🛡 セキュリティウォッチ

2026-08-02 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

中国語話者と推定される攻撃者が中央アジア政府機関を OctLurk/SilkLurk で攻撃(帰属不明)
The Hacker News/Kaspersky(2026-08-01) | 元記事

アフガニスタン・キルギス・タジキスタン・ウズベキスタン・カザフスタンおよびシリアの政府組織を、2025年1月以降継続的に標的とするキャンペーン。医療・研究・外務省・物流・法執行機関・都市計画・公教育と対象セクターが広い。難読化された2種のバックドア OctLurk・SilkLurk は追加プラグインをダウンロード/インジェクトしてコマンドシェル起動などを行い、トラフィック中継用ユーティリティ LurkProxy も併用される。既知のいずれの攻撃グループにも紐付いていない点が特徴。

法律事務所へのスピアフィッシングで HollowFrame ローダと Matryoshka バックドアを展開
The Hacker News/Blackpoint Cyber(2026-07-31) | 元記事

暗号化アーカイブへのリンクを含むスピアフィッシングから始まり、Windows ショートカット(LNK)の実行で権限昇格・Microsoft Defender の保護弱体化・追加ペイロード投下へ進む多段チェーン。Go 製ローダ HollowFrame は正規の python.exe と偽 python311.dll による DLL サイドローディングで起動する。Rust 製 Matryoshka は HTTP 通信版と GitHub を C2 に使う版の2系統を持ち、後者は通常の C2 ドメインブロックでは検知しにくい。

[継続監視]4G/5G コアネットワークに広範な脆弱性クラス 84 件——根本原因は「暗黙の信頼」
The Hacker News/南洋理工大学(2026-07-31) | 元記事

LTE 2 実装(Open5GS・OpenAirInterface)と 5G 5 実装(Open5GS・free5GC・OpenAirInterface・SD-Core・eUPF)を GTP-C・PFCP の2プロトコルで検証し、DoS および利用者セッションの乗っ取りに至る欠陥を発見。根本原因は単一で「コアネットワーク要素間の暗黙の信頼(implicit trust)」であるとされる。ローカル 5G を含む通信インフラの設計前提に関わる指摘で、状況に変化はないが継続監視対象。

[継続監視]DeepSeek を Hermes Agent 経由で駆動した自律攻撃、460 標的超
The Hacker News/Palo Alto Networks Unit 42(2026-07-31) | 元記事

Telegram 経由の初期指示のみで、以降の操作者入力なしにインターネット露出システムを発見し公開エクスプロイトを選択した事例。エイリアス knaithe/KnYuan で追跡され、7 系統・8 CVE のエクスプロイトを使用。別途の手動作戦では NetScaler のメモリ過剰読み取り(CVE-2026-3055)で3組織からデータが持ち出された。攻撃側の自律化が実験から実運用へ移行しつつある指標。

CISA KEV 新規追加・重要CVE

KEV本日の新規追加:なし(4日連続)

追加日ベースの最新は依然 2026-07-29 の CVE-2026-20316。CISA 公式の KEV JSON フィードは空応答が続いており、cvefeed.io ミラーで確認した。

KEVCVE-2026-60137 WordPress Core(SQL インジェクション/CVSS 9.1)
追加日: 2026-07-21対応期限: 2026-08-04(残り2日)

プラグインやテーマが信頼できない入力をパラメータに渡した場合に SQL インジェクションが成立する。CISA は CVE-2026-63030(解釈の競合/9.8)との連鎖により、デフォルト構成の WordPress に対して未認証攻撃者がリモートコード実行を得られると明記している。本日時点で期限まで残り2日。修正版は WordPress 7.0.2。

KEVCVE-2026-20316 Cisco Secure Firewall Management Center(ハードコードパスワード/CVSS 5.3)
追加日: 2026-07-29対応期限: 2026-08-01(経過)

対応期限が昨日をもって経過した。未認証のリモート攻撃者が低権限アカウントでログインし機微情報にアクセスできる。CVSS は 5.3 の「中」でありながら悪用が進行中であり、スコア依存トリアージの限界を示す例。IoC は system log 上の package_info.pl 実行と /var/tmp/license.tmp の参照。悪用が疑われる場合は当該 FMC 上の全資格情報・鍵・証明書のローテーションが推奨されている。

