🔥 この日の重要情報
2026-08-05 更新
B
今週中

Palo Alto Networksの研究者が、パスキーで保護されたアカウントを乗っ取る新しい攻撃手法「Pass-ta-key」

脆弱性🔄 続報🌐 英語ソース
📅 2026-08-05📰 securityweek
📌 一言でいうと
Palo Alto Networksの研究者が、パスキーで保護されたアカウントを乗っ取る新しい攻撃手法「Pass-ta-key」を公開しました。この攻撃は、Windows上のChromeブラウザのローカル同期データベースから資格情報を取得し、Googleのクラウド認証サービスに対して不正な署名を生成することで、生体認証やデバイスのロック解除なしにアカウントへアクセスします。パスキーはフィッシングに強いとされていますが、端末にマルウェアが侵入している場合にはリスクがあることが示されました。
🔍該当判定
  • Windows PCでGoogle Chromeブラウザを利用している
  • Googleアカウントにパスキー(Passkey)を保存・同期して利用している
  • 社内PCにおいて、ウイルス対策ソフト以外の制限なくソフトのインストールが可能な状態である
上記いずれにも該当しない → 静観でOK
該当時の対応
エンドポイント保護(EDR)の導入・強化によるマルウェア感染の防止、およびブラウザやOSの最新アップデートの適用を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】パスワードレス認証(パスキー)利用時のセキュリティについて

お疲れさまです。情報システム担当です。
最近、パスワードの代わりに利用される「パスキー」などの認証情報を、PCに侵入したマルウェアが盗み出す手法が報告されました。

パスキーは非常に安全な仕組みですが、PC自体がウイルスに感染している場合は、認証を突破される可能性があります。

ご協力をお願いしたいこと:
1. 不審なメールの添付ファイルやリンクを絶対に開かないでください。
2. OSやブラウザ(Chrome等)の更新通知が表示された場合は、速やかにアップデートを適用してください。

対応期限: 本日中
Subject: [Security Alert] Security Precautions for Passkey Usage

Hi everyone,

Our IT security team would like to alert you to a newly discovered method where malware can steal 'passkeys' (passwordless authentication) from infected computers.

While passkeys are generally more secure than passwords, they can still be compromised if your device is infected with malware.

What we need from you:
1. Do not open suspicious email attachments or click on unknown links.
2. Ensure your OS and browser (e.g., Chrome) are updated to the latest versions immediately when prompted.

Deadline: End of today
B
今週中

JPCERT/CCが2026年8月5日に公開した週間レポートです

脆弱性🌐 英語ソース
📅 2026-08-05📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年8月5日に公開した週間レポートです。Google Chrome、Microsoft Edge、Ruby on Rails、Adobe製品、Cisco Secure Firewall Management Centerなど、多数のソフトウェアにおける脆弱性が報告されています。特にRuby on Railsではリモートコード実行につながる脆弱性(KindaRails2Shell)が指摘されており、迅速なアップデートが推奨されています。
🔍該当判定
  • PCやスマートフォンでブラウザ「Google Chrome」を利用している
  • PCでブラウザ「Microsoft Edge」を利用している
  • 社内で「Adobe Acrobat」や「Photoshop」などのAdobe製品を利用している
  • 社内で「Apple製品(Mac, iPhone, iPad)」を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各製品のベンダーが提供する最新の修正済みバージョンへ速やかにアップデートしてください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザおよび利用ソフトの更新のお願い

お疲れさまです。情報システム担当です。
Google ChromeやMicrosoft Edge、Adobe製品などの主要なソフトウェアに、セキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Chrome, Edge)を最新バージョンに更新してください。
2. Adobe製品などの社内利用ソフトに更新通知が来ている場合は、速やかに適用してください。

対応期限: 今週中
Subject: [Action Required] Please Update Your Browser and Software

Hi everyone,
Security vulnerabilities have been identified in several widely used software applications, including Google Chrome, Microsoft Edge, and Adobe products.

Requested Actions:
1. Please update your web browsers (Chrome, Edge) to the latest version.
2. If you see any update notifications for other software (e.g., Adobe), please apply them immediately.

Deadline: By the end of this week
B
今週中

JPCERT/CCが2026年8月5日に週次レポート

脆弱性🌐 英語ソース
📅 2026-08-05📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年8月5日に週次レポートを公開しました。Microsoft Edge、Ruby on Rails、Adobe製品、Cisco Secure Firewall、Google Chrome、GitLab、Node.jsなど、多数の主要ソフトウェアに脆弱性が確認されています。特にRuby on Railsではリモートコード実行につながる脆弱性(KindaRails2Shell)が報告されており、注意が必要です。
🔍該当判定
  • 自社でGitLabをサーバーにインストールして運用している
  • GitLab.com(クラウド版)を業務で利用している
  • 社内のエンジニアがソースコード管理にGitLabを使用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各ベンダーが提供する最新のセキュリティパッチを適用し、製品を最新バージョンに更新してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】お使いのソフトウェアの更新をお願いします

お疲れさまです。情報システム担当です。
Microsoft EdgeやGoogle Chrome、Adobe製品など、多くのソフトウェアでセキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Edge, Chrome)の更新通知が出ている場合は、すぐに再起動して更新を適用してください。
2. Adobe製品などのソフトウェアでアップデートの案内が表示された場合は、速やかに更新してください。

対応期限: 今週中
Subject: [Action Required] Please update your software

Hi everyone,
Security vulnerabilities have been identified in several widely used software applications, including Microsoft Edge, Google Chrome, and Adobe products.

What we need you to do:
1. If your browser (Edge or Chrome) prompts you for an update, please restart it and apply the update immediately.
2. Please install any available updates for Adobe products or other software when prompted.

Deadline: By the end of this week
B
今週中

JPCERT/CCが2026年8月5日に公開した週間レポートです

脆弱性🌐 英語ソース
📅 2026-08-05📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年8月5日に公開した週間レポートです。Microsoft Edge、Ruby on Rails、Adobe製品、Google Chrome、GitLab、Node.jsなど、多数の主要ソフトウェアにおける脆弱性が報告されています。特にRuby on Railsではリモートコード実行につながる脆弱性(KindaRails2Shell)が指摘されており、迅速なアップデートが推奨されています。
🔍該当判定
  • 社内でAdobe製品(Photoshop, Acrobat, Illustratorなど)をインストールして利用している
  • WebブラウザにMicrosoft Edgeを利用している
  • WebブラウザにGoogle Chromeを利用している
  • 社内でRuby on Railsを用いて自社開発のWebアプリケーションを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各製品のベンダーが提供する最新の修正済みバージョンへ速やかにアップデートしてください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】お使いのソフトウェア(ブラウザ・Adobe製品等)の更新のお願い

お疲れさまです。情報システム担当です。
Microsoft EdgeやGoogle Chrome、Adobe製品などの主要なソフトに、セキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Edge, Chrome)を最新バージョンに更新してください。
2. Adobe製品などのソフトウェアに更新通知が来ている場合は、速やかに適用してください。

対応期限: 今週中
Subject: [Action Required] Please update your software (Browsers, Adobe products, etc.)

Hi everyone,
Security vulnerabilities have been identified in several widely used software applications, including Microsoft Edge, Google Chrome, and Adobe products.

What we need you to do:
1. Update your web browsers (Edge, Chrome) to the latest version.
2. Apply any pending updates for Adobe products or other software installed on your machine.

Deadline: By the end of this week
B
今週中

北朝鮮に関連すると見られる攻撃者が、npmに「bianira-ui」と「fluid-type-ui」というトロイ木馬化したパッケージ

脆弱性🌐 英語ソース
📅 2026-08-05📰 hackernews
📌 一言でいうと
北朝鮮に関連すると見られる攻撃者が、npmに「bianira-ui」と「fluid-type-ui」というトロイ木馬化したパッケージを公開しました。これらのパッケージは「NullReceiver」と呼ばれる手法を用い、Ethereumブロックチェーン上の空の送金先アドレスにC2サーバーのIPアドレスを隠蔽してデコードします。既にnpmからは削除されていますが、数百回のダウンロードが確認されています。
🔍該当判定
  • 社内でJavaScript/TypeScriptの開発を行っており、npm(パッケージ管理ツール)を利用している
  • プロジェクトの依存関係(package.json等)に 'bianira-ui' というパッケージが含まれている
  • プロジェクトの依存関係(package.json等)に 'fluid-type-ui' というパッケージが含まれている
上記いずれにも該当しない → 静観でOK
該当時の対応
開発環境において、不審なnpmパッケージ(特に bianira-ui, fluid-type-ui)がインストールされていないか確認し、検知した場合は直ちに削除してインシデント対応を実施してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】トロイ木馬化したnpmパッケージ(NullReceiver)への対応について

お疲れさまです。npmにおけるサプライチェーン攻撃に関する情報共有です。

■ 概要
北朝鮮系アクターによると思われるトロイ木馬化したnpmパッケージが公開されました。ブロックチェーン(Ethereum)をデッドドロップリゾルバーとして利用し、C2サーバーのIPアドレスを隠蔽する「NullReceiver」という新手法が用いられています。

■ 影響範囲
- 対象パッケージ: bianira-ui, fluid-type-ui

■ 対応手順
1. 開発環境およびCI/CDパイプラインにおいて、上記パッケージが依存関係に含まれていないか確認してください。
2. 万が一インストールされていた場合は、当該環境を隔離し、C2通信の有無を確認した上でクリーンアップを実施してください。

■ 参考情報
- OpenSourceMalware による分析レポート

対応優先度: 高
対応期限: 本日中
Subject: [Security Alert] Trojanized npm Packages utilizing NullReceiver Tactic

Dear IT/Security Team,

We are sharing information regarding a supply chain attack targeting the npm ecosystem.

■ Overview
Threat actors linked to North Korea have released trojanized npm packages. They utilize a technique called 'NullReceiver,' which leverages the Ethereum blockchain as a dead drop resolver to conceal and decode C2 server IP addresses.

■ Scope
- Affected Packages: bianira-ui, fluid-type-ui

■ Action Items
1. Audit development environments and CI/CD pipelines to ensure the aforementioned packages are not present in dependency trees.
2. If detected, isolate the affected systems, investigate for C2 communication, and perform a full cleanup.

■ Reference
- Analysis by OpenSourceMalware

Priority: High
Deadline: Immediate
C
月内に

研究者のHåkon Måløy氏が、Microsoft Copilot for Wordを悪用したAI蠕虫(ワーム)攻撃の手法

脆弱性🔄 続報🌐 英語ソース
📅 2026-08-05📰 ithome_tw
📌 一言でいうと
研究者のHåkon Måløy氏が、Microsoft Copilot for Wordを悪用したAI蠕虫(ワーム)攻撃の手法を公開しました。攻撃者はWord文書内に不可視の白色文字で悪意のあるプロンプトを隠し、Copilotにその指示を読み込ませることで、同様の隠しプロンプトを含む新しいファイルを生成させ、自己増殖的に拡散させます。Microsoftは緩和策を導入していますが、完全な解決には至っておらず、外部ファイルの取り扱いに注意が必要です。
🔍該当判定
  • Microsoft 365の有料プランを契約し、『Microsoft Copilot for Word』を利用している
  • 外部から送られてきたWordファイルを、Copilotに読み込ませて要約や編集を行っている
  • Copilotで作成・編集したWordファイルを、社内外の他ユーザーに共有・配布している
上記いずれにも該当しない → 静観でOK
該当時の対応
外部から受信したWordファイルをCopilotのデータソースとして利用する際は、内容を十分に確認すること。特に、Copilotが生成・編集したファイルを他者に共有する前に、意図しない隠しテキストや不自然な指示が含まれていないかチェックすることを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AI(Microsoft Copilot)を利用した新しい攻撃手法について

お疲れさまです。情報システム担当です。
Microsoft WordでAI(Copilot)を利用する際、外部から送られてきたファイルに「見えない指示」が隠されており、それをAIが読み込むことで悪意のある動作をさせられる攻撃手法が報告されました。

ご協力をお願いしたいこと:
1. 不明な送信元から届いたWordファイルを、Copilotの参照データとして利用しないでください。
2. Copilotで作成・編集したファイルを社外や他部署に共有する際は、内容に不自然な点がないか確認してください。

対応期限: 本日より継続的に注意してください
Subject: [Security Alert] New AI-based Attack Method via Microsoft Copilot

Dear employees,

A new attack method has been reported where malicious instructions are hidden in Word documents. If you use Microsoft Copilot to process these files, the AI may be tricked into executing hidden commands and spreading the attack to other files.

Requested Actions:
1. Avoid using Word documents from unknown sources as data sources for Copilot.
2. Carefully review any files generated or edited by Copilot before sharing them with others.

Deadline: Please remain vigilant starting today.
C
月内に

JPCERT/CCが2026年8月5日に週次レポート

脆弱性🌐 英語ソース
📅 2026-08-05📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年8月5日に週次レポートを公開しました。Microsoft Edge、Ruby on Rails、Adobe製品、Google Chromeなど、複数の主要ソフトウェアにおける脆弱性が報告されています。特にRuby on Railsではリモートコード実行につながる脆弱性(KindaRails2Shell)が指摘されており、注意が必要です。
🔍該当判定
  • 社内でWebブラウザに「Microsoft Edge」を利用している
  • 社内でWebブラウザに「Google Chrome」を利用している
  • 社内で「Adobe製品(Acrobat, Photoshop等)」を利用している
  • 社内で「Apple製品(Mac, iPhone, iPad等)」を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各ベンダーが提供する最新のセキュリティアップデートを適用し、製品を最新バージョンに更新してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザおよび利用ソフトの更新のお願い

お疲れさまです。情報システム担当です。
Microsoft EdgeやGoogle Chromeなどのブラウザ、およびAdobe製品などのソフトウェアに、セキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Edge, Chrome等)の更新メニューから最新版にアップデートしてください。
2. Adobe製品などのソフトウェアに更新通知が来ている場合は、速やかに適用してください。

対応期限: 今週中
Subject: [Action Required] Please Update Your Browser and Software

Hi everyone,
Security vulnerabilities have been identified in several widely used applications, including Microsoft Edge, Google Chrome, and Adobe products.

What we need you to do:
1. Update your web browsers (Edge, Chrome, etc.) to the latest version via the update menu.
2. Install any pending updates for software such as Adobe products immediately.

Deadline: By the end of this week
C
月内に

JPCERT/CCが2026年8月5日に公開した週間レポートです

脆弱性
🖥️ 製品Cisco
📅 2026-08-05📰 jpcert
📌 一言でいうと
JPCERT/CCが2026年8月5日に公開した週間レポートです。Microsoft Edge、Ruby on Rails、Adobe製品、Cisco Secure Firewall Management Center、Google Chromeなど、多数のソフトウェアにおける脆弱性情報がまとめられています。各製品の修正済みバージョンへの更新が推奨されています。
🔍該当判定
  • 社内でWebブラウザに『Microsoft Edge』を利用している
  • 社内でWebブラウザに『Google Chrome』を利用している
  • 社内で『Adobe製品(Acrobat, Photoshop等)』を利用している
  • 社内で『Apple製品(iPhone, Mac等)』を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各ベンダーが提供する最新のセキュリティパッチを適用し、ソフトウェアを最新バージョンに更新してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザおよび利用ソフトの更新のお願い

お疲れさまです。情報システム担当です。
Microsoft EdgeやGoogle Chrome、Adobe製品などの主要なソフトウェアに、セキュリティ上の弱点(脆弱性)が見つかりました。

ご協力をお願いしたいこと:
1. ブラウザ(Edge, Chrome)の更新を確認し、最新版にアップデートしてください。
2. Adobe製品などの利用ソフトに更新通知が来ている場合は、速やかに適用してください。

対応期限: 今週中
Subject: [Action Required] Please Update Your Browser and Software

Hi everyone,
Security vulnerabilities have been identified in several widely used software applications, including Microsoft Edge, Google Chrome, and Adobe products.

What we need you to do:
1. Check for updates in your web browsers (Edge, Chrome) and update to the latest version.
2. If you see an update notification for Adobe products or other software, please apply it immediately.

Deadline: By the end of this week
C
月内に

夏季休暇(盆休み)期間中にシステム管理者が不在となるタイミングを狙ったサイバー攻撃への注意喚起です

脆弱性
📅 2026-08-05📰 secnext
📌 一言でいうと
夏季休暇(盆休み)期間中にシステム管理者が不在となるタイミングを狙ったサイバー攻撃への注意喚起です。特にパッチチューズデーと休暇が重なる時期は、脆弱性の修正や被害への対応が遅れるリスクが高まります。休暇前にソフトウェアのアップデートやセキュリティ製品の更新を行い、不要な機器の電源を切るなどのリスク低減策が推奨されています。
🔍該当判定
  • 8月の盆休み期間中、社内のサーバーやネットワーク機器を管理する担当者が不在になる
  • Windows Updateなどの更新作業を、休暇直前まで後回しにしている端末やサーバーがある
  • ウイルス対策ソフトの定義ファイル更新や、OSのアップデートを自動更新に設定していない
  • 休暇中も電源を入れたままにするが、監視や管理者が不在となるサーバーやNASがある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 休暇前にOS、アプリケーション、ネットワーク機器の最新パッチを適用する。 2. セキュリティ製品の定義ファイルを最新の状態に更新する。 3. 休暇中に使用しない端末やサーバーの電源を落とし、攻撃表面を削減する。 4. 緊急連絡体制を再確認する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】夏季休暇前のセキュリティ対策について

お疲れさまです。情報システム担当です。
夏季休暇期間中は、社内のセキュリティ監視体制が弱まるため、サイバー攻撃のリスクが高まる傾向にあります。

ご協力をお願いしたいこと:
1. PCやスマートフォン、利用しているソフトウェアの更新通知が来ている場合は、休暇前にすべて適用してください。
2. 休暇中に利用しないPCや周辺機器は、電源を完全に切ってから退社してください。

対応期限: 休暇に入る前まで
Subject: [Security Alert] Pre-Holiday Security Precautions

Hi everyone,

As we approach the summer holiday season, please be aware that cyber risks tend to increase while staffing levels are lower.

We ask for your cooperation with the following:
1. Please install all pending software and OS updates on your PC and mobile devices before starting your leave.
2. Power down any computers or peripherals that will not be in use during the holiday period.

Deadline: Before your scheduled leave