🔥 この日の重要情報
2026-07-22 更新
B
今週中

Microsoft Azure DevOpsのMCPサーバーに、プルリクエスト(PR)の説明文に含まれる隠しコメントを利用してAIレビューエージェントを操作でき…

事案🌐 英語ソース
🖥️ 製品Azure
📅 2026-07-22📰 hackernews
📌 一言でいうと
Microsoft Azure DevOpsのMCPサーバーに、プルリクエスト(PR)の説明文に含まれる隠しコメントを利用してAIレビューエージェントを操作できる脆弱性が発見されました。攻撃者がHTMLコメントを用いて悪意のある指示を埋め込むことで、AIエージェントに権限外のプロジェクトへのアクセスや情報の漏洩を促す「混乱した代理人(Confused Deputy)」攻撃が可能です。この問題は、一部のツールにおいてプロンプトインジェクション対策のガードレールが適用されていなかったことに起因します。
🔍該当判定
  • Microsoft Azure DevOps を利用してソースコードを管理している
  • Azure DevOps のプルリクエスト(PR)機能を利用している
  • Azure DevOps と連携した AI コーディングエージェント(AIによる自動レビューツール等)を導入・利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. AIエージェントに渡される入力データ(特に外部ユーザーが編集可能なPR説明文など)に対するプロンプトインジェクション対策を再確認すること。 2. Microsoftから提供されるMCPサーバーの最新アップデートを適用すること。 3. AIエージェントに過剰な権限を与えず、最小権限の原則を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Azure DevOps MCPサーバーにおけるAIエージェント操作の脆弱性について

お疲れさまです。Azure DevOps MCPサーバーに関する脆弱性の情報共有です。

■ 概要
Azure DevOpsのMCPサーバーにおいて、PR説明文内のHTMLコメント(<!-- ... -->)を利用したプロンプトインジェクションが可能であるとの報告がありました。これにより、AIエージェントがユーザーの権限を悪用して、本来アクセス権のないプロジェクトから情報を抽出させられる「Confused Deputy」攻撃のリスクがあります。

■ 影響範囲
- Microsoft Azure DevOps MCPサーバーを利用している環境

■ 対応手順
1. MCPサーバーの最新バージョンへの更新を確認し、適用してください。
2. AIエージェントに割り当てられている権限が、業務に必要な最小限であるか見直してください。
3. 外部からのプルリクエストにおける説明文の信頼性に注意してください。

■ 参考情報
- Manifold Security による詳細レポート

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] AI Agent Hijacking Vulnerability in Azure DevOps MCP Server

Dear Team,

We are sharing information regarding a vulnerability found in the Microsoft Azure DevOps MCP server.

■ Overview
It has been reported that attackers can use HTML comments (<!-- ... -->) within Pull Request descriptions to perform prompt injection against AI review agents. This 'Confused Deputy' flaw allows the agent to be manipulated into accessing unauthorized projects and leaking data using the user's own permissions.

■ Scope
- Environments utilizing the Microsoft Azure DevOps MCP server for AI-driven operations.

■ Mitigation Steps
1. Ensure the MCP server is updated to the latest version provided by Microsoft.
2. Review and enforce the principle of least privilege for AI agent permissions.
3. Exercise caution when AI agents process PR descriptions from untrusted external contributors.

