🔥 この日の重要情報
2026-06-13 更新
A
今日中

中国系ハッカー集団「Velvet Ant」が、Linuxの認証システムであるPAMおよびOpenSSHにバックドアを仕掛け、約10年間にわたり潜伏していたこと

脆弱性🌐 英語ソース
📅 2026-06-13📰 hackernews
📌 一言でいうと
中国系ハッカー集団「Velvet Ant」が、Linuxの認証システムであるPAMおよびOpenSSHにバックドアを仕掛け、約10年間にわたり潜伏していたことが判明しました。攻撃者は信頼されたログインプログラム自体を改ざんすることで、検知を回避し、正規の管理操作に見せかけてアクセス権を維持していました。一部の環境では秘密のパスワードによるログインを許可し、また他の環境ではユーザーの認証情報を窃取する仕組みが構築されていました。
🔍該当判定
  • 社内でLinux OSを搭載したサーバーやPCを利用している
  • サーバーへのリモートログインに「OpenSSH」を利用している
  • Linuxの認証管理システムである「PAM (Pluggable Authentication Modules)」を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
PAMおよびOpenSSHのバイナリ整合性チェックの実施、不審なログインログの監視、および信頼できるソースからのパッケージ再インストールを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Linux PAM/OpenSSHにおけるバックドア潜伏事例について

お疲れさまです。中国系APTグループ「Velvet Ant」によるLinux認証システムの侵害に関する情報共有です。

■ 概要
攻撃者がPAM (Pluggable Authentication Modules) および OpenSSH のコンポーネントを直接改ざんし、長期間にわたりバックドアを設置していた事例が報告されました。マルウェアを配置せず、既存の信頼されたバイナリを書き換える手法が取られており、通常のセキュリティスキャンでは検知が困難です。

■ 影響範囲
- Linux OS (PAMおよびOpenSSHを利用する環境)

■ 対応手順
1. 重要なサーバーにおけるPAMおよびOpenSSHバイナリの整合性検証 (rpm -V や dpkg --verify 等) を実施してください。
2. 認証ログにおける不審なログイン試行や、権限のないユーザーによる特権昇格の形跡がないか確認してください。
3. 侵害が疑われる場合は、OSパッケージの再インストールおよび認証情報の全面的な変更を検討してください。

■ 参考情報
- Sygnia Threat Intelligence Report

対応優先度: 高
対応期限: 速やかに確認を推奨
Subject: [Security Alert] Persistence via Backdoored Linux PAM/OpenSSH

Dear IT/Security Team,

We are sharing information regarding a long-term persistence technique used by the China-nexus group "Velvet Ant."

■ Overview
Attackers have been found backdooring the PAM (Pluggable Authentication Modules) and OpenSSH components of Linux systems. By modifying trusted login binaries rather than deploying standalone malware, the group maintained access for nearly a decade while appearing as normal administrative activity.

■ Scope
- Linux systems utilizing PAM and OpenSSH

■ Recommended Actions
1. Perform integrity checks on PAM and OpenSSH binaries (e.g., using 'rpm -V' or 'dpkg --verify').
2. Audit authentication logs for anomalous login patterns or unauthorized privilege escalations.
3. In case of suspected compromise, reinstall affected packages from trusted sources and rotate all credentials.

■ Reference
- Sygnia Threat Intelligence Report

Priority: High
Deadline: Immediate review recommended
B
今週中

Splunk EnterpriseのPostgreSQL Sidecar Serviceにおける認証欠如により、未認証の攻撃者がリモートコード実行(RCE)を達…

