🔥 この日の重要情報
2026-06-20 更新
B
今週中

FortinetのFortiGate SSL VPNおよびSophosのユーザーポータルを標的とした、大規模なクレデンシャルスタッフィング攻撃「FortiBle…

事案🌐 英語ソース📰 3記事🌐 3 countries
🇮🇹 Italy · 🇰🇷 Korea · 🇺🇸 US
📅 2026-06-20📰 secaffairs
📌 一言でいうと
FortinetのFortiGate SSL VPNおよびSophosのユーザーポータルを標的とした、大規模なクレデンシャルスタッフィング攻撃「FortiBleed」が発覚しました。攻撃者はカスタムツール「forticheck」を用い、数十万のエンドポイントに対して数十億回に及ぶログイン試行を自動的に行っています。侵入に成功した環境では、ネットワークスニッファーを設置して機密情報を窃取するなどの活動が確認されています。
🔍該当判定
  • Fortinet社の『FortiGate』をVPNサーバーとして利用している
  • FortiGateの管理画面やVPNログイン画面(/remote/login)をインターネットに公開している
  • Sophos社のVPNサービス(/userportal)を利用している
  • インターネットから直接アクセス可能なMSSQLサーバーを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
VPNログインにおける多要素認証 (MFA) の強制適用、不審なログイン試行のログ監視、およびパスワードポリシーの強化を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】FortiGate / Sophos VPN への大規模ログイン攻撃(FortiBleed)について

お疲れさまです。FortiBleedと呼ばれる大規模なクレデンシャルスタッフィング攻撃に関する情報共有です。

■ 概要
FortiGate SSL VPNおよびSophosユーザーポータルを標的とした自動化攻撃が観測されています。カスタムツールを用いて数十億回のログイン試行が行われており、侵入後はネットワークスニッファーによる情報窃取が行われるリスクがあります。

■ 影響範囲
- Fortinet FortiGate SSL VPN
- Sophos User Portal

■ 対応手順
1. VPNログインへの多要素認証 (MFA) の導入・強制適用を確認してください。
2. 認証ログを確認し、短期間に大量のログイン失敗が発生しているIPアドレスがないか調査してください。
3. 特権アカウントのパスワードを強力なものに変更してください。

■ 参考情報
- SecurityDiscovery.com / Ransomnews レポート

対応優先度: 高
対応期限: 直ちに確認
Subject: [Alert] Massive Credential-Spraying Campaign (FortiBleed) targeting FortiGate/Sophos

Dear IT/Security Team,

We are sharing information regarding a large-scale credential-spraying operation known as 'FortiBleed'.

■ Overview
Attackers are using a custom tool called 'forticheck' to perform billions of automated login attempts against FortiGate SSL VPNs and Sophos user portals. Once access is gained, network sniffers are deployed to capture sensitive traffic.

■ Scope
- Fortinet FortiGate SSL VPN
- Sophos User Portal

■ Recommended Actions
1. Ensure Multi-Factor Authentication (MFA) is strictly enforced for all VPN access.
2. Review authentication logs for patterns of high-volume login failures from single or distributed sources.
3. Update and strengthen passwords for administrative and privileged accounts.

