🔥 この日の重要情報
2026-07-29 更新
B
今週中

AIエージェントオーケストレーションプラットフォーム「Ruflo」に、認証なしでリモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-59726)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-59726
📅 2026-07-29📰 hackernews
📌 一言でいうと
AIエージェントオーケストレーションプラットフォーム「Ruflo」に、認証なしでリモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-59726)が発見されました。この脆弱性は、Model Context Protocol (MCP) ブリッジがデフォルトでネットワークに公開されており、シェルコマンド実行などの強力なツールに認証なしでアクセスできることに起因します。影響を受けるのはバージョン 3.16.3 未満のすべてのバージョンです。
🔍該当判定
  • AIエージェント構築プラットフォームの「Ruflo」を導入している
  • Anthropic Claude CodeやOpenAI CodexをRuflo経由で利用している
  • Rufloのバージョンが 3.16.3 より前のバージョンである
上記いずれにも該当しない → 静観でOK
該当時の対応
Rufloをバージョン 3.16.3 以降にアップデートしてください。また、docker-compose.yml 等の設定を確認し、不要にポート 3001 が 0.0.0.0 にバインドされていないか確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Ruflo CVE-2026-59726 (RufRoot) 対応について

お疲れさまです。Rufloの深刻な脆弱性に関する情報共有です。

■ 概要
AIエージェントプラットフォーム「Ruflo」において、認証なしでリモートコード実行 (RCE) が可能な脆弱性が報告されました。CVSSスコアは10.0と最大 severity であり、MCPブリッジがデフォルトでネットワーク公開設定となっているため、攻撃者がシェルコマンドの実行やAIメモリの汚染を行う可能性があります。

■ 影響範囲
- 対象製品: Ruflo (旧 Claude Flow)
- 対象バージョン: 3.16.3 未満のすべてのバージョン

■ 対応手順
1. Ruflo を最新バージョン (3.16.3 以降) へアップデートしてください。
2. ネットワーク設定を確認し、ポート 3001 が不必要に外部公開 (0.0.0.0) されていないか確認してください。

■ 参考情報
- CVE-2026-59726

対応優先度: 高
対応期限: 直ちに
Subject: [Security Advisory] Ruflo CVE-2026-59726 (RufRoot) Mitigation

Dear Team,

We are sharing critical information regarding a vulnerability in Ruflo.

■ Overview
A critical vulnerability (CVE-2026-59726, CVSS 10.0) has been identified in the Ruflo AI agent platform. The flaw allows unauthenticated remote code execution (RCE) because the Model Context Protocol (MCP) bridge is open to the network by default, granting attackers access to shell command execution and memory poisoning.

■ Scope
- Product: Ruflo (formerly Claude Flow)
- Affected Versions: All versions prior to 3.16.3

■ Mitigation Steps
1. Update Ruflo to version 3.16.3 or later immediately.
2. Review network configurations (e.g., docker-compose.yml) to ensure port 3001 is not bound to 0.0.0.0 unless strictly necessary and secured.

■ Reference
- CVE-2026-59726

Priority: High
Deadline: Immediate
B
今週中

セルフホスト型GitプラットフォームのGiteaにおいて、リモートコード実行(RCE)が可能な深刻な脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-60004
📅 2026-07-29📰 hackernews
📌 一言でいうと
セルフホスト型GitプラットフォームのGiteaにおいて、リモートコード実行(RCE)が可能な深刻な脆弱性が発見されました。リポジトリへの書き込み権限を持つユーザーが、Gitフックを悪用してGiteaサービスアカウント権限で任意のシェルコマンドを実行できます。デフォルト設定では外部ユーザーがアカウントを作成できるため、攻撃者が容易に侵入し悪用するリスクがあります。バージョン1.27.1で修正されており、早急なアップデートが推奨されます。
🔍該当判定
  • 自社サーバーやクラウド上に「Gitea」をインストールして利用している
  • 利用しているGiteaのバージョンが 1.17 以上 1.27.1 未満である
  • Giteaにおいて、一般ユーザーにリポジトリへの書き込み権限を与えている、または誰でもアカウント作成ができる設定になっている
上記いずれにも該当しない → 静観でOK
該当時の対応
Giteaを最新バージョン(1.27.1以降)にアップデートしてください。また、暫定的な対策として、不必要な場合は「オープン登録(Open Registration)」設定を無効にすることを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Gitea CVE-2026-60004 対応について

お疲れさまです。Giteaの深刻な脆弱性に関する情報共有です。

■ 概要
Giteaにおいて、リポジトリ書き込み権限を持つユーザーがGitフックを悪用し、サービスアカウント権限で任意のシェルコマンドを実行できるRCE脆弱性が報告されました。CVSSスコアは9.8と非常に高く、公開PoCも存在します。

■ 影響範囲
- 対象製品: Gitea
- 対象バージョン: 1.17 以降 1.27.1 未満

■ 対応手順
1. Giteaをバージョン 1.27.1 以降にアップデートしてください。
2. アップデートが完了するまで、管理画面から「オープン登録(Open Registration)」を無効化し、外部からのアカウント作成を制限することを推奨します。

■ 参考情報
- Gitea 公式アドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Gitea CVE-2026-60004 Remediation

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in Gitea.

■ Overview
An RCE vulnerability (CVE-2026-60004, CVSS 9.8) has been identified in Gitea. An attacker with repository write access can plant a Git hook to execute arbitrary shell commands as the Gitea service account. Public PoC code is available.

■ Scope
- Product: Gitea
- Affected Versions: 1.17 and later, before 1.27.1

■ Remediation Steps
1. Upgrade Gitea to version 1.27.1 or later immediately.
2. As a temporary mitigation, disable "Open Registration" to prevent unauthorized external users from creating accounts and exploiting the flaw.

■ Reference
- Gitea Official Advisory

Priority: High
Deadline: Immediate
B
今週中

Koollab LMSにおいて、リモートコード実行 (RCE)、SQLインジェクション、認証バイパスを含む複数の脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-63227CVE-2026-63228
📅 2026-07-29📰 singcert
📌 一言でいうと
Koollab LMSにおいて、リモートコード実行 (RCE)、SQLインジェクション、認証バイパスを含む複数の脆弱性が発見されました。特にCVE-2026-63227は、認証済みのモジュール設計者がPHPウェブシェルを含むSCORMファイルをアップロードすることで、サーバー上で任意のコードを実行できる深刻な脆弱性です。製品所有者のThree Learning社は、すべてのクラウドホストインスタンスに対して修正パッチを適用済みです。
🔍該当判定
  • 社内で「Koollab LMS」という学習管理システムを利用している
  • Koollab LMSを用いて、eラーニングや社内トレーニングを運用している
  • Koollab LMSのクラウド版(SaaS)を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
クラウド版を利用している場合は、ベンダー側で修正済みであるため、最新の状態であることを確認してください。オンプレミス版等の利用がある場合は、ベンダーに修正状況を確認し、速やかにアップデートを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Koollab LMS 脆弱性 (CVE-2026-63227 他) 対応について

お疲れさまです。Koollab LMSに関する脆弱性情報共有です。

■ 概要
Koollab LMSにおいて、RCE、SQLインジェクション、認証バイパスなどの複数の脆弱性が報告されました。特にCVE-2026-63227 (CVSS 9.9) は、認証済みユーザーによるウェブシェルのアップロードと任意コード実行が可能な極めて深刻な脆弱性です。

■ 影響範囲
- 対象製品: Koollab LMS

■ 対応手順
1. 利用しているLMSインスタンスが最新バージョンであるか確認してください。
2. クラウドホスト版を利用している場合、ベンダー(Three Learning)により修正済みとされていますが、不審なファイルアップロードや挙動がないかログを確認することを推奨します。

■ 参考情報
- singcert アドバイザリ

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] Koollab LMS Vulnerabilities (CVE-2026-63227 et al.)

Dear IT/Security Team,

We are sharing information regarding multiple vulnerabilities discovered in Koollab LMS.

■ Overview
Several vulnerabilities including RCE, SQL Injection, and Authentication Bypass have been identified. Specifically, CVE-2026-63227 (CVSS 9.9) allows an authenticated module designer to upload a PHP webshell via a SCORM package, leading to arbitrary code execution on the server.

■ Scope
- Affected Product: Koollab LMS

■ Action Plan
1. Verify that your LMS instances are updated to the latest version.
2. For cloud-hosted instances, the vendor (Three Learning) has already applied fixes. However, it is recommended to review logs for any unauthorized file uploads or suspicious activity.

■ Reference
- singcert Advisory

Priority: High
Deadline: Immediate review
B
今週中

JPCERT/CCが2026年7月29日に発行した週間レポートです

脆弱性🌐 英語ソース
📅 2026-07-29📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年7月29日に発行した週間レポートです。Google Chrome、Microsoft Edge、Next.js、ISC BIND、Check Point製品、Atlassian製品、Mozilla製品、Elastic製品、Oracle製品など、広範なソフトウェアに複数の脆弱性が確認されたことが報告されています。各製品の利用者は、ベンダーが提供する修正済みバージョンへの更新が推奨されています。
🔍該当判定
  • 社内でPCやスマホに「Google Chrome」をインストールして利用している
  • 社内でPCに「Microsoft Edge」をインストールして利用している
  • 自社でWebサイトを構築・運用しており、開発フレームワークに「Next.js」を使用している
  • 自社でDNSサーバーを構築・運用しており、「ISC BIND」を導入している
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受ける各ソフトウェアの最新バージョンを確認し、速やかにアップデートを適用してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザおよび利用ソフトの更新のお願い

お疲れさまです。情報システム担当です。
Google ChromeやMicrosoft Edgeなどのブラウザ、および一部の社内利用ソフトにセキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Chrome/Edge)のメニューから「ヘルプ」→「Google Chromeについて」等を開き、最新版への更新を適用してください。
2. PCの再起動を促す通知が出ている場合は、速やかに再起動を行ってください。

対応期限: 今週中
Subject: [Action Required] Please Update Your Browser and Software

Hi everyone,
Security vulnerabilities have been identified in several widely used applications, including Google Chrome and Microsoft Edge.

What we need you to do:
1. Update your browsers (Chrome/Edge) to the latest version via the 'About' menu.
2. If you see a prompt to restart your computer for updates, please do so as soon as possible.

Deadline: By the end of this week
B
今週中

ロシアの主要企業(肥料、石油化学、物流、銀行など)を装った偽サイトを利用し、国際的な企業から前払金を騙し取る大規模な詐欺キャンペーンが9年以上にわたり行われてい…

脆弱性🌐 英語ソース
📅 2026-07-29📰 hackernews
📌 一言でいうと
ロシアの主要企業(肥料、石油化学、物流、銀行など)を装った偽サイトを利用し、国際的な企業から前払金を騙し取る大規模な詐欺キャンペーンが9年以上にわたり行われていたことが判明しました。攻撃者は本物のサイトの内容をコピーし、類似ドメインを使用して、英語、フランス語、アラビア語、ロシア語でサイトを構築していました。主に独立国家共同体(CIS)諸国の組織が標的となっており、実在しない商品の代金を支払わせる手口が使われています。
🔍該当判定
  • ロシアの企業(肥料、石油化学、金属、物流、銀行など)と直接取引がある
  • ロシア企業へ商品代金や前払金を海外送金している
  • ロシア企業の公式サイトを通じて、新規の取引先開拓や問い合わせを行っている
  • ロシア企業の担当者から、これまでと異なる振込先口座への変更をメールで通知された
上記いずれにも該当しない → 静観でOK
該当時の対応
取引先との送金先口座変更などの連絡があった際は、必ず既知の連絡先を通じて本人確認を行うこと。また、ドメイン名の微細な違いに注意し、公式サイトの真正性を確認すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】取引先を装った偽サイトによる詐欺について

お疲れさまです。情報システム担当です。
ロシアの企業を装った偽のウェブサイトを利用し、商品の前払金を騙し取る詐欺キャンペーンが確認されています。

ご協力をお願いしたいこと:
1. 取引先から「振込先口座の変更」などの連絡がメールで届いた場合、すぐに送金せず、電話などの別ルートで担当者に確認してください。
2. 相手のメールアドレスやウェブサイトのURLに、不自然な綴りの間違いがないか注意深く確認してください。

対応期限: 本日中(確認徹底をお願いします)
Subject: [Security Alert] Fraudulent Websites Impersonating Business Partners

Dear employees,

We have been informed of a long-term fraud campaign where attackers create fake websites impersonating major Russian companies to steal advance payments.

What we need from you:
1. If you receive a request to change payment details or bank accounts via email, do not proceed with the payment immediately. Verify the request through a known, trusted communication channel (e.g., a phone call).
2. Carefully check the sender's email address and website URLs for subtle misspellings or anomalies.

Deadline: Immediate (Please maintain high vigilance)
C
月内に

MicrosoftのSecure Bootにおいて、長期間にわたりバイパス可能な深刻な脆弱性が存在していたことがESETの研究者により判明しました

事案🌐 英語ソース
📅 2026-07-29📰 schneier
📌 一言でいうと
MicrosoftのSecure Bootにおいて、長期間にわたりバイパス可能な深刻な脆弱性が存在していたことがESETの研究者により判明しました。脆弱な「shim」イメージがMicrosoftによって署名されたまま放置されており、攻撃者はこれを利用してUEFIレベルの保護を回避し、ファームウェア感染を可能にします。この問題は、脆弱性が発見された古いイメージの失効処理(リボケーション)をMicrosoftが怠ったことに起因しています。
🔍該当判定
  • Windows PCやサーバーを社内で利用している
  • Linux OSをインストールしたPCやサーバーを社内で利用している
  • PCの起動設定(UEFI/BIOS)で『セキュアブート(Secure Boot)』を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーから提供される最新のUEFI/BIOSアップデートおよびOSのセキュリティ更新プログラムを適用し、DBX(失効リスト)を更新してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft Secure Boot の脆弱性(Shimバイパス)への対応について

お疲れさまです。Microsoft Secure Bootにおける深刻な脆弱性に関する情報共有です。

■ 概要
Microsoftが署名した古い「shim」イメージに脆弱性が存在し、これを悪用することでSecure Bootの保護を完全にバイパスできることが判明しました。攻撃者が古い署名済みイメージをロードさせることで、不正なブートローダーやカーネルを起動させるリスクがあります。

■ 影響範囲
- Microsoft Secure Bootを有効にしているデバイス(WindowsおよびLinux)
- 脆弱なshimイメージがリボケーション(失効)されていない環境

■ 対応手順
1. デバイスメーカーが提供する最新のUEFI/BIOSファームウェアアップデートを適用し、Secure Bootの失効リスト(DBX)を更新してください。
2. OS側のセキュリティ更新プログラムを最新の状態に維持してください。

■ 参考情報
- ESET Research 報告書

対応優先度: 中
対応期限: 次回定期メンテナンス時まで
Subject: [Technical Alert] Microsoft Secure Boot Vulnerability (Shim Bypass)

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in Microsoft's Secure Boot implementation.

■ Overview
ESET researchers have identified that several defective 'shim' images, signed by Microsoft, remain valid. This allows attackers to bypass Secure Boot protections by utilizing these old, signed images to load unauthorized firmware or bootloaders.

■ Scope
- Devices utilizing Microsoft Secure Boot (Windows and Linux).
- Systems where the Secure Boot Forbidden Signature Database (DBX) has not been updated to revoke these images.

■ Mitigation Steps
1. Apply the latest UEFI/BIOS firmware updates from hardware vendors to ensure the DBX (revocation list) is updated.
2. Ensure all OS-level security patches are up to date.

■ Reference
- ESET Research findings

Priority: Medium
Deadline: Next scheduled maintenance window
C
月内に

ソフトウェアサプライチェーンに組み込まれたAppSec(アプリケーションセキュリティ)スキャナーが、攻撃者の足がかりとして利用されるリスクが研究で明らかになりま…

脆弱性🌐 英語ソース
📅 2026-07-29📰 darkread
📌 一言でいうと
ソフトウェアサプライチェーンに組み込まれたAppSec(アプリケーションセキュリティ)スキャナーが、攻撃者の足がかりとして利用されるリスクが研究で明らかになりました。攻撃者がスキャナーのプラグインや設定を操作することで、ダウンストリームのユーザーに対して悪意のあるコードを配信したり、機密情報を窃取したりすることが可能です。セキュリティツール自体が攻撃ベクトルとなるため、ツール自体の信頼性と整合性の検証が重要になります。
🔍該当判定
  • GitHub ActionsやGitLab CIなどの自動化ツールで、セキュリティスキャン(脆弱性診断)を自動実行している
  • Snyk, Checkmarx, Prisma CloudなどのAppSecスキャナーを開発環境に導入している
  • 外部のセキュリティ診断ツールを、自社のソースコード管理システム(GitHub/GitLab等)に連携させている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 使用しているセキュリティスキャナーのプラグインや拡張機能のソースを検証し、信頼できる提供元からのみ導入すること。2. スキャナーの実行権限を最小限に制限し、不必要なネットワークアクセスを遮断すること。3. ツール自体の更新プロセスに署名検証などの整合性チェックを導入すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AppSecスキャナーを介したサプライチェーン攻撃のリスクについて

お疲れさまです。AppSecスキャナーの脆弱性を利用した攻撃手法に関する情報共有です。

■ 概要
CI/CDパイプライン等に組み込まれたセキュリティスキャナーが、攻撃者によって操作され、ダウンストリームへの攻撃踏み台(サプライチェーン攻撃のベクトル)となるリスクが指摘されています。スキャナーのプラグインや設定を悪用し、機密情報の窃取や悪意のあるコードの注入が行われる可能性があります。

■ 影響範囲
- AppSecスキャナー(静的解析/動的解析ツール)を開発工程に導入している環境

■ 対応手順
1. 導入しているスキャナーのプラグイン・拡張機能の出所を確認し、未承認のサードパーティ製プラグインを排除する。
2. スキャナーが動作する環境(CI/CDランナー等)の権限を最小化し、特権実行を避ける。
3. ツール自体のアップデート時に、ハッシュ値や署名による整合性確認を実施する。

■ 参考情報
- Dark Reading: When AppSec Scanners Become a Supply Chain Attack Vector

対応優先度: 中
対応期限: 次回ツールレビュー時まで
Subject: [Info] Risk of Supply Chain Attacks via AppSec Scanners

Hi all,

This is a technical update regarding the risk of AppSec scanners being used as attack vectors in the software supply chain.

■ Overview
Recent research indicates that security scanners integrated into CI/CD pipelines can be compromised to serve as a foothold for downstream attacks. By manipulating plugins or configurations, attackers can potentially exfiltrate sensitive data or inject malicious code into the build process.

■ Scope
- Environments utilizing AppSec scanners (SAST/DAST tools) within the development lifecycle.

■ Recommended Actions
1. Audit all installed scanner plugins and extensions; remove any from untrusted third-party sources.
2. Implement the principle of least privilege for the environments where scanners execute (e.g., CI/CD runners).
3. Ensure integrity checks (e.g., checksums or digital signatures) are performed during tool updates.

■ Reference
- Dark Reading: When AppSec Scanners Become a Supply Chain Attack Vector

Priority: Medium
Deadline: Next tool review cycle
C
月内に

Android向けリモートアクセスツール(RAT)である「Flying Eagle」のソースコードが犯罪者用Telegramチャンネルで流通しています

脆弱性🌐 英語ソース
🖥️ 製品Android
📅 2026-07-29📰 hackernews
📌 一言でいうと
Android向けリモートアクセスツール(RAT)である「Flying Eagle」のソースコードが犯罪者用Telegramチャンネルで流通しています。研究者は、このフレームワークに関連するコントロールパネルや証明書を持つ170台のサーバーを特定しました。このRATは、中国の偽の公共安全サービスアプリを装って配布され、キー入力のキャプチャや画面録画、カメラアクセスなどの機能を備えています。
🔍該当判定
  • 社内でAndroid端末を業務利用している
  • 中国の公的サービス(公安一网通办など)のアプリをインストールしている
  • 不審なAndroidアプリをインストールした後に、画面操作やカメラの挙動に異常がある
  • 自社でAndroid向けアプリの開発・配信サーバーを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
信頼できないソースからのAPKファイルのインストールを禁止し、公式のアプリストアのみを利用すること。また、不審な権限(カメラ、マイク、アクセシビリティ等)を要求するアプリに注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なAndroidアプリのインストールに関する注意について

お疲れさまです。情報システム担当です。
Android端末において、政府機関などを装った偽アプリを通じて個人情報を盗み出す不正プログラム(RAT)が確認されています。

ご協力をお願いしたいこと:
1. 公式のアプリストア(Google Play等)以外からアプリをインストールしない
2. アプリのインストール時に、不自然な権限(カメラや画面録画など)を求められた場合は利用を中止し、報告する

対応期限: 本日中
Subject: [Security Alert] Caution Against Installing Suspicious Android Apps

Dear employees,
We have observed reports of malicious Android apps masquerading as official government services to steal sensitive information.

Requested Actions:
1. Do not install applications from unofficial sources (only use Google Play or official stores).
2. Be cautious of apps requesting excessive permissions, such as camera or screen recording access.

Deadline: Immediate
C
月内に

ReliaQuestは、ホテルなどの公共Wi-FiのDNS設定を改ざんし、Microsoft 365の偽ログインページへ誘導してアカウント情報を窃取する攻撃を確…

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇷🇺 Russia · 🇹🇼 Taiwan
📅 2026-07-29📰 ithome_tw
📌 一言でいうと
ReliaQuestは、ホテルなどの公共Wi-FiのDNS設定を改ざんし、Microsoft 365の偽ログインページへ誘導してアカウント情報を窃取する攻撃を確認しました。攻撃者は米、印、サウジアラビアなどのホテルWi-Fiゲートウェイを侵害し、出張中の企業社員を標的にしています。この手法はロシアのAPT28によるFrostArmadaキャンペーンと類似していると分析されています。
🔍該当判定
  • 社員が宿泊先のホテルや旅館の無料Wi-Fiを、業務PCやスマホで利用している
  • 社内でMicrosoft 365(Outlook, Teams, OneDrive等)を導入している
  • 出張者がホテルWi-Fi経由でMicrosoft 365にログインする運用がある
  • 社外接続時にVPN(仮想専用線)を強制せず、直接インターネットに接続させている
上記いずれにも該当しない → 静観でOK
該当時の対応
公共Wi-Fi利用時のVPN利用の徹底、多要素認証 (MFA) の有効化、および不審なログインページへの注意喚起。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】出張先やホテルでの公共Wi-Fi利用に関する注意について

お疲れさまです。情報システム担当です。
ホテルなどの公共Wi-Fiにおいて、DNS設定を書き換えられ、偽のMicrosoft 365ログイン画面に誘導してパスワードを盗む攻撃が報告されています。

ご協力をお願いしたいこと:
1. ホテル等の公共Wi-Fiを利用する際は、必ず会社指定のVPNを接続して利用してください。
2. ログイン画面が表示された際、URLが正しいか十分に確認し、不審な点がある場合は入力を控えてください。
3. アカウントの多要素認証 (MFA) が有効になっていることを改めて確認してください。

対応期限: 本日中(確認および設定の徹底をお願いします)
Subject: [Security Alert] Caution When Using Public Wi-Fi at Hotels

Dear Employees,

We have received reports of attacks where public Wi-Fi (such as in hotels) is compromised to redirect users to fake Microsoft 365 login pages to steal credentials.

To protect your account, please follow these steps:
1. Always use the company-approved VPN when connecting to public or hotel Wi-Fi.
2. Carefully verify the URL of any login page before entering your credentials; if it looks suspicious, do not enter your password.
3. Ensure that Multi-Factor Authentication (MFA) is enabled on your account.

Deadline: Immediate action requested.