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇨🇳 China · 🇺🇸 US
🔢 CVECVE-2026-20253
📅 2026-06-13📰 freebuf
📌 一言でいうと
Splunk EnterpriseのPostgreSQL Sidecar Serviceにおける認証欠如により、未認証の攻撃者がリモートコード実行(RCE)を達成できる脆弱性が発見されました。攻撃者はディレクトリトラバーサルや悪意のあるデータベース接続を組み合わせることで、任意のファイルを書き換え、最終的にシステム権限を奪取することが可能です。特にAWS上のクラウド展開環境では当該サービスがデフォルトで有効となっており、リスクが高いため、迅速なアップデートが推奨されています。
🔍該当判定
  • Splunk Enterprise のバージョン 10 以降を利用している
  • AWS 上で Splunk Enterprise をクラウド展開して利用している
  • Splunk の管理画面(ポート8000)に外部からアクセスできる設定になっている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. Splunk Enterpriseを最新の修正済みバージョンにアップデートしてください。 2. AWS環境のユーザーは、PostgreSQL Sidecar Serviceの設定を確認し、不要な場合は無効化してください。 3. 内部APIエンドポイントへの不審なアクセスログがないか監視してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Splunk Enterprise CVE-2026-20253 対応について

お疲れさまです。Splunk Enterpriseの深刻な脆弱性に関する情報共有です。

■ 概要
PostgreSQL Sidecar Serviceの認証不備により、未認証の攻撃者がリモートコード実行(RCE)を達成できる脆弱性が報告されました。CVSSスコアは9.8と極めて高く、ディレクトリトラバーサル等を組み合わせた攻撃チェーンによりシステム権限が奪取される恐れがあります。

■ 影響範囲
- Splunk Enterprise 10 およびそれ以降のバージョン
- 特にAWS上のクラウド展開環境(当該サービスがデフォルトで有効なため)

■ 対応手順
1. ベンダーから提供されている最新のセキュリティパッチを適用し、バージョンを更新してください。
2. 内部APIエンドポイント(/v1/postgres/recovery/backup 等)への不審なアクセスがないかログを確認してください。
3. 不要な内部サービスの露出を制限してください。

■ 参考情報
- Splunk公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Splunk Enterprise CVE-2026-20253 Remediation

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Splunk Enterprise.

■ Overview
An authentication bypass vulnerability in the PostgreSQL Sidecar Service allows unauthenticated attackers to achieve Remote Code Execution (RCE). With a CVSS score of 9.8, the exploit chain involves directory traversal and arbitrary file writes to compromise the system.

■ Scope
- Splunk Enterprise 10 and subsequent versions.
- High risk for AWS cloud deployments where the service is enabled by default.

■ Action Plan
1. Immediately update Splunk Enterprise to the latest patched version.
2. Review logs for unauthorized access to internal API endpoints (e.g., /v1/postgres/recovery/backup).
3. Restrict exposure of unnecessary internal services.

■ Reference
- Splunk Official Security Advisory

Priority: High
Deadline: Immediate
B
今週中

中国の脅威アクター「Velvet Ant」が、ある組織の認証スタックを乗っ取り、10年間にわたり隔離ネットワーク内でスパイ活動を行っていたこと

事案🌐 英語ソース
📅 2026-06-13📰 bleeping
📌 一言でいうと
中国の脅威アクター「Velvet Ant」が、ある組織の認証スタックを乗っ取り、10年間にわたり隔離ネットワーク内でスパイ活動を行っていたことが判明しました。「Operation Highland」と呼ばれるこの作戦では、インターネットに面した脆弱なシステムから侵入し、その後エアギャップ環境へピボットして管理活動を完全に監視していました。過去にはF5 BIG-IPCisco NX-OSの脆弱性を悪用していたことも報告されています。
🔍該当判定
  • F5 BIG-IP などのロードバランサーを社外(インターネット)に公開して利用している
  • Cisco Nexus シリーズのスイッチ(NX-OS搭載機)を社内ネットワークで利用している
  • インターネットから完全に切り離した「隔離ネットワーク(エアギャップ環境)」を運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
認証基盤(認証スタック)の整合性確認、特権アカウントの監査、インターネットに面したエッジデバイス(F5 BIG-IP, Cisco Nexus等)の最新パッチ適用、および隔離ネットワークへの不審なトラフィックの監視を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】中国系APT「Velvet Ant」による長期潜伏キャンペーンについて

お疲れさまです。Velvet Antによる「Operation Highland」に関する情報共有です。

■ 概要
中国系アクターが認証フローを乗っ取り、隔離ネットワーク内で最大10年間にわたり潜伏していた事例が報告されました。インターネット面システムから侵入し、認証基盤を制御することで、エアギャップ環境を含む内部ネットワークへのアクセスと管理権限の奪取を実現しています。

■ 影響範囲
- F5 BIG-IP デバイス
- Cisco NX-OS (Nexus スイッチ)
- 認証スタック/認証基盤を運用している組織

■ 対応手順
1. 認証サーバーおよび認証フローにおける不審な設定変更や未承認の管理アカウントの有無を確認してください。
2. F5 BIG-IP および Cisco Nexus スイッチのファームウェアを最新バージョンに更新し、既知の脆弱性を排除してください。
3. 隔離ネットワーク(エアギャップ環境)へのアクセスログおよび不審な横展開(Lateral Movement)の兆候を精査してください。

■ 参考情報
- Sygnia 研究報告

対応優先度: 高
対応期限: 速やかに確認
Subject: [Intel] Long-term Espionage Campaign by Velvet Ant (Operation Highland)

Dear Team,

We are sharing intelligence regarding 'Operation Highland,' a long-term espionage campaign conducted by the Chinese threat actor Velvet Ant.

■ Overview
Velvet Ant has demonstrated the ability to hijack authentication stacks to maintain persistence for up to 10 years, even within air-gapped networks. The attackers typically breach internet-facing systems before pivoting to isolated environments to monitor administrative activity.

■ Affected Scope
- F5 BIG-IP devices
- Cisco NX-OS (Nexus switches)
- Organizations utilizing centralized authentication stacks

■ Recommended Actions
1. Audit authentication servers and flows for unauthorized configuration changes or rogue administrative accounts.
2. Ensure all F5 BIG-IP and Cisco Nexus switches are updated to the latest patched versions to mitigate known exploits used by this actor.
3. Review logs for any anomalous traffic or lateral movement targeting isolated/air-gapped network segments.

■ Reference
- Sygnia Research

Priority: High
Deadline: Immediate review
B
今週中

脅威アクターのShinyHuntersが、OracleのERPソフトウェアに存在するゼロデイ脆弱性を悪用し、米国の高等教育機関を標的に大規模なデータ窃取を行った…

事案🔄 続報🌐 英語ソース
🖥️ 製品Oracle
📅 2026-06-13📰 darkread
📌 一言でいうと
脅威アクターのShinyHuntersが、OracleのERPソフトウェアに存在するゼロデイ脆弱性を悪用し、米国の高等教育機関を標的に大規模なデータ窃取を行ったことが判明しました。この攻撃により、大学などの教育機関から大量の機密データが流出した可能性があります。攻撃者はERPシステムの脆弱性を突き、権限のないアクセスを確保してデータを抽出していました。
🔍該当判定
  • Oracle社のERP(統合基幹業務システム)を導入して利用している
  • 社内の会計・人事・給与管理にOracleのクラウドサービスを利用している
  • 大学や教育機関向けにOracleのシステムを運用・提供している
上記いずれにも該当しない → 静観でOK
該当時の対応
Oracleの公式セキュリティアドバイザリを確認し、最新のパッチを適用すること。また、ERPシステムへのアクセスログを監視し、不審なデータエクスポートや権限昇格の兆候がないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Oracle ERP ゼロデイ脆弱性を悪用した攻撃について

お疲れさまです。Oracle ERPソフトウェアの脆弱性を悪用したデータ窃取に関する情報共有です。

■ 概要
脅威アクター「ShinyHunters」がOracle ERPのゼロデイ脆弱性を悪用し、米国の大学等の教育機関から大量のデータを窃取しています。権限のないユーザーがシステムにアクセスし、データを抽出する攻撃が観測されています。

■ 影響範囲
- Oracle ERPソフトウェアを利用している環境

■ 対応手順
1. Oracleの最新セキュリティアップデートおよびパッチ適用状況を確認してください。
2. ERPシステムのアクセスログを精査し、不審な外部IPからのアクセスや大量のデータ転送がないか確認してください。
3. 特権アカウントのパスワード変更および多要素認証(MFA)の強制適用を検討してください。

■ 参考情報
- Oracle Security Alerts / Vendor Advisory

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Data Theft via Oracle ERP Zero-Day Vulnerability

Dear IT/Security Team,

We are sharing information regarding a campaign by the threat actor "ShinyHunters" targeting Oracle ERP software.

■ Overview
ShinyHunters has been exploiting a zero-day vulnerability in Oracle's ERP software to steal large volumes of data, primarily targeting higher education institutions in the US. The attackers leverage this flaw to gain unauthorized access and exfiltrate sensitive information.

■ Scope
- Environments running Oracle ERP software

■ Action Plan
1. Review and apply the latest security patches from Oracle's official advisory.
2. Audit ERP system access logs for unauthorized access from suspicious IPs or anomalous data exfiltration patterns.
3. Enforce Multi-Factor Authentication (MFA) and rotate credentials for privileged accounts.

■ Reference
- Oracle Security Alerts / Vendor Advisory

Priority: High
Deadline: Immediate
B
今週中

Arch Linuxのユーザーリポジトリ(AUR)において、400以上のパッケージが劫持され、情報窃取ツールとeBPF rootkitが配布されるサプライチェー…

脆弱性🔄 続報🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇨🇳 China
📅 2026-06-13📰 freebuf
📌 一言でいうと
Arch Linuxのユーザーリポジトリ(AUR)において、400以上のパッケージが劫持され、情報窃取ツールとeBPF rootkitが配布されるサプライチェーン攻撃が確認されました。攻撃者はメンテナンスされていない「孤児プロジェクト」を標的にし、ビルドスクリプトを改ざんしてRust製のマルウェアを仕込んでいました。このマルウェアはブラウザのCookieやSSH鍵、クラウドサービスの認証情報を窃取し、root権限取得時にはeBPFを用いて自身のプロセスを隠蔽します。
🔍該当判定
  • OSに「Arch Linux」を利用している
  • 公式リポジトリ以外の「AUR (Arch User Repository)」からソフトをインストール・更新した
  • 2026年6月11日以降に、AUR経由でパッケージの導入やアップデートを行った
  • 開発環境としてArch Linuxを使用し、GitHubやnpmなどの認証トークンを管理している
上記いずれにも該当しない → 静観でOK
該当時の対応
6月11日以降にAURパッケージをインストールまたは更新したユーザーは、影響を受けるパッケージリストを確認し、不審なsystemdサービスの登録やファイルの変更がないか点検してください。また、漏洩の可能性がある認証情報(SSH鍵、APIトークン等)の更新を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Arch Linux AUR パッケージ侵害(Atomic Arch)への対応について

お疲れさまです。Arch Linuxのユーザーリポジトリ(AUR)における大規模なサプライチェーン攻撃に関する情報共有です。

■ 概要
「Atomic Arch」と命名されたこの攻撃では、400以上のAURパッケージが劫持され、Rust製の情報窃取ツールおよびeBPF rootkitが配布されています。攻撃者はメンテナンス放棄されたパッケージを乗っ取り、ビルドスクリプトを改ざんすることで、インストール時にマルウェアを動作させます。

■ 影響範囲
- Arch Linux AUR (Arch User Repository) の一部パッケージ
- 特に6月11日以降に更新・インストールした環境

■ 対応手順
1. 影響を受けるパッケージリスト(公開されている最新リスト)と自社環境の照合
2. /etc/systemd/system/ および ~/.config/systemd/user/ への不審なユニットファイルの有無を確認
3. root権限下で動作している不審なeBPFマップの確認
4. 侵害が疑われる場合、SSH鍵、GitHub/npm/Vaultトークン等の認証情報を即座にリセット

■ 参考情報
- Sonatype / Whanos 研究報告

対応優先度: 高
対応期限: 至急
Subject: [Security Alert] Arch Linux AUR Package Compromise (Atomic Arch)

Dear IT/Security Team,

We are sharing information regarding a large-scale supply chain attack affecting the Arch User Repository (AUR).

■ Overview
An operation named "Atomic Arch" has compromised over 400 AUR packages. Attackers targeted orphaned projects and modified build scripts to deploy a Rust-based information stealer and an eBPF rootkit. The malware targets developer credentials, including browser cookies, SSH keys, and cloud tokens.

■ Scope
- Arch Linux AUR packages
- Systems that installed or updated AUR packages on or after June 11.

■ Action Plan
1. Cross-reference installed AUR packages with the known affected list.
2. Inspect /etc/systemd/system/ and ~/.config/systemd/user/ for unauthorized service units.
3. Check for suspicious eBPF maps used for process hiding if root access is suspected.
4. Rotate all potentially compromised secrets (SSH keys, API tokens for GitHub, npm, Vault, etc.).

■ Reference
- Reports by Sonatype and researcher Whanos

Priority: High
Deadline: Immediate
B
今週中

AIによる脆弱性発見と武器化の加速が顕著になっており、AnthropicのClaude MythosがN-day脆弱性を数時間で武器化できること

脆弱性🌐 英語ソース
📅 2026-06-13📰 freebuf
📌 一言でいうと
AIによる脆弱性発見と武器化の加速が顕著になっており、AnthropicのClaude MythosN-day脆弱性を数時間で武器化できることが判明しました。また、AI駆動のファジングによりGoogleのAPIに多数の脆弱性が発見されたほか、AIエージェントがフィッシング攻撃で機密情報を漏洩させる事例も報告されています。MicrosoftはAIによる脆弱性発見の急増により、過去最多となる206個の脆弱性を修正しました。
🔍該当判定
  • Windows OSやMicrosoft製品を利用しており、最新のセキュリティ更新プログラム(Windows Update等)を未適用である
  • Firefoxブラウザを利用しており、最新バージョンへのアップデートを止めている
  • AWSのIAMキーやデータベースパスワードなどの機密情報を、AIエージェント(OpenClaw等)に直接読み込ませて運用している
  • 自社でAI(Claude Fable 5等)を利用して、プログラムのコード生成や脆弱性診断を行っている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. AIエージェントへの権限付与を最小限に制限し、機密情報の取り扱いルールを厳格化すること。2. AIによる攻撃の高速化を想定し、パッチ適用サイクルを可能な限り短縮すること。3. AI駆動のセキュリティツールを導入し、防御側でもAIを活用した脆弱性管理を行うこと。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIを悪用した巧妙なフィッシングメールへの注意について

お疲れさまです。情報システム担当です。
最近、AI(人工知能)を利用して、本物と見分けがつかないほど巧妙なフィッシングメールを作成し、機密情報を盗み出す攻撃が増えています。

ご協力をお願いしたいこと:
1. 送信者が不明なメールや、不自然な依頼(パスワードの再入力や機密情報の送信)が含まれるメールのリンクは絶対にクリックしないでください。
2. 少しでも不審に感じた場合は、すぐに情報システム部門へ報告してください。

対応期限: 本日より継続的に注意してください
Subject: [Security Alert] Beware of AI-Powered Phishing Attacks

Dear employees,
We are seeing an increase in highly sophisticated phishing attacks that use AI to mimic trusted sources and trick users into revealing sensitive information.

What we need from you:
1. Do not click links or provide credentials in emails that seem suspicious or request sensitive information, even if they look authentic.
2. Report any suspicious emails to the IT security team immediately.

Deadline: Ongoing vigilance required
C
月内に

FBI、Google、Lumen Technologiesの共同作戦「Operation Ghost Hook」により、中国を拠点とする大規模なサイバー犯罪ネッ…

事案🔄 続報🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-06-13📰 cyberscoop
📌 一言でいうと
FBI、Google、Lumen Technologiesの共同作戦「Operation Ghost Hook」により、中国を拠点とする大規模なサイバー犯罪ネットワーク「Outsider」が解体されました。このネットワークはフィッシングキットやインフラを提供し、世界55カ国で約19億ドルの損失を引き起こしたとされています。当局は管理サーバーやドメイン、資金などを押収し、約390万枚の盗まれたクレジットカードとの関連を確認しました。
🔍該当判定
  • 社内でShopifyを利用してネットショップを運営している
  • 社員が不審なメールのリンクから、社外サービス(銀行やクラウドツール等)のログイン画面に誘導された形跡がある
  • クレジットカード決済を導入しており、顧客のカード情報漏洩の報告を受けている
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なメールやリンクへの警戒を強化し、多要素認証 (MFA) の導入を徹底すること。また、クレジットカード情報の漏洩が疑われる場合は、速やかにカード会社へ連絡し停止措置を講じることを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】信頼できるブランドを騙るフィッシングメールへの注意について

お疲れさまです。情報システム担当です。
世界的に大規模なフィッシング詐欺ネットワークが摘発されました。信頼している企業やブランドの名前を騙り、偽のサイトへ誘導してクレジットカード情報などを盗み出す攻撃が多発しています。

ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールにあるリンクや添付ファイルは絶対に開かないでください。
2. ログイン画面などでパスワードやカード情報を入力する前に、URLが正しいか必ず確認してください。
3. 不審なメールを受信した場合は、速やかに情報システム部門へ報告してください。

対応期限: 本日中(確認および意識徹底をお願いします)
Subject: [Security Alert] Beware of Phishing Emails Impersonating Trusted Brands

Hi everyone,

A massive global phishing network has recently been dismantled by law enforcement. These attackers often impersonate trusted brands to trick people into revealing sensitive information, such as credit card details.

What we need you to do:
1. Do not click on links or open attachments from unknown or suspicious senders.
2. Always verify the URL of a website before entering your password or payment information.
3. Report any suspicious emails to the IT security team immediately.

Deadline: Immediate (Please review and stay vigilant)
C
月内に

FBIの報告書によると、2025年に米国の居住者が暗号資産自動販売機(ビットコインATM等)を通じて3億8800万ドルを失ったことが明らかになりました

事案🌐 英語ソース
📅 2026-06-13📰 zataz
📌 一言でいうと
FBIの報告書によると、2025年に米国の居住者が暗号資産自動販売機(ビットコインATM等)を通じて3億8800万ドルを失ったことが明らかになりました。詐欺師は被害者に詳細な指示を出し、銀行口座から現金を引き出させ、ATMで暗号資産に変換して送金させる手法を用いています。IC3には13,400件以上の苦情が寄せられており、この種の詐欺が増加傾向にあります。
🔍該当判定
  • 社内でビットコインなどの仮想通貨を現金で買い付ける「仮想通貨ATM」を利用している
  • 社内規定で、仮想通貨ATMを用いた送金や決済を業務上の支払い手段として認めている
  • 従業員が仮想通貨ATMを利用して、外部の指示に従い送金を行う運用フローが存在する
上記いずれにも該当しない → 静観でOK
該当時の対応
見知らぬ人物からの送金指示に従わないこと。特に、現金を引き出して暗号資産ATMで送金させる指示は典型的な詐欺であるため、十分な注意を払うこと。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】暗号資産(仮想通貨)ATMを利用した詐欺について

お疲れさまです。情報システム担当です。
最近、暗号資産の自動販売機(ATM)を利用して現金を送金させる詐欺被害が急増しているとの報告があります。

ご協力をお願いしたいこと:
1. 見知らぬ相手や、信頼できない人物から「ATMで暗号資産を購入して送金してほしい」という指示を受けた場合は、絶対に応じないでください。
2. 銀行口座から現金を引き出し、それを暗号資産に変換して送金させる手法は典型的な詐欺です。不審な連絡があった場合は、すぐに相談してください。

対応期限: 本日中(内容の確認をお願いします)
Subject: [Security Alert] Fraud via Cryptocurrency ATMs

Hi everyone,

We would like to alert you to a rise in scams involving cryptocurrency ATMs (kiosks).

What you need to do:
1. Never follow instructions from strangers or untrusted sources to purchase cryptocurrency via an ATM and send it to someone else.
2. Be aware that requests to withdraw cash from your bank account and convert it to crypto via a kiosk are typical signs of a scam.

Deadline: Immediate (Please review this notice)
C
月内に

ロシアのAPT28(Fancy Bear)が、従来のVPSではなく、家庭用ルーターやSOHOデバイスを乗っ取って攻撃インフラを構築する手法に転換しています

事案🌐 英語ソース
📅 2026-06-13📰 freebuf
📌 一言でいうと
ロシアのAPT28(Fancy Bear)が、従来のVPSではなく、家庭用ルーターやSOHOデバイスを乗っ取って攻撃インフラを構築する手法に転換しています。具体的には、Ubiquiti、MikroTik、TP-Linkなどのルーターを悪用し、DNS設定の書き換えによる認証情報の窃取や、クラウドサービスを介したC2通信を行っています。また、AI駆動の情報窃取ツール「LameHug」などの短寿命なツールを導入し、検知回避を強化しています。
🔍該当判定
  • 社内で Ubiquiti EdgeRouter、MikroTik、TP-Link のいずれかのルーターを利用している
  • Microsoft 365 (旧 Office 365) や Microsoft Exchange を業務で利用している
  • 外交・法執行機関、またはIT保守・運用代行サービス(MSP)を提供している
  • ルーターのDNS設定を外部から変更できる状態で運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 境界ルーターおよびSOHOデバイスのファームウェアを最新バージョンに更新する。2. ルーターの管理インターフェースへの外部アクセスを禁止し、強力なパスワードを設定する。3. DNS設定の予期せぬ変更がないか監視し、不審なトラフィックを検知する。4. 多要素認証 (MFA) を導入し、認証情報の窃取による被害を最小限に抑える。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】APT28によるSOHOルーター悪用キャンペーンへの対応について

お疲れさまです。APT28(Fancy Bear)による新たな攻撃インフラの運用に関する情報共有です。

■ 概要
APT28が家庭用・SOHOルーター(Ubiquiti, MikroTik, TP-Link等)を乗っ取り、プロキシやフィッシングサイトのホストとして利用する「FrostArmada」等の作戦を展開しています。DNS設定を書き換えてMicrosoft 365等の認証情報を窃取する手法が確認されています。

■ 影響範囲
- Ubiquiti EdgeRouter
- MikroTik ルーター
- TP-Link ルーター
- 上記デバイスを利用しているネットワーク環境

■ 対応手順
1. 境界デバイスおよび拠点ルーターのファームウェアを最新版にアップデートしてください。
2. ルーターの管理画面へのWAN側からのアクセスを遮断してください。
3. DNS設定が意図せず変更されていないか、定期的な監査を実施してください。
4. 認証情報の窃取対策として、全社的な多要素認証 (MFA) の強制適用を推奨します。

■ 参考情報
- Sekoia Labs Report / FBI Operation Dying Ember

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] APT28 Campaign Leveraging SOHO Routers

Dear IT/Security Team,

We are sharing intelligence regarding a shift in infrastructure tactics by APT28 (Fancy Bear).

■ Overview
APT28 is now utilizing a 'shadow network' of compromised SOHO routers (Ubiquiti, MikroTik, TP-Link) to act as C2 relays and phishing hosts. Through operations like 'FrostArmada', they rewrite DNS settings to intercept credentials and OAuth tokens for services such as Microsoft 365.

■ Affected Scope
- Ubiquiti EdgeRouter
- MikroTik Routers
- TP-Link Routers
- Any network environment utilizing these devices at the edge

■ Recommended Actions
1. Update all edge and SOHO router firmware to the latest available versions.
2. Disable remote management interfaces (WAN-side access) on all routers.
3. Audit DNS configurations for unauthorized changes.
4. Enforce Multi-Factor Authentication (MFA) across all corporate accounts to mitigate the impact of credential theft.

■ Reference
- Sekoia Labs Report / FBI Operation Dying Ember

Priority: High
Deadline: Immediate
C
月内に

Apache Shiroの反序列化脆弱性(Shiro-550)を悪用する統合利用ツール「ShiroAttack2 v5.1.1」

脆弱性🌐 英語ソース
📅 2026-06-13📰 freebuf
📌 一言でいうと
Apache Shiroの反序列化脆弱性(Shiro-550)を悪用する統合利用ツール「ShiroAttack2 v5.1.1」が公開されました。このツールは、デフォルトのAESキーを利用した攻撃や、メモリ馬(Memory Horse)の注入、多様な回帰(Echo)手法をサポートしています。古いバージョンのShiroを使用している環境では、依然としてリモートコード実行(RCE)のリスクが高いため、注意が必要です。
🔍該当判定
  • Javaで開発された自社製システムや社内ツールで「Apache Shiro」というライブラリを使用している
  • Apache Shiroのバージョンが 1.2.4 以前である
  • Apache Shiroの設定ファイルで、暗号化キー(AES Key)をデフォルト値(kPH+bIxk5D2deZiIxcaaaA==)のまま利用している
  • 外部からアクセス可能なWebサーバーで、Apache Shiroの「RememberMe」機能(ログイン状態保持機能)を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. Apache Shiroを最新バージョンにアップデートすること。 2. デフォルトのAESキー(kPH+bIxk5D2deZiIxcaaaA==)を使用せず、独自の強力なキーを生成して設定すること。 3. 外部から到達可能なエンドポイントでの不審な反序列化リクエストを監視すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Apache Shiro (Shiro-550) 脆弱性利用ツールの更新について

お疲れさまです。Apache Shiroの脆弱性を悪用するツール「ShiroAttack2 v5.1.1」に関する情報共有です。

■ 概要
Apache Shiro 1.2.4以前に存在する反序列化の脆弱性(Shiro-550)を効率的に攻撃するツールが公開されました。特にデフォルトのAESキーがハードコードされている環境では、容易にリモートコード実行(RCE)およびメモリ馬の注入が可能です。

■ 影響範囲
- Apache Shiro 1.2.4 以前のバージョンを使用しているシステム
- デフォルトのAESキー(kPH+bIxk5D2deZiIxcaaaA==)を継続利用している環境

■ 対応手順
1. 使用しているShiroのバージョンを確認し、最新版へアップデートしてください。
2. rememberMe機能で使用するAESキーを、デフォルト値から独自に生成したランダムな値に変更してください。
3. WAF等で不審なシリアライズデータの送信を検知・遮断する設定を検討してください。

■ 参考情報
- Apache Shiro 公式ドキュメント

対応優先度: 高
対応期限: 速やかに確認し対応してください
Subject: [Security Advisory] Update on Apache Shiro (Shiro-550) Exploitation Tool

Dear IT Administration Team,

We are sharing information regarding the release of "ShiroAttack2 v5.1.1," a tool designed to exploit the Apache Shiro deserialization vulnerability (Shiro-550).

■ Overview
This tool simplifies the exploitation of Shiro-550, particularly in environments using the default hardcoded AES key. It enables attackers to achieve Remote Code Execution (RCE) and inject memory horses into the target application.

■ Scope of Impact
- Systems running Apache Shiro version 1.2.4 or earlier.
- Environments utilizing the default AES key: kPH+bIxk5D2deZiIxcaaaA==.

■ Mitigation Steps
1. Verify the installed version of Apache Shiro and upgrade to the latest stable version.
2. Replace the default AES key used for the rememberMe mechanism with a unique, randomly generated key.
3. Implement WAF rules to detect and block suspicious serialized data payloads.

■ Reference
- Apache Shiro Official Documentation

Priority: High
Deadline: Immediate review and action required