■ Reference
- SecurityDiscovery.com / Ransomnews reports

Priority: High
Deadline: Immediate
B
今週中

WordPressプラグイン「Gravity SMTP」に、認証なしで機密情報を取得できる脆弱性(CVE-2026-4020)が発見され、悪用が確認されています

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
🖥️ 製品WordPress
🔢 CVECVE-2026-4020
📅 2026-06-20📰 bleeping
📌 一言でいうと
WordPressプラグイン「Gravity SMTP」に、認証なしで機密情報を取得できる脆弱性(CVE-2026-4020)が発見され、悪用が確認されています。攻撃者はREST APIエンドポイントを通じて、APIキー、OAuthトークン、サードパーティメールサービスの認証情報などの「システムレポート」を不正に取得可能です。この問題はバージョン2.1.5で修正されており、利用者は速やかなアップデートが推奨されます。
🔍該当判定
  • WordPressで「Gravity SMTP」プラグインをインストールして利用している
  • 「Gravity SMTP」のバージョンが 2.1.4 以前である
  • Amazon SES, Google, Mailjet, Resend, Zoho などの外部メール送信サービスをWordPressと連携させている
上記いずれにも該当しない → 静観でOK
該当時の対応
Gravity SMTPプラグインを最新バージョン(2.1.5以降)にアップデートしてください。また、漏洩の可能性があるAPIキーや認証情報の変更を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Gravity SMTP (CVE-2026-4020) 対応について

お疲れさまです。Gravity SMTPの脆弱性に関する情報共有です。

■ 概要
WordPressプラグイン「Gravity SMTP」において、認証なしでシステムレポート(APIキーや認証情報を含む)が取得可能な情報漏洩の脆弱性が確認されました。Wordfence社によると、既に1,700万回以上の攻撃試行が観測されており、悪用リスクが非常に高い状態です。

■ 影響範囲
- 対象製品: Gravity SMTP (WordPress Plugin)
- 対象バージョン: 2.1.4 およびそれ以前のすべてのバージョン

■ 対応手順
1. プラグインのバージョンを確認し、2.1.5 未満である場合は直ちにアップデートを適用してください。
2. 脆弱なバージョンを利用していた場合、設定済みのメールサービス(Amazon SES, Google, Mailjet, Resend, Zoho等)のAPIキーやシークレットが漏洩した可能性があるため、これらのキーの再発行・更新を強く推奨します。

■ 参考情報
- CVE-2026-4020

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Gravity SMTP Vulnerability (CVE-2026-4020)

Dear IT/Security Team,

We are sharing information regarding a critical information disclosure vulnerability in the Gravity SMTP WordPress plugin.

■ Overview
An unauthenticated information disclosure vulnerability (CVE-2026-4020) has been identified in Gravity SMTP. Attackers can exploit an exposed REST API endpoint to retrieve a comprehensive 'System Report' containing sensitive API keys, OAuth tokens, and credentials for third-party email services. Over 17 million attack attempts have already been blocked by Wordfence.

■ Scope
- Product: Gravity SMTP (WordPress Plugin)
- Affected Versions: All versions 2.1.4 and older

■ Remediation Steps
1. Immediately update the Gravity SMTP plugin to version 2.1.5 or later.
2. If the plugin was running a vulnerable version, it is highly recommended to rotate all API keys and secrets for configured email integrations (e.g., Amazon SES, Google, Mailjet, Resend, Zoho) as they may have been compromised.

■ Reference
- CVE-2026-4020

Priority: High
Deadline: Immediate
B
今週中

ランサムウェアグループ「The Gentlemen」が、アフィリエイト向けにEDR無効化ツール「GentleKiller」を提供していること

事案🌐 英語ソース🏢 他社事案📰 2記事🌐 2 countries
🇮🇹 Italy · 🇺🇸 US
📅 2026-06-20📰 secaffairs
📌 一言でいうと
ランサムウェアグループ「The Gentlemen」が、アフィリエイト向けにEDR無効化ツール「GentleKiller」を提供していることが判明しました。このツールはBYOVD(Bring Your Own Vulnerable Driver)攻撃を用いてセキュリティソフトを強制停止させ、攻撃を容易にします。2025年後半の出現以来、すでに500以上の被害者が確認されており、非常に攻撃的な運用が行われています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
  • Windows PCにEDR(CrowdStrike, SentinelOne, Microsoft Defender for Endpointなど)を導入している
  • 社内でBYOVD(脆弱性のある古いドライバーを意図的にインストールする手法)への対策を未実施である
  • 外部から社内PCへリモートアクセスできる環境(VPNやリモートデスクトップ)を運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
署名のないドライバーのロードを制限する設定(Windowsのドライバー署名強制など)を有効にし、BYOVD攻撃への耐性を高めること。また、EDRの改ざん防止機能(Tamper Protection)を有効化し、監視を強化することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ランサムウェアグループ「The Gentlemen」によるEDR無効化ツールについて

お疲れさまです。脅威アクター「The Gentlemen」が使用するEDR無効化ツール「GentleKiller」に関する情報共有です。

■ 概要
BYOVD (Bring Your Own Vulnerable Driver) 手法を用いて、脆弱なドライバーを意図的にロードさせることで、エンドポイントセキュリティ製品 (EDR) を強制的に停止・無効化するツールです。これにより、後続のランサムウェア展開が容易になります。

■ 影響範囲
- Windows OS 環境で動作する EDR/セキュリティ製品

■ 対応手順
1. Windows の「ドライバー署名強制」設定が有効であることを確認し、未署名ドライバーのロードを制限する。
2. EDR製品の「改ざん防止 (Tamper Protection)」設定を有効化し、プロセスの強制終了を防止する。
3. 脆弱なドライバーのロードに関連するイベントログ (Sysmon 等) の監視を強化する。

■ 参考情報
- ESET テクニカルレポート (2026年6月18日公開)

対応優先度: 高
対応期限: 速やかに確認
Subject: [Threat Intel] EDR-Killer Tool 'GentleKiller' used by The Gentlemen

Dear Team,

We are sharing information regarding 'GentleKiller', an EDR-disabling suite used by the ransomware group 'The Gentlemen'.

■ Overview
GentleKiller employs BYOVD (Bring Your Own Vulnerable Driver) exploits to load vulnerable drivers into the kernel, allowing the attackers to disable security tools and EDRs before deploying ransomware payloads.

■ Scope
- Windows environments utilizing EDR/Endpoint Security products.

■ Recommended Actions
1. Ensure Windows Driver Signature Enforcement is active to prevent the loading of unsigned/malicious drivers.
2. Enable 'Tamper Protection' features within your EDR/AV solutions to prevent unauthorized service termination.
3. Enhance monitoring for the loading of known vulnerable drivers via system logs (e.g., Sysmon).

■ Reference
- ESET Technical Report (Published June 18, 2026)

Priority: High
Deadline: Immediate review
B
今週中

AppleのA12およびA13チップを搭載したデバイスのSecureROMにおいて、任意のコード実行を可能にする脆弱性「usbliter8」

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-06-20📰 latestnews
📌 一言でいうと
AppleのA12およびA13チップを搭載したデバイスのSecureROMにおいて、任意のコード実行を可能にする脆弱性「usbliter8」が公開されました。SecureROMはハードウェアに焼き付けられているため、ソフトウェアアップデートによる修正が不可能です。攻撃者がこの脆弱性を悪用すると、iOSがロードされる前に署名されていないコードを実行でき、ルート権限の奪取や永続的なアクセスが可能になります。
🔍該当判定
  • iPhone XS, XS Max, XR (A12チップ搭載機) を社内で利用している
  • iPhone 11シリーズ, iPhone SE (第2世代) (A13チップ搭載機) を社内で利用している
  • iPad Pro や iPad Air など、A12/A13チップを搭載したiPadを社内で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
本脆弱性はハードウェアレベルの欠陥であるため、ソフトウェア的な修正策は存在しません。物理的なデバイスアクセスを制限し、信頼できない環境でのDFUモードへの移行を避けるなどの物理的セキュリティ対策を徹底してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Apple A12/A13チップ SecureROM 脆弱性 (usbliter8) について

お疲れさまです。Apple製チップのハードウェア脆弱性に関する情報共有です。

■ 概要
Apple A12およびA13チップのSecureROMにおいて、任意のコード実行を可能にする脆弱性「usbliter8」が公開されました。SecureROMは製造時にシリコンに書き込まれるため、OSアップデートによる修正が不可能な「Unpatchable」な脆弱性です。

■ 影響範囲
- Apple A12およびA13チップを搭載したiPhone, iPad, Apple Watch

■ 対応手順
1. 本脆弱性はハードウェア起因のため、パッチ適用による解決は不可能です。
2. 攻撃には物理的なデバイスアクセス(DFUモードへの移行等)が必要となるため、デバイスの物理的な管理を徹底してください。
3. 影響を受ける旧世代デバイスのリプレース計画を検討してください。

■ 参考情報
- Paradigm Shift 公開のPoCコード

対応優先度: 中(物理アクセスが必要なため)
対応期限: 継続的な監視
Subject: [Technical Alert] Apple A12/A13 SecureROM Vulnerability (usbliter8)

Dear Team,

We are sharing information regarding a critical hardware vulnerability in Apple's SecureROM.

■ Overview
An exploit named 'usbliter8' has been released that achieves arbitrary code execution in the SecureROM of Apple A12 and A13 chips. Since SecureROM is burned into the silicon, this vulnerability cannot be patched via software updates.

■ Affected Scope
- iPhone, iPad, and Apple Watch devices equipped with A12 and A13 chips.

■ Recommended Actions
1. Note that no software patch is available for this hardware-level flaw.
2. Enforce strict physical security for devices, as the exploit typically requires physical access to put the device into DFU mode.
3. Consider accelerating the lifecycle replacement of affected legacy hardware.

■ Reference
- PoC published by Paradigm Shift

Priority: Medium (Requires physical access)
Deadline: Ongoing monitoring
C
月内に

Microsoftは、140以上のnpmパッケージを侵害したMastra AIへのサプライチェーン攻撃が、北朝鮮の国家背景を持つハッカー集団「Sapphire…

事案🌐 英語ソース
📅 2026-06-20📰 bleeping
📌 一言でいうと
Microsoftは、140以上のnpmパッケージを侵害したMastra AIへのサプライチェーン攻撃が、北朝鮮の国家背景を持つハッカー集団「Sapphire Sleet(別名 BlueNoroff)」によるものであると特定しました。攻撃者はnpmメンテナーアカウントを乗っ取り、正当なライブラリ「dayjs」に似せた悪意のある依存関係「easy-day-js」を注入しました。この攻撃は主に金融セクターを標的とするグループによるものです。
🔍該当判定
  • 社内でJavaScript/TypeScriptを用いたシステム開発を行っている
  • npm(パッケージ管理ツール)を利用してライブラリを導入している
  • 開発環境や本番環境で「@mastra」というスコープのパッケージを利用している
  • ライブラリに「easy-day-js」という名称のものが含まれている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 依存関係に 'easy-day-js' が含まれていないか確認し、検出された場合は直ちに削除すること。 2. npmパッケージの更新時に、不審な依存関係の追加がないか監査すること。 3. 開発環境におけるアカウントの多要素認証 (MFA) を徹底すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Mastra AI npmパッケージにおけるサプライチェーン攻撃への対応について

お疲れさまです。Mastra AIのnpmパッケージを標的としたサプライチェーン攻撃に関する情報共有です。

■ 概要
北朝鮮のAPTグループ「Sapphire Sleet」がnpmメンテナーアカウントを侵害し、@mastraスコープの140以上のパッケージに悪意のある依存関係「easy-day-js」(dayjsのタイポスクワッティング)を注入したことが判明しました。

■ 影響範囲
- Mastra AI (@mastra) のnpmパッケージを利用しているプロジェクト

■ 対応手順
1. プロジェクトの依存関係ツリー(package-lock.json等)を確認し、「easy-day-js」が含まれていないか調査してください。
2. 悪意のあるパッケージが検出された場合は、直ちに削除し、影響を受けた環境の認証情報(APIキー等)のローテーションを検討してください。
3. 開発チームに対し、不審なパッケージのインストールを避けるよう周知してください。

■ 参考情報
- Microsoft Threat Intelligence

対応優先度: 高
対応期限: 本日中
Subject: [Security Alert] Supply Chain Attack on Mastra AI npm Packages

Dear IT/Security Team,

We are sharing information regarding a supply chain attack targeting Mastra AI npm packages.

■ Overview
Microsoft has attributed a campaign to the North Korean threat actor "Sapphire Sleet," who compromised an npm maintainer account to inject a malicious dependency named "easy-day-js" (a typosquat of the legitimate "dayjs" library) into over 140 packages within the @mastra scope.

■ Scope
- Projects utilizing npm packages under the @mastra scope.

■ Action Plan
1. Audit project dependency trees (e.g., package-lock.json) for the presence of "easy-day-js".
2. If detected, immediately remove the malicious package and rotate any secrets or API keys that may have been exposed in the affected environment.
3. Advise development teams to be vigilant about typosquatting and verify package provenance.

■ Reference
- Microsoft Threat Intelligence

Priority: High
Deadline: Immediate
C
月内に

新種のランサムウェア「Prinz Eugen」

事案🌐 英語ソース
📅 2026-06-20📰 bleeping
📌 一言でいうと
新種のランサムウェア「Prinz Eugen」が確認されました。この攻撃者は、最近更新されたファイルを優先的に暗号化し、身代金要求ノートをシステムに残さないという特異な挙動を示します。RDPの盗まれた認証情報を用いて侵入し、RemotePCなどの正当なRMMツールや「servertool.exe」というペイロードを使用して活動します。
🔍該当判定
  • Windowsの「リモートデスクトップ(RDP)」を外部(インターネット)から直接アクセスできるように設定している
  • 社外の業者などに管理を任せており、「RemotePC」などのリモート管理ツールを導入している
  • サーバーやPCに、管理者が把握していない「身に覚えのない管理者アカウント」が存在する
上記いずれにも該当しない → 静観でOK
該当時の対応
RDPの外部公開を停止し、VPNや多要素認証 (MFA) を導入すること。また、不審なRMMツールのインストールや未知の管理者アカウントの作成がないか監視を強化してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】新種のランサムウェア「Prinz Eugen」への対応について

お疲れさまです。新種のランサムウェア「Prinz Eugen」に関する情報共有です。

■ 概要
最近更新されたファイルを優先的に暗号化し、身代金要求ノートを残さないという特徴を持つランサムウェアです。攻撃者は盗まれたRDP認証情報を利用して侵入し、RemotePC等のRMMツールや「servertool.exe」を用いて活動します。

■ 影響範囲
- RDPを外部公開しているサーバー
- 管理外のRMMツールが導入可能な環境

■ 対応手順
1. RDPの外部公開設定の確認および停止(VPN/MFAの強制適用)
2. サーバー内における不審なプロセス(servertool.exe等)および未知の管理者アカウントの有無を確認
3. RemotePC等のRMMツールが正当な権限で利用されているか監査

■ 参考情報
- Threatdown (Malwarebytes) 調査レポート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] New Ransomware 'Prinz Eugen' Activity

Dear IT/Security Team,

We are sharing information regarding a new ransomware operation named 'Prinz Eugen'.

■ Overview
Prinz Eugen is a ransomware that prioritizes recently modified files for encryption and does not leave a ransom note. The threat actors typically gain access via stolen RDP credentials and employ legitimate RMM tools (e.g., RemotePC) and a payload named 'servertool.exe'.

■ Scope
- Servers with RDP exposed to the internet
- Environments where unauthorized RMM tools can be installed

■ Action Items
1. Audit and disable public-facing RDP; enforce VPN and Multi-Factor Authentication (MFA).
2. Scan for suspicious processes (e.g., servertool.exe) and unauthorized administrator accounts.
3. Audit the use of RMM tools within the environment to ensure only authorized software is present.

■ Reference
- Threatdown (Malwarebytes) investigation

Priority: High
Deadline: Immediate