KEVCVE-2025-68686 Fortinet FortiOS(機微情報の露出/CVSS 5.9)
追加日: 2026-07-27対応期限: 2026-08-10(残り8日)

シンボリックリンクによる永続化機構に対して開発されたパッチを、細工した HTTP リクエストで迂回できる。前提として別の脆弱性によりファイルシステムレベルで侵害されている必要がある。次の対応期限案件として継続マーク。

マルウェア・ランサムウェア動向

Matryoshka(Rust)——GitHub を C2 に使う変種を持つ新規マルウェアファミリ
Blackpoint Cyber/The Hacker News(2026-07-31) | 元記事

HTTP ベースの通信とコマンド実行を行う版と、ビーコン・タスキング・偵察・ファイル転送・二次ペイロード配信のすべてを GitHub 経由で行う版の2変種が確認されている。HollowFrame ローダと組み合わせて法律事務所への持続的アクセスを確立した。正規サービスを C2 に使う手法のため、ドメインレピュテーションによる検知が効きにくい。

OctLurk/SilkLurk/LurkProxy——中央アジア政府機関向けの未分類ツールセット
Kaspersky/The Hacker News(2026-08-01) | 元記事

OctLurk と SilkLurk はいずれも難読化されたバックドアで、追加プラグインをダウンロードしてインジェクトし、コマンドシェルの起動をはじめとする追加の悪性動作を実行できる。LurkProxy はネットワークトラフィックのプロキシに特化した専用ユーティリティ。既知グループへの帰属がなされていないため、TTP ベースの検知設計が求められる。

[継続監視]Fuyao——Android TV ボックスの出荷時マルウェア混入と SOCKS5 出口ノード化
Bitsight/The Hacker News(2026-07-31) | 元記事

プリインストールアプリが端末のハードウェア識別情報を書き換えて Samsung/Huawei/Xiaomi/Vivo のスマホを騙り広告不正を行う一方、HDMI 信号を検知している間は所有者の回線を SOCKS5 出口ノードとして貸し出す。多くが型番 H96_MAX_V11。浙江蜂窝物联网科技に帰属。CRA 附属書 I の「既知の悪用可能な脆弱性を含まない状態での上市」に真正面から抵触する類型として継続マーク。

パッチ・アップデート

PATCHWordPress 7.0.2(CVE-2026-60137/CVE-2026-63030)——対応期限 8/4
WordPress.org(2026-07) | リリースノート

KEV 収載の2件を修正する。両者は連鎖により未認証 RCE に到達するため、単体の CVSS ではなく連鎖後の影響で優先度を判断すべき案件。自動更新が無効化されている環境と、プラグイン/テーマ経由で信頼できない入力が渡る構成を優先的に洗い出す。

PATCH[継続監視]Chrome 149・150 で 1,072 件、直近3リリース計 1,442 件を修正
The Hacker News/Google(2026-07-31) | 元記事

過去 23 マイルストーンの合計を上回る修正数。Chrome 151 だけで 370 件(うち 349 件は Google 自身の報告、7 件が Critical)。NVD には 2026年に既に 46,872 件が登録され 2025年通年(49,920 件)に接近している。LLM による脆弱性発見の加速により、報告の増加速度が修正能力を上回っている状況が続く。

JPCERT/CC 注意喚起:本日の新規なし
JPCERT/CC(最新は 2026-07-31 更新) | 注意喚起一覧

at260020「2026年7月マイクロソフトセキュリティ更新プログラムに関する注意喚起」の 7/31 付[更新]が最新で、既記録。at260021 Ruby on Rails Active Storage(CVE-2026-66066)も 7/30 付で既記録。Weekly Report は 2026-07-29号のままで、次号は 8/5 の見込み。

推奨対策

最優先(期限 8/4):WordPress を 7.0.2 へ更新する。自動更新が無効な環境、および管理外に置かれている旧サイト・キャンペーンサイトの棚卸しを先に行うこと。CVE-2026-60137 単体は「プラグインやテーマが信頼できない入力を渡した場合」に成立するが、CVE-2026-63030 との連鎖でデフォルト構成でも未認証 RCE に到達するため、条件付きだからと後回しにしない。

Cisco Secure FMC(CVE-2026-20316、期限経過):未対応であれば直ちに対処する。悪用の有無は system log 上の package_info.pl 実行と /var/tmp/license.tmp の参照で確認し、痕跡がある場合は当該機器上の全ユーザー資格情報・鍵・証明書をローテーションする。FMC は 2026年1月から管理面が継続的に狙われている。

GitHub を C2 に使うマルウェアへの備え:Matryoshka のように正規 SaaS を C2 とする実装が増えている。ドメインレピュテーションによる遮断は効かないため、端末からの GitHub API アクセスのベースライン化(誰が・どのプロセスから・どの頻度で)と、DLL サイドローディング検知(正規バイナリと同一ディレクトリの署名なし DLL)を優先する。

士業・専門サービス業向け:今回の標的は法律事務所。機密情報を大量に保持する一方で情シス体制が薄い層に対しては、LNK ファイルの実行制限、暗号化アーカイブ添付の隔離、Defender 改ざん保護(Tamper Protection)の強制有効化という3点を最低ラインとして確認する。

災害時の偽情報対策(警察庁 R8 Vol.8):令和8年熊本地震に乗じた偽・誤情報および詐欺投稿への注意喚起が出ている。平時に「一次情報の参照先リスト」と「社内拡散前の確認手順」を定めておくことが、災害発生後の対応より効果が高い。

🏛 官公庁ウォッチ

新着情報サマリー

警察庁サイバー警察局(新着1件):サイバー警察局便り R8 Vol.8「令和8年熊本地震に伴うインターネット上の偽・誤情報や災害に乗じた詐欺関連投稿等に注意!」(R8.7.30 付)が新着情報欄に掲載された。前回 8/1 実行時点では未掲載で、掲載反映が遅れたもの。7/21 の「家庭用IoT機器を悪用したサイバー攻撃への官民一体となった対策の推進について」は既記録。なお 7/31 付の「北朝鮮IT労働者に関する注意喚起」は本日時点でもサイバー局ページに未反映。 サイバー警察局

NCO(国家サイバー統括室):新着なし(Chrome で本文取得成功)。7/31 の4件(北朝鮮IT労働者に関する各国・企業等に対する注意喚起/重要インフラ統一基準(案)意見募集の結果/サイバーセキュリティ戦略本部第6回会合/松本デジタル大臣兼サイバー安全保障担当大臣のシンガポール訪問)および 7/30 の重要インフラサイバーセキュリティ対策推進会議第4回会合(持ち回り)が最新のままで、いずれも既記録。 NCO

JVN:新着なし(サイト最終更新日 2026/07/31 のまま)。8/1・8/2 付の公表はなし。7/31 の6件(シャープ製ネットワークスキャナーツールの初期設定/シャープ製および東芝テック製 MFP/CISA ICS Advisory 07-30/SGLang/DEEBOT PRO M1・K1VAC/BaserCMS)はいずれも既記録。 JVN

JPCERT/CC:新着なし。注意喚起は at260020(7/31[更新])が最新で既記録。Weekly Report は 2026-07-29号のままで、次号は 8/5 見込み。 JPCERT/CC

IPA:新着なし(「東北サイバーセキュリティシンポジウム2026」7/17 が最新のまま、4日連続で更新なし)。経産省サイバーセキュリティ政策:新着なし(SCS特設サイト 5/20 が最新、ページ最終更新日 2026-04-27)。経産省プレスリリース:サイバー関連の新着なし(一覧の最新が 7/24 のまま)。デジタル庁:セキュリティ関連の新着なし(7/31 の新着は人事・幹部一覧のみ、セキュリティ政策ページの最終更新日は 2026-04-07 のまま)。

障害記録:① CISA 公式 KEV JSON が空応答(継続)→ cvefeed.io ミラーで代替。② BleepingComputer の RSS が 7/23〜7/24 で停止したまま(継続・10日目)。③ cybersecuritynews.com の RSS がバイナリ応答で本文取得不可(継続)。④ Help Net Security の RSS が本日は取得不可、THN で代替。⑤ NCO 新着一覧ページは WebFetch では新着欄が空(JS レンダリング)のため Chrome でトップページを取得(成功)。⑥ Microsoft Security Blog(Threat Intelligence)は本日取得を実施、最新記事は 7/23 で新着なし。

審議会・検討会

新着なし。日曜日のため各府省の審議会・検討会ページの更新は確認されず(経産省 産業サイバーセキュリティ研究会、AI事業者ガイドライン検討会、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティWG、AI・半導体WG、サイバーセキュリティ戦略本部)。NCO が 7/31 に公表したサイバーセキュリティ戦略本部第6回会合の報道発表資料が最新で、これは既記録。

ブログ記事案

Type A災害に乗じた偽情報と詐欺——警察庁が熊本地震で出した注意喚起を、平時の備えとして読む
警察庁サイバー警察局(2026-07-30 付、新着掲載は 8/2 確認) | 元記事(PDF)

警察庁サイバー警察局が「サイバー警察局便り R8 Vol.8」として、令和8年熊本地震に伴うインターネット上の偽・誤情報および災害に乗じた詐欺関連投稿への注意を呼びかけた。災害時の偽情報は「善意の拡散」によって増幅されるため、通常のフィッシング対策とは別の設計が要る。平時に決めておくべき「一次情報の参照先リスト」と「拡散前の確認手順」を組織の BCP・広報手順に組み込む形で書ける。デジタル庁が 7/29 に被災自治体へガバメントAI「源内」を緊急提供した件と並べると、災害対応のデジタル化と偽情報リスクを一本にまとめられる。

Type A期限は 8/4——WordPress Core の SQLi が「連鎖で未認証 RCE」になる意味
CISA KEV/WordPress.org(KEV 追加 2026-07-21、対応期限 2026-08-04) | 元記事

CVE-2026-60137(WordPress Core の SQL インジェクション、CVSS 9.1)は KEV 収載済みで、BOD 26-04 の対応期限が 8/4 に迫っている。単独でも危険だが、CVE-2026-63030(解釈の競合、9.8)と連鎖させるとデフォルト構成の WordPress に対して未認証 RCE が成立する点が本質で、CISA も両者の連鎖を明記している。修正版は WordPress 7.0.2。国内の中小事業者サイトの WordPress 依存度を踏まえ、「プラグイン/テーマ経由で信頼できない入力が渡る」という前提条件をどう自組織で確認するかまで落とし込むと実務記事になる。

Type B'帰属不明の攻撃者が中央アジアの政府機関を1年半——OctLurk と SilkLurk
The Hacker News/Kaspersky(2026-08-01) | 元記事

Kaspersky は、2025年1月以降、アフガニスタン・キルギス・タジキスタン・ウズベキスタン・カザフスタンおよびシリアの政府組織を標的とする攻撃キャンペーンを報告した。医療・研究・外務省・物流・法執行・都市計画・公教育とセクターが広く、難読化された2種のバックドアとプロキシユーティリティ LurkProxy が使われる。既知のどの攻撃グループにも紐付けられていないという点が示唆的で、「帰属できない長期作戦」の増加と、帰属に依存しない防御設計(TTP ベースの検知)という論点で書ける。

Type B'法律事務所が狙われた——DLL サイドローディングと GitHub を C2 にする Rust マルウェア
The Hacker News/Blackpoint Cyber(2026-07-31) | 元記事

Go 製ローダ HollowFrame と Rust 製マルウェア Matryoshka を用いた、法律事務所へのスピアフィッシング攻撃が報告された。暗号化アーカイブ内の LNK 実行から権限昇格・Defender の弱体化・追加ペイロード投下へ進み、HollowFrame は正規の python.exe と偽 python311.dll による DLL サイドローディングで起動する。Matryoshka には GitHub を C2 とする変種があり、通常の C2 ドメインブロックでは検知しにくい。士業・専門サービス業という「機密情報を大量に持つが情シスが薄い」層の防御をテーマにできる。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity