未修正機器は優先対応が必要。

Medtronic・Kubotaが侵害を公表——医療機器・製造業への攻撃継続
BleepingComputer(2026-07-01〜02) | 元記事

MedtronicはShinyHuntersによる顧客データ漏えいを通知。Kubota北米法人は攻撃者が1か月超にわたり社内ネットワークへアクセスしていたと開示した。あわせてScattered Spider関与容疑者の米国送致も報じられた。

CISA KEV 新規追加・重要CVE

KEVCVE-2026-45659 Microsoft SharePoint Server
追加日: 2026-07-01対応期限: 2026-07-04CVSS 8.8

信頼できないデータの逆シリアル化によるRCE。Site Member権限の認証済み攻撃者がリモートコード実行可能。2026年5月パッチ済(Subscription Edition/2019/2016)。Microsoftの「悪用可能性低」評価に反して悪用が確認された。

KEVCVE-2026-48558 SimpleHelp 認証バイパス
追加月: 2026年6月対応期限: 2026-07-02CVSS 10.0

リモートサポートツールSimpleHelpの認証バイパス。TaskWeaver・Djinn Stealerの展開に悪用されたと報告。リモートアクセス系ツールは侵入の一次経路になるため優先修正対象。

KEVCVE-2026-34908/34909/34910 Ubiquiti UniFi OS(3件)
追加月: 2026年6月対応期限: 2026-06-26(経過)いずれもCVSS 10.0

アクセス制御不備・パストラバーサル・入力検証不備の3件が同時収載。ネットワーク到達可能で無認証とされ、エッジ機器への攻撃集中を象徴する。期限は既に経過しており未修正機器は即時対応を。

KEVCVE-2026-35273 Oracle PeopleSoft PeopleTools / CVE-2026-50751 Check Point Security Gateway
追加月: 2026年6月対応期限: 2026-06-15/06-11(経過)CVSS 9.8/9.3

PeopleSoftはShinyHuntersがゼロデイ悪用、Check PointはQilinランサムウェアによる悪用が報告された。Check Pointについては国内でもJPCERT/CCが6/10に注意喚起を発出している。

CVE-2026-46817 Oracle E-Business Suite(KEV外・悪用観測あり)ほか
悪用: 観測報道あり

Oracle EBSの脆弱性が実際に悪用されていると報道。またAnubisランサムウェアがCitrix Bleed 2(CVE-2025-5777)を初期侵入に悪用しているとArctic Wolfが報告しており、境界機器の既知脆弱性が引き続き主要な侵入口。KEV外のため対応期限の設定はない。

マルウェア・ランサムウェア動向

JadePuffer——初の「LLMエージェントが攻撃全体を自動遂行した」ランサムウェア
BleepingComputer(2026-07-04) | 元記事

研究者が、LLMエージェントにより攻撃チェーン全体が実行されたと考えられる初のランサムウェア事例を特定。偵察から展開までの自動化は攻撃の速度と規模を変えるため、検知・対応の高速化が防御側の課題になる。

FortiBleed認証情報窃取がINC/Lynxランサムウェアに連鎖
BleepingComputer(2026-07-01) | 元記事

大規模なFortinet認証情報窃取キャンペーンがINC・Lynxランサムウェアの侵入準備であったと分析。JPCERT/CCの6/23注意喚起(Fortinet製品認証情報漏えい)と直結する国内影響の大きい動向。

新型モジュラー型フレームワーク「Avalon」——CrownXランサムウェアを内包
The Hacker News(2026-07-03) | 元記事

偽の法的文書メール→Proton Drive上のパスワード付きアーカイブ→ISOイメージ内LNKという多段フィッシングで配布。認証情報収集・横展開・遠隔操作・リカバリ妨害・ランサムウェア実行を単一フレームワークに統合している。

Microsoft DCUがStealC/Amadeyインフラをテイクダウン(6/24)
Microsoft Threat Intelligence(2026-06-24) | 元記事

インフォスティーラーStealCと配布基盤Amadeyの中核ドメイン群を停止・遮断。あわせてARToken PhaaS(Microsoft 365標的、EvilTokens系列)の解析公開など、認証情報窃取エコシステムへの対処が続く。

パッチ・アップデート

PATCHLinuxカーネル「Bad Epoll」(CVE-2026-46242)修正版公開
The Hacker News(2026-07-03) | 元記事

epollのuse-after-freeにより一般ユーザーがrootへ昇格可能。デスクトップ・サーバ・Androidに影響し、研究者による実証攻撃が存在する。カーネル更新の適用を推奨。

PATCHGoogle Chrome 7月更新——382件のセキュリティ修正
Malwarebytes(2026-07) | 元記事

大規模な修正を含む更新。6月にはV8のCVE-2026-11645がKEV収載(悪用確認)されており、ブラウザの自動更新の有効化と再起動の徹底が必要。

PATCHApache Tomcat 複数脆弱性(6/29公表分)——JVNが7/1に注意喚起
JPCERT/CC JVN(2026-07-01) | JVN

Apache Tomcatの複数の脆弱性に対する更新が公開された。国内向けにはJVNが7/1に情報を公開しており、公開サーバでの利用が多いため計画的な適用が必要。

PATCHFatFs(組込みファイルシステム)に未修正の7脆弱性——回避策の検討を
The Hacker News(2026-07-03) | 元記事

カメラ・ドローン・産業コントローラ等の組込み機器に広く同梱されるFatFsに、細工したUSB/SDメディア経由でコード実行に至り得る7件の脆弱性がrunZeroにより公表された。修正は未提供で、物理ポートの管理・無効化などの緩和策が当面の対応となる。

推奨対策

オンプレSharePoint Server(2016/2019/Subscription Edition)に2026年5月の更新が適用済みか即時確認する。未適用のまま外部公開している場合は侵害調査(Webシェル・不審アカウント)まで実施する。

Fortinet製品を利用する組織は、JPCERT/CC注意喚起(6/23)に沿って認証情報のリセット・多要素認証の有効化・VPNログの侵害痕跡確認を行う。漏えい済み認証情報はランサムウェア侵入に転用されている。

6月KEV追加23件(SimpleHelp・UniFi OS・Splunk・PeopleSoft・Check Point等)の該当資産を棚卸しし、期限経過分から優先的に修正する。エッジ機器・リモートアクセス製品を最優先とする。

npm・Composer・Go等の依存パッケージを監査する(PolinRider・Mastra事案)。lockfileの差分監視、postinstallスクリプトの検査、社内レジストリ経由の取得を徹底する。

Linuxサーバ・Android端末はBad Epoll(CVE-2026-46242)修正済みカーネル/セキュリティ更新を適用する。多層防御として不要ユーザーのシェルアクセスも見直す。

🏛 官公庁ウォッチ

新着情報サマリー

NCO:Chrome不通のため新着欄を確認できず(WebFetchでは描画されない)。次回要再確認。

IPA:JC-STAR「通信機器★3」「ネットワークカメラ★3」適合要件を公開・更新(6/12)。AIセキュリティ短信2026年6月号(6/26)、CyberSTIX第2回演習の受付開始(6/15)も新着。

JPCERT/CC:注意喚起はFortinet製品認証情報漏えい(6/23)、6月MS更新・Adobe APSB26-63・Check Point CVE-2026-50751(いずれも6/10)。JVNではセイコーSkyBridge OSコマンドインジェクション(7/1)、三菱電機数値制御装置(7/2)、Apache Tomcat(7/1)、CISA ICS Advisory転載(7/1・7/3)。Weekly Report 7/1号発行。

警察庁:サイバー警察局便りR8Vol.7「サイバー空間でもこどもを守ろう」を公開(6/19)。

経産省・デジタル庁:サイバー直接関連の新着なし(経産省netsecurityは5/20のSCS特設サイトが最新。プレスリリース一覧はJS制限で完全取得できず——障害として記録)。