■ Reference
- Detailed analysis by Manifold Security

Priority: High
Deadline: Immediate review
B
今週中

Perl向けのX.509証明書処理モジュール「Crypt-OpenSSL-X509」に、情報漏洩やプロセス異常終了を招く2件の脆弱性

脆弱性
🔢 CVECVE-2026-58102CVE-2026-58101
📅 2026-07-22📰 secnext
📌 一言でいうと
Perl向けのX.509証明書処理モジュール「Crypt-OpenSSL-X509」に、情報漏洩やプロセス異常終了を招く2件の脆弱性が判明しました。CVE-2026-58102はヒープメモリの域外読み取りによる情報漏洩の恐れがあり、CVSSスコア9.1(クリティカル)と評価されています。CVE-2026-58101はNULLポインタ処理の不備によるDoSの恐れがあります。これらの脆弱性はバージョン2.1.3で修正されており、利用者は速やかなアップデートが推奨されます。
🔍該当判定
  • 自社で開発・運用しているシステムでプログラミング言語「Perl」を使用している
  • Perlのライブラリ(モジュール)として「Crypt-OpenSSL-X509」をインストールして利用している
  • Perlを用いてX.509形式の電子証明書の処理(検証や解析)を行う機能を実装している
上記いずれにも該当しない → 静観でOK
該当時の対応
Crypt-OpenSSL-X509を最新バージョン(2.1.3以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Crypt-OpenSSL-X509 脆弱性 (CVE-2026-58102, CVE-2026-58101) 対応について

お疲れさまです。Perl向け証明書処理モジュールの脆弱性に関する情報共有です。

■ 概要
Perlの「Crypt-OpenSSL-X509」モジュールに、情報漏洩(CVE-2026-58102: CVSS 9.1)およびDoS(CVE-2026-58101: CVSS 7.5)の脆弱性が判明しました。特にCVE-2026-58102は、固定長バッファの不備により隣接するヒープメモリが読み取られるリスクがあります。

■ 影響範囲
- 対象製品: Crypt-OpenSSL-X509 (バージョン 2.1.3 未満)

■ 対応手順
1. 自社環境および利用中のPerlアプリケーションにおいて、当該モジュールの使用有無を確認してください。
2. 使用している場合は、速やかにバージョン 2.1.3 へアップデートを適用してください。

■ 参考情報
- MetaCPAN: Crypt-OpenSSL-X509-2.1.3

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Crypt-OpenSSL-X509 Vulnerabilities (CVE-2026-58102, CVE-2026-58101)

Dear IT/Security Team,

We are sharing information regarding vulnerabilities found in the Perl 'Crypt-OpenSSL-X509' module.

■ Overview
Two vulnerabilities have been identified: CVE-2026-58102 (CVSS 9.1, Critical), which could lead to information leakage via out-of-bounds heap memory reads, and CVE-2026-58101 (CVSS 7.5, High), which could cause process crashes (DoS) due to improper NULL pointer handling.

■ Scope
- Affected Product: Crypt-OpenSSL-X509 (versions prior to 2.1.3)

■ Remediation Steps
1. Identify if the affected module is used within your environment or applications.
2. Update the module to version 2.1.3 or later immediately.

■ Reference
- MetaCPAN: Crypt-OpenSSL-X509-2.1.3

Priority: High
Deadline: Immediate
B
今週中

NuGetリポジトリにおいて、人気のライブラリ「Newtonsoft.Json」を装ったタイポスクワッティングパッケージ「Newtonsoftt.Json.Ne…

脆弱性🌐 英語ソース
📅 2026-07-22📰 hackernews
📌 一言でいうと
NuGetリポジトリにおいて、人気のライブラリ「Newtonsoft.Json」を装ったタイポスクワッティングパッケージ「Newtonsoftt.Json.Net」が発見されました。このパッケージは、オンラインベッティングプラットフォーム「Digitain」のゲーム結果を操作し、結果を攻撃者のサーバーへ送信するトロイの木馬が含まれています。約1,200回ダウンロードされており、現在は所有者によって非公開化されていますが、アーティファクトは依然として利用可能です。
🔍該当判定
  • 開発プロジェクトで、NuGetから 'Newtonsoftt.Json.Net' (tが2つの綴り) というパッケージをインストールしている
  • 開発プロジェクトで、Newtonsoft.Json のフォーク版(派生版)を意図的に導入して利用している
  • 社内で 'Digitain' というオンラインベッティング(賭け)プラットフォームを利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 依存関係に 'Newtonsoftt.Json.Net' (tが2つの綴り) が含まれていないか確認し、含まれている場合は直ちに削除すること。2. パッケージ導入時のタイポ(綴り間違い)に注意し、公式の信頼できるソースからのみライブラリをインストールすること。3. 開発環境におけるパッケージ管理ツールの監査を強化すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NuGet タイポスクワッティングパッケージ(Newtonsoftt.Json.Net)への対応について

お疲れさまです。NuGetリポジトリにおけるサプライチェーン攻撃に関する情報共有です。

■ 概要
人気のライブラリ「Newtonsoft.Json」に酷似した名称の悪意あるパッケージ「Newtonsoftt.Json.Net」が配布されていました。このパッケージは、特定のベッティングプラットフォーム(Digitain)の操作およびデータの外部送信を行うトロイの木馬として機能します。

■ 影響範囲
- 対象パッケージ: Newtonsoftt.Json.Net
- 対象バージョン: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10, 11.0.11

■ 対応手順
1. プロジェクトの依存関係ファイル(csproj, packages.config等)を確認し、誤って「Newtonsoftt.Json.Net」を導入していないか点検してください。
2. 該当パッケージが検出された場合は、直ちに削除し、正規の「Newtonsoft.Json」へ差し替えてください。
3. 開発チームに対し、パッケージ導入時の名称確認を徹底するよう周知してください。

■ 参考情報
- JFrog Security Research

対応優先度: 中
対応期限: 速やかに
Subject: [Security Alert] Typosquatting Package 'Newtonsoftt.Json.Net' on NuGet

Dear IT/Security Team,

We are sharing information regarding a supply chain attack targeting the NuGet ecosystem.

■ Overview
A malicious package named 'Newtonsoftt.Json.Net' has been identified as a typosquatting attempt against the widely used 'Newtonsoft.Json' library. This trojanized fork is designed to rig results on the Digitain betting platform and exfiltrate data to an attacker-controlled server.

■ Scope
- Affected Package: Newtonsoftt.Json.Net
- Affected Versions: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10, 11.0.11

■ Action Items
1. Audit project dependency files (e.g., .csproj, packages.config) to ensure 'Newtonsoftt.Json.Net' is not being used.
2. If detected, immediately remove the malicious package and replace it with the official 'Newtonsoft.Json' library.
3. Remind development teams to verify package names carefully before installation.

■ Reference
- JFrog Security Research

Priority: Medium
Deadline: Immediate
B
今週中

Atlassianは、Bamboo、Bitbucket、Confluence、Crowd、Jira、Jira Service Management…

脆弱性🌐 英語ソース
🖥️ 製品Atlassian
📅 2026-07-22📰 cccs
📌 一言でいうと
Atlassianは、Bamboo、Bitbucket、Confluence、Crowd、Jira、Jira Service Management、およびSourcetreeを含む複数の製品における脆弱性を修正するセキュリティアドバイザリを公開しました。一部の脆弱性は「重要(Critical)」に分類されており、迅速な対応が求められています。ユーザーおよび管理者は、公式のセキュリティ速報を確認し、最新バージョンへのアップデートを適用することが推奨されています。
🔍該当判定
  • Jira, Confluence, Bitbucket, Bamboo, Crowd のいずれかを「自社サーバー(Server/Data Center版)」で運用している
  • Fisheye または Crucible のバージョン 4.9.0 〜 4.9.11 を利用している
  • Sourcetree (Mac版またはWindows版) のバージョン 3.4.11 または 3.4.12 をインストールしている
  • Atlassian製品をクラウド版(Cloud)ではなく、自社でインストールして管理している
上記いずれにも該当しない → 静観でOK
該当時の対応
Atlassianの公式セキュリティアドバイザリを確認し、影響を受ける製品の最新バージョンへのアップデートを速やかに適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Atlassian製品群の脆弱性対応について

お疲れさまです。Atlassian製品の脆弱性に関する情報共有です。

■ 概要
Atlassianより、複数の製品において重要度「Critical」を含む脆弱性が報告されました。詳細なCVE番号は個別のセキュリティ速報にて確認してください。

■ 影響範囲
- Bamboo Data Center / Server
- Bitbucket Data Center / Server
- Confluence Data Center / Server
- Crowd Data Center / Server
- Fisheye/Crucible (v4.9.0 - 4.9.11)
- Jira Data Center / Server
- Jira Service Management Data Center / Server
- Sourcetree for Mac/Windows (v3.4.11 - 3.4.12)

■ 対応手順
1. 自社で利用しているAtlassian製品のバージョンを確認する
2. Atlassian公式のセキュリティ速報に基づき、修正済みバージョンへアップデートを適用する

■ 参考情報
- Atlassian Security Advisories and Bulletins

対応優先度: 高
対応期限: 速やかに
Subject: [Action Required] Security Updates for Atlassian Products

Dear IT/Security Team,

Atlassian has released a security advisory addressing multiple vulnerabilities, some of which are rated as Critical.

■ Overview
Security vulnerabilities have been identified across several Atlassian products. Please refer to the official security bulletin for specific CVE details.

■ Affected Products
- Bamboo Data Center / Server
- Bitbucket Data Center / Server
- Confluence Data Center / Server
- Crowd Data Center / Server
- Fisheye/Crucible (v4.9.0 - 4.9.11)
- Jira Data Center / Server
- Jira Service Management Data Center / Server
- Sourcetree for Mac/Windows (v3.4.11 - 3.4.12)

■ Remediation Steps
1. Identify the versions of Atlassian products currently in use within the environment.
2. Apply the necessary updates to the fixed versions as specified in the official advisory.

■ Reference
- Atlassian Security Advisories and Bulletins

Priority: High
Deadline: Immediate
B
今週中

オープンソースの開発プラットフォーム「Windmill」において、認証なしでサーバー上の任意のファイルを読み取ることができるパストラバーサル脆弱性(CVE-20…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-29059
📅 2026-07-22📰 hackernews
📌 一言でいうと
オープンソースの開発プラットフォーム「Windmill」において、認証なしでサーバー上の任意のファイルを読み取ることができるパストラバーサル脆弱性(CVE-2026-29059)が発見され、実際に悪用されていることが判明しました。攻撃者はこの脆弱性を利用して、環境変数などの機密情報を取得できる可能性があります。特に「SUPERADMIN_SECRET」が設定されている場合、攻撃者はスーパー管理者として認証し、任意のコードを実行できるリスクがあります。
🔍該当判定
  • オープンソースの開発プラットフォーム「Windmill」を自社サーバーやクラウドにインストールして利用している
  • Windmillの環境設定で「SUPERADMIN_SECRET」という変数値を設定して運用している
  • Windmillを外部(インターネット)からアクセス可能な状態で公開している
上記いずれにも該当しない → 静観でOK
該当時の対応
最新バージョンへのアップデートを適用し、脆弱性が修正されたか確認してください。また、SUPERADMIN_SECRETの設定状況を確認し、不要な権限露出がないか点検することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windmill パストラバーサル脆弱性 (CVE-2026-29059) 対応について

お疲れさまです。Windmillに関する脆弱性情報共有です。

■ 概要
Windmillの「get_log_file」エンドポイントにおいて、認証なしで任意のファイルを読み取れるパストラバーサル脆弱性(CVE-2026-29059, CVSS 7.5)が確認されました。現在、野生での悪用が報告されています。

■ 影響範囲
- 対象製品: Windmill (オープンソース開発プラットフォーム)
- 影響: サーバー上の任意ファイルの読み取り。特に SUPERADMIN_SECRET が設定されている場合、リモートコード実行 (RCE) に至る可能性があります。

■ 対応手順
1. Windmillの最新バージョンへのアップデートを適用してください。
2. 環境変数 SUPERADMIN_SECRET の設定状況を確認し、漏洩の形跡がないかログを点検してください。

■ 参考情報
- Windmill 公式アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Windmill Path Traversal Vulnerability (CVE-2026-29059)

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in Windmill.

■ Overview
An unauthenticated path traversal vulnerability (CVE-2026-29059, CVSS 7.5) has been identified in the 'get_log_file' endpoint of the Windmill platform. This flaw is currently being exploited in the wild.

■ Scope
- Product: Windmill (Open-source developer platform)
- Impact: Arbitrary file read. If the 'SUPERADMIN_SECRET' environment variable is set, it can lead to full system compromise via Remote Code Execution (RCE).

■ Remediation Steps
1. Update Windmill to the latest patched version immediately.
2. Review the configuration of the 'SUPERADMIN_SECRET' environment variable and inspect logs for unauthorized access.

■ Reference
- Windmill Official Advisory

Priority: High
Deadline: Immediate
C
月内に

Check Pointは、イランに関連する攻撃グループ「Cavern Manticore」が使用するモジュール式C2バックドアフレームワーク「Cavern」

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇹🇭 Thailand
📅 2026-07-22📰 ithome_tw
📌 一言でいうと
Check Pointは、イランに関連する攻撃グループ「Cavern Manticore」が使用するモジュール式C2バックドアフレームワーク「Cavern」を公開しました。このツールは.NETで開発されており、通信、ファイル管理、SQLブラウザ、LDAP、ネットワークスキャンなどの機能をモジュール形式で柔軟に展開できるのが特徴です。主にイスラエルの政府機関やITサービスプロバイダーを標的としており、SysAidなどのリモート管理ソフトを足がかりに侵入します。
🔍該当判定
  • リモート管理ソフト「SysAid」を社内で利用している
  • 自社がイスラエル政府または政府関連組織と取引がある
  • 自社がITサービス提供業者(MSP等)として他社へ運用保守を提供している
  • 社内ネットワークでActive Directory(LDAP)を運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
SysAidなどのリモート管理・監視ソフトウェアの脆弱性管理を徹底し、不審なプロセスやネットワーク通信がないか監視を強化してください。また、特権アカウントの多要素認証(MFA)を導入し、横展開(ラテラルムーブメント)を抑制することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】イラン系APTグループによる新バックドア「Cavern」について

お疲れさまです。イランに関連する攻撃グループ「Cavern Manticore」が使用する新フレームワークに関する情報共有です。

■ 概要
モジュール式C2フレームワーク「Cavern」が確認されました。本ツールは.NETベースで、攻撃目的に応じて通信、ファイル操作、AD偵察(LDAP)、ネットワークスキャン等のモジュールを動的にロードします。また、自己更新機能やディレクトリの自動クリーンアップ機能を備えており、検知回避能力が高いのが特徴です。

■ 影響範囲
- SysAid等のリモート管理ソフトを利用している環境
- イスラエル政府・ITサービス業者(主標的)

■ 対応手順
1. SysAid等のリモート管理ツールの最新パッチ適用状況を確認し、脆弱性を排除してください。
2. .NETベースの不審なバイナリの実行や、不自然な外部通信(C2通信)がないかEDR/SIEMで監視を強化してください。
3. 特権アカウントの認証強化(MFA導入)を行い、侵害時の被害拡大を防止してください。

■ 参考情報
- Check Point Research

対応優先度: 中
対応期限: 随時
Subject: [Intel] New Modular Backdoor 'Cavern' used by Iran-linked Actor

Dear Team,

We are sharing intelligence regarding a new modular C2 framework named 'Cavern' used by the Iran-linked threat actor Cavern Manticore.

■ Overview
Cavern is a .NET-based modular backdoor that allows attackers to deploy specific functional modules (Communication, File Manager, SQL Browser, LDAP, Network, and Tunnel) depending on the target environment. It features self-updating capabilities and automatic directory cleanup to evade detection and forensics.

■ Scope
- Environments utilizing remote monitoring and management (RMM) software such as SysAid.
- Primary targets: Israeli government and IT service providers.

■ Recommended Actions
1. Ensure all RMM software (e.g., SysAid) is fully patched and updated to the latest version.
2. Enhance monitoring for suspicious .NET binaries and unusual outbound network traffic via EDR/SIEM.
3. Enforce Multi-Factor Authentication (MFA) for privileged accounts to mitigate lateral movement.

■ Reference
- Check Point Research

Priority: Medium
Deadline: Ongoing
C
月内に

ランサムウェア組織「The Gentlemen」が、独自のバックドアを用いて世界中の製造、IT、医療、金融などの産業から情報を収集し、リモート制御を行う活動

脆弱性🌐 英語ソース
📅 2026-07-22📰 boannews
📌 一言でいうと
ランサムウェア組織「The Gentlemen」が、独自のバックドアを用いて世界中の製造、IT、医療、金融などの産業から情報を収集し、リモート制御を行う活動が確認されました。このグループは初期アクセスブローカー(IAB)と連携し、脆弱なサービスや盗まれたアカウント情報を利用して侵入します。また、Go言語で開発されたカスタムバックドアや、C言語による新しいランサムウェア変種を導入するなど、攻撃手法を高度化させています。
🔍該当判定
  • Windows OSを搭載したPCやサーバーを社内で利用している
  • インターネットから直接アクセス可能なサーバー(VPN、リモートデスクトップ、Webサーバー等)を運用している
  • 製造、ITサービス、医療、金融、建設、物流のいずれかの業種である
  • 外部ベンダーやクラウド管理者に、サーバーの管理者権限(特権アカウント)を付与している
上記いずれにも該当しない → 静観でOK
該当時の対応
外部に公開されているサービスの脆弱性管理を徹底し、最新のパッチを適用すること。特権アカウントの多要素認証(MFA)を導入し、アカウント情報の漏洩による不正アクセスを防止すること。不審なネットワーク通信や未知のプロセスの実行を監視すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ランサムウェア組織「The Gentlemen」による攻撃キャンペーンについて

お疲れさまです。新興のランサムウェア組織「The Gentlemen」に関する情報共有です。

■ 概要
本アクターは、初期アクセスブローカー(IAB)から提供されたアクセス権や公開サービスの脆弱性を悪用して侵入し、Go言語製のカスタムバックドアを用いて内部偵察およびリモート制御を行います。その後、C言語等で開発されたランサムウェアを展開する流れが確認されています。

■ 影響範囲
- 製造、IT、医療、金融、建設、物流などの広範な産業セクター
- インターネットに露出した脆弱なサービス、および管理不備のあるアカウント

■ 対応手順
1. 外部公開資産の脆弱性スキャンを実施し、未適用のパッチを優先的に適用する。
2. 全ての外部アクセスポイント(VPN, RDP等)に多要素認証(MFA)を強制適用する。
3. Go言語製などの未知のバイナリによる不審なアウトバウンド通信がないか、EDR/ネットワークログを確認する。

■ 参考情報
- Kaspersky GReAT Report

対応優先度: 高
対応期限: 速やかに確認
Subject: [Threat Intel] Attack Campaign by Ransomware Group 'The Gentlemen'

Dear Team,

We are sharing information regarding the emerging ransomware group 'The Gentlemen'.

■ Overview
This actor gains initial access via vulnerabilities in internet-facing services or stolen credentials, often collaborating with Initial Access Brokers (IABs). They deploy a custom Go-based backdoor for reconnaissance and remote command execution before deploying ransomware (including a newly discovered C-based variant).

■ Scope
- Broad industrial sectors: Manufacturing, IT, Healthcare, Finance, Construction, and Logistics.
- Vulnerable internet-facing services and compromised accounts.

■ Recommended Actions
1. Conduct vulnerability scans on all external assets and prioritize patching.
2. Enforce Multi-Factor Authentication (MFA) on all external access points (VPN, RDP, etc.).
3. Monitor EDR and network logs for suspicious outbound traffic originating from unknown Go-based binaries.

■ Reference
- Kaspersky GReAT Report

Priority: High
Deadline: Immediate review
C
月内に

2026年6月の金融権向け脅威分析レポートです

事案🌐 英語ソース📰 2記事🌐 1 country
🇰🇷 Korea (2)
📅 2026-07-22📰 asec_ko
📌 一言でいうと
2026年6月の金融権向け脅威分析レポートです。フィッシングから始まり、ドロッパーを介して情報窃取型マルウェア(Infostealer)をインストールする多段階攻撃チェーンが確認されました。特にHTMLベースのフィッシングやHTMLスマグリング、業務文書を装ったファイル名が多用されています。また、ダークウェブでの金融機関の顧客データベース流出や、Lapsus$による銀行への攻撃事例も報告されています。
🔍該当判定
  • 社内で「請求書」「領収書」「契約書」などの名前がついたHTML形式(.html)やスクリプト形式(.js / .vbe)のメール添付ファイルをやり取りしている
  • 従業員が業務で、外部から届いたリンク先のログイン画面にIDやパスワードを入力して認証する操作を行っている
  • 社内でTelegram(テレグラム)を業務連絡や外部連絡に使用している
  • Canada Life、Robinhood、Prudential Financialなどの海外金融・保険サービスを法人または個人で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なメールの添付ファイル(特にHTML, JS, VBE等)を開かないこと。業務文書を装ったファイル名に注意し、送信元を十分に確認すること。多要素認証(MFA)の導入と、不審なログイン試行の監視を強化すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】業務文書を装った不審なメールにご注意ください

お疲れさまです。情報システム担当です。
最近、金融業界を標的とした巧妙なフィッシングメールが増加しています。業務連絡や税金・契約関連の書類を装い、悪意のあるファイルを開かせて情報を盗み出す手口が確認されています。

ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールや、不自然な添付ファイル(特に.html, .jsなどの形式)は絶対に開かないでください。
2. 添付ファイルを開いた後にログイン画面が表示された場合、パスワードを入力せず、すぐに情報システム担当まで報告してください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Beware of Suspicious Emails Mimicking Business Documents

Dear employees,

We have observed an increase in sophisticated phishing emails targeting the financial sector. Attackers are using filenames that look like official business, tax, or contract documents to trick users into downloading malware or stealing credentials.

Requested Actions:
1. Do not open attachments from unknown senders, especially those with extensions like .html, .js, or .vbe.
2. If you encounter a login page after opening an attachment, do not enter your credentials and report it to the IT security team immediately.

Deadline: Immediate
C
月内に

300以上のアプリケーションを標的とする新しいWindows向け情報窃取ツール「Dolphin X」

事案🌐 英語ソース
🖥️ 製品Windows
📅 2026-07-22📰 theregister
📌 一言でいうと
300以上のアプリケーションを標的とする新しいWindows向け情報窃取ツール「Dolphin X」が発見されました。このマルウェアは、ブラウザのパスワード、企業資格情報、暗号資産ウォレット、SSHキーなどの機密情報を盗み出します。特筆すべき点として、AIプロファイラー機能を搭載しており、感染者のアプリ利用状況や閲覧履歴から「収益性の高いターゲット」を自動的にランク付けして攻撃者に通知します。
🔍該当判定
  • Windows OSを搭載したPCを業務で利用している
  • Google ChromeやMicrosoft Edgeなどのブラウザにパスワードを保存して利用している
  • 仮想通貨ウォレットやSSH鍵、.envファイルなどの開発用設定ファイルをPC内に保存している
  • AWSやAzureなどのクラウドサービスへの認証トークンをPC内に保存して利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なメールの添付ファイルやリンクを開かないこと。多要素認証 (MFA) の徹底的な導入。エンドポイント保護製品 (EDR) による不審なプロセスの監視。開発環境におけるシークレット管理の徹底(.envファイルの適切な保護)。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なソフトのインストールやメールへの注意について

お疲れさまです。情報システム担当です。
PC内のパスワードや機密情報を盗み出す、非常に巧妙な新しいウイルス(マルウェア)が確認されました。

ご協力をお願いしたいこと:
1. 心当たりのないメールの添付ファイルやURLは絶対に開かないでください。
2. OSやブラウザの更新通知が来ている場合は、速やかに適用してください。
3. 不審な挙動(PCの動作が急に重くなる、身に覚えのないログイン通知が来る等)があった場合は、すぐに情報システム担当まで報告してください。

対応期限: 本日中
Subject: [Security Alert] Caution Against Suspicious Software and Emails

Hi everyone,

A new and sophisticated piece of malware has been identified that steals passwords and sensitive information from Windows PCs.

What we need from you:
1. Do not open attachments or click links in emails from unknown senders.
2. Ensure your OS and browsers are updated to the latest versions immediately.
3. Report any suspicious PC behavior (e.g., sudden slowdowns or unexpected login notifications) to the IT department immediately.

Deadline: Today