週次(内閣府・総務省・金融庁):新着なし。金融庁のフロンティアAI要請(5/22)は前回ピック済。

月次(防衛省・厚労省・外務省・国交省):防衛省は取得不可(継続障害)。厚労省は高性能AI悪用リスク注意喚起(5/18)・Project YATA-Shield資料(5/22)・医療機関向け対処事項(5/27)を掲載——前回まで未記録のため今回記録。国交省は前回取得不可だったが今回取得成功:AI注意喚起(5/18)掲載、官民対話開催(5/28)、分野別安全ガイドライン改訂(R8.4〜5月)。外務省は新着なし(2/27が最新)。

審議会・検討会

新着の開催・資料公表は確認できず。産業サイバーセキュリティ研究会WG1は2026-03-10の第12回が最新。サイバーセキュリティ戦略本部・AI事業者ガイドライン検討会・デジタル・サイバーセキュリティWGも6月以降の新規開催情報なし。NCO系検討会(人材フレームワーク等)はChrome不通のため確認不可。

ブログ記事案

Type ASharePoint Server RCE(CVE-2026-45659)がKEV入り——「悪用可能性低」評価から一転、対応期限は3日
CISA/The Hacker News(2026-07-01/07-02) | 元記事

Microsoft自身が「悪用可能性低」と評価していた5月パッチ済の逆シリアル化RCEが実際に悪用され、KEV追加から期限まで3日という異例の対応要求となった。Site Member権限で任意コード実行が可能で、Storm-2603によるSharePoint悪用の系譜とあわせて解説価値が高い。

Type AJPCERT/CC「Fortinet認証情報漏えい」注意喚起の背景——FortiBleedはINC/Lynxランサムウェアの弾薬庫
JPCERT/CC(2026-06-23)/BleepingComputer(2026-07-01) | 元記事

6/23の国内注意喚起の対象であるFortinet認証情報の大規模窃取が、INC/Lynxランサムウェアの初期侵入に転用されているとの分析が7/1に報じられた。情報漏えい→ランサムウェアの連鎖を軸に、認証情報リセット・MFA・侵害痕跡確認まで促す速報記事に適する。

Type AIPAがJC-STAR「★3」適合要件を公開——通信機器・ネットワークカメラの上位ラベル制度が始動
IPA(2026-06-12) | 元記事

JC-STARの第三者評価ベース上位ラベル(★3)の適合要件が通信機器・ネットワークカメラで具体化した。UniFi OSのCVSS 10.0悪用などエッジ機器への攻撃集中というKEV動向と接続し、調達基準への影響を解説できる。

Type Aセイコーソリューションズ製SkyBridgeにOSコマンドインジェクション——狙われ続ける国産通信機器
JPCERT/CC JVN(2026-07-01) | 元記事

産業・遠隔監視用途で普及するLTEルータSkyBridge MB-A100/MB-A110の脆弱性が公開された。エッジ機器の既知脆弱性が世界的に主要侵入口となっている状況と重ね、ファームウェア更新と管理画面の露出点検を促す。

Type B'「AIがランサムウェア攻撃を完遂する」時代へ——JadePufferと政府の高性能AI注意喚起を結んで読む
BleepingComputer(2026-07-04)/NCO・関係省庁(2026-05-18) | 元記事

LLMエージェントによる攻撃全体の自動遂行が初報告された一方、日本政府は5/18のNCO連名注意喚起以降、厚労省(医療)・国交省(重要インフラ)・金融庁と分野別展開を進めてきた。予見が現実化した構図でProject YATA-Shield等の国内対策を深掘りする。

Type B'警察庁「サイバー空間でもこどもを守ろう」——夏休み前に読むR8Vol.7
警察庁サイバー警察局(2026-06-19) | 元記事

SNS起点の犯罪被害やオンラインゲームを介した接触など未成年を狙う手口への注意喚起。夏休み期間を前に、フィルタリングやペアレンタルコントロールの実践手順まで踏み込んだ家庭・学校向け解説記事として時宜性が高い。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity