🔥 この日の重要情報
2026-08-18 更新
B
今週中

Nodemailer 9.0.0 以下のバージョンにおいて、MailComposer.compile() が disableFileAccess および…

事案🌐 英語ソース
📅 2026-08-18📰 exploit_db
📌 一言でいうと
Nodemailer 9.0.0 以下のバージョンにおいて、MailComposer.compile() が disableFileAccess および disableUrlAccess フラグを適切に処理しない脆弱性が発見されました。攻撃者は raw オプションを利用して、サーバー上の任意のファイルを読み取ったり、外部 URL へリクエストを送信したりすることが可能です。この問題はバージョン 9.0.1 で修正されています。
🔍該当判定
  • Node.jsで開発した自社システムやWebアプリを運用している
  • メール送信機能にライブラリ「Nodemailer」を使用している
  • Nodemailerのバージョンが 9.0.0 以前である
上記いずれにも該当しない → 静観でOK
該当時の対応
Nodemailer を最新バージョン(9.0.1 以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Nodemailer 脆弱性 (File Read/SSRF) 対応について

お疲れさまです。Nodemailer に関する脆弱性の情報共有です。

■ 概要
Nodemailer の MailComposer.compile() において、ファイルアクセスおよび URL アクセスの制限フラグがバイパスされる脆弱性が報告されました。攻撃者が raw オプションを操作することで、任意のファイル読み取りや SSRF (Server-Side Request Forgery) が実行される可能性があります。

■ 影響範囲
- 対象製品: Nodemailer
- 対象バージョン: 9.0.0 以下のバージョン

■ 対応手順
1. プロジェクトで使用している nodemailer のバージョンを確認してください。
2. 脆弱性が存在するバージョンを使用している場合は、速やかに 9.0.1 以降へアップデートしてください。

■ 参考情報
- GitHub Advisory: GHSA-p6gq-j5cr-w38f
- Vendor Homepage: https://github.com/nodemailer/nodemailer

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Nodemailer File Read/SSRF Vulnerability

Dear IT/Security Team,

We are sharing information regarding a vulnerability found in the Nodemailer library.

■ Overview
In Nodemailer versions <= 9.0.0, the MailComposer.compile() function does not correctly thread the disableFileAccess and disableUrlAccess flags. This allows an attacker to bypass these security controls via the 'raw' option, leading to arbitrary file reads or Server-Side Request Forgery (SSRF).

■ Scope
- Product: Nodemailer
- Affected Versions: <= 9.0.0

■ Remediation
1. Identify all applications utilizing the affected Nodemailer versions.
2. Update the library to version 9.0.1 or later immediately.

■ Reference
- GitHub Advisory: GHSA-p6gq-j5cr-w38f
- Vendor Homepage: https://github.com/nodemailer/nodemailer

Priority: High
Deadline: Immediate
B
今週中

Progress Softwareは、Progress ShareFile Storage Zones Controllerにおける3つの高深刻度の脆弱性を修正…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-16139CVE-2026-16138CVE-2026-16137
📅 2026-08-18📰 csirt_it
📌 一言でいうと
Progress Softwareは、Progress ShareFile Storage Zones Controllerにおける3つの高深刻度の脆弱性を修正するアップデートをリリースしました。これらの脆弱性が悪用された場合、攻撃者は任意のコード実行、検証メカニズムの回避、および許可されていない場所へのファイル書き込みが可能になります。影響を受けるバージョンはv6(6.0.3未満)およびv5(5.12.6未満)です。
🔍該当判定
  • Progress社の「ShareFile Storage Zones Controller」を自社で導入・運用している
  • ShareFile Storage Zones Controllerのバージョンが 6.0.3 未満である
  • ShareFile Storage Zones Controllerのバージョンが 5.12.6 未満である
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーが提供する最新のセキュリティアップデートを適用し、製品バージョンをv6.0.3またはv5.12.6以降に更新してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Progress ShareFile Storage Zones Controller 脆弱性対応について

お疲れさまです。Progress ShareFile Storage Zones Controllerに関する脆弱性情報共有です。

■ 概要
Progress ShareFile Storage Zones Controllerにおいて、任意のコード実行や権限外のファイル書き込みが可能な3つの高深刻度な脆弱性が報告されました。

■ 影響範囲
- Progress ShareFile Storage Zones Controller v6 (6.0.3未満)
- Progress ShareFile Storage Zones Controller v5 (5.12.6未満)

■ 対応手順
1. 現在の製品バージョンを確認してください。
2. ベンダーのセキュリティアドバイザリに従い、最新バージョン(v6.0.3 または v5.12.6 以降)へアップデートを適用してください。

■ 参考情報
- Progress Software 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに適用を検討してください
Subject: [Security Advisory] Progress ShareFile Storage Zones Controller Vulnerabilities

Dear IT/Security Team,

We are sharing information regarding high-severity vulnerabilities identified in Progress ShareFile Storage Zones Controller.

■ Overview
Three high-severity vulnerabilities have been reported that could allow an attacker to achieve remote code execution (RCE), bypass security validation, and perform arbitrary file writes.

■ Affected Scope
- Progress ShareFile Storage Zones Controller v6 (versions prior to 6.0.3)
- Progress ShareFile Storage Zones Controller v5 (versions prior to 5.12.6)

■ Mitigation Steps
1. Verify the current version of the installed software.
2. Update the product to version 6.0.3 or 5.12.6 (or later) as per the vendor's security bulletin.

■ Reference
- Progress Software Official Security Advisory

Priority: High
Deadline: Immediate action recommended
B
今週中

イランの国家支援型ハッカー集団が使用するC2フレームワーク「Cavern」の進化

事案🌐 英語ソース
📅 2026-08-18📰 hackernews
📌 一言でいうと
イランの国家支援型ハッカー集団が使用するC2フレームワーク「Cavern」の進化が確認されました。このツールはDNS Aレコードの応答を利用して、直接的なHTTPS通信とGoogle Apps Scriptリレーを動的に切り替えることで、正当なトラフィックに紛れ込ませる高度な手法を用いています。主にイスラエルの組織を標的としており、フォレンジックによる検知を回避するように設計されています。
🔍該当判定
  • Google Apps Scriptを業務ツールや自動化プログラムで利用している
  • 社内ネットワークから外部へのDNS通信を制限なく許可している
  • イスラエルに関連する事業展開や取引先がある
上記いずれにも該当しない → 静観でOK
該当時の対応
Google Apps Scriptへの不審な通信や、異常なDNSクエリの監視を強化してください。また、エンドポイントでの不審なプロセスの挙動を監視し、C2通信のパターンを分析することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】イラン系APT集団によるCavern C2フレームワークの通信手法について

お疲れさまです。Cavern C2に関する情報共有です。

■ 概要
イランの国家支援型アクターが使用するCavern C2フレームワークにおいて、DNS Aレコードを用いてHTTPS直接通信とGoogle Apps Scriptリレーを動的に切り替える高度な通信手法が確認されました。これにより、正当なクラウドサービスへのトラフィックに擬態し、検知を回避します。

■ 影響範囲
- 標的:主にイスラエルの組織
- 通信プロトコル:DNS, HTTPS (Google Apps Script)

■ 対応手順
1. Google Apps Script (script.google.com) への不自然なアウトバウンド通信のログを確認してください。
2. DNS Aレコードの応答に基づいた通信先の頻繁な変更など、不審なDNSトラフィックの監視を強化してください。
3. エンドポイントにおける未知のモジュールのロードや不審なネットワーク接続を監視してください。

■ 参考情報
- Kaspersky Analysis

対応優先度: 中
対応期限: 継続的な監視
Subject: [Intel] Advanced Communication Techniques in Cavern C2 Framework

Dear team,

We are sharing intelligence regarding the evolution of the Cavern C2 framework used by Iranian state-sponsored actors.

■ Overview
The Cavern C2 framework now utilizes a complex module that leverages DNS A-record responses to dynamically switch between direct HTTPS communication and a Google Apps Script relay. This allows the threat actor to blend C2 traffic with legitimate Google services and rotate relay IDs to evade detection.

■ Scope
- Targets: Primarily entities in Israel
- Protocols: DNS, HTTPS (via Google Apps Script)

■ Recommended Actions
1. Monitor outbound traffic to script.google.com for anomalous patterns.
2. Enhance monitoring for suspicious DNS A-record queries that may be used for C2 channel rotation.
3. Implement behavioral monitoring on endpoints to detect the loading of unauthorized C2 modules.

■ Reference
- Kaspersky Analysis

Priority: Medium
Deadline: Ongoing Monitoring
B
今週中

WordPressプラグイン「Forminator」に、認証なしで任意のPHPファイルをアップロードできる深刻な脆弱性(CVE-2026-15748)

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
🖥️ 製品WordPress
🔢 CVECVE-2026-15748
📅 2026-08-18📰 hackernews
📌 一言でいうと
WordPressプラグイン「Forminator」に、認証なしで任意のPHPファイルをアップロードできる深刻な脆弱性(CVE-2026-15748)が発見されました。この脆弱性を悪用されると、攻撃者がリモートでコードを実行し、サイトを完全に制御される可能性があります。影響を受けるのはバージョン1.56.1以前で、修正済みのバージョン1.56.2への更新が推奨されています。
🔍該当判定
  • WordPressでプラグイン「Forminator」をインストールして利用している
  • Forminatorのバージョンが 1.56.1 以前である
  • Forminatorで作成したフォームの中に「ファイルアップロード項目」と「選択項目(セレクトボックス)」の両方が含まれている
上記いずれにも該当しない → 静観でOK
該当時の対応
Forminatorプラグインを最新バージョン(1.56.2以降)に速やかにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Forminator (CVE-2026-15748) 対応について

お疲れさまです。Forminatorに関する脆弱性の情報共有です。

■ 概要
WordPressプラグイン「Forminator」において、認証なしで任意のファイルをアップロード可能な脆弱性が報告されました。CVSSスコアは9.8と非常に高く、PHPファイルのアップロードによるリモートコード実行(RCE)およびサイトの完全な乗っ取りにつながる恐れがあります。

■ 影響範囲
- 対象製品: Forminator WordPress Plugin
- 対象バージョン: 1.56.1 以前
- 条件: フォームに「ファイルアップロード」フィールドと「選択(Select)」フィールドの両方が含まれている場合

■ 対応手順
1. 導入済みプラグインのバージョンを確認してください。
2. 脆弱性が存在するバージョン(1.56.1以前)の場合、速やかにバージョン 1.56.2 以降へアップデートしてください。

■ 参考情報
- Wordfence アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Forminator Vulnerability (CVE-2026-15748) Mitigation

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in the Forminator WordPress plugin.

■ Overview
An arbitrary file upload vulnerability (CVE-2026-15748) has been identified in Forminator, with a CVSS score of 9.8. This flaw allows unauthenticated attackers to upload malicious PHP files, potentially leading to Remote Code Execution (RCE) and full site compromise.

■ Scope
- Product: Forminator WordPress Plugin
- Affected Versions: 1.56.1 and earlier
- Prerequisite: The site must have a form containing both a File Upload field and a Select field.

■ Mitigation Steps
1. Verify the installed version of the Forminator plugin.
2. Update the plugin to version 1.56.2 or later immediately.

■ Reference
- Wordfence Security Report

Priority: High
Deadline: Immediate
B
今週中

BeyondTrustのEndpoint Privilege Management (Windows Deployment) において、2つの高深刻度の脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-40145CVE-2026-40144
📅 2026-08-18📰 csirt_it
📌 一言でいうと
BeyondTrustのEndpoint Privilege Management (Windows Deployment) において、2つの高深刻度の脆弱性が公開されました。これらの脆弱性が悪用された場合、ローカルユーザーによる任意のコード実行や権限昇格が可能になる恐れがあります。ベンダーはバージョン 26.1.2 へのアップデートを推奨しています。
🔍該当判定
  • BeyondTrust社の「Endpoint Privilege Management」を導入している
  • Windows端末の権限管理にBeyondTrust社の製品を利用している
  • BeyondTrust Endpoint Privilege Managementのバージョンが 26.1.2 より古い
上記いずれにも該当しない → 静観でOK
該当時の対応
最新バージョン (26.1.2 以降) へのアップデートを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】BeyondTrust Endpoint Privilege Management 脆弱性対応について

お疲れさまです。BeyondTrust製品の脆弱性に関する情報共有です。

■ 概要
BeyondTrust Endpoint Privilege Management (Windows Deployment) にて、権限昇格および任意のコード実行が可能な脆弱性 (CVE-2026-40145, CVE-2026-40144) が報告されました。深刻度は「高」とされています。

■ 影響範囲
- 対象製品: BeyondTrust Endpoint Privilege Management (Windows Deployment)
- 対象バージョン: 26.1.2 未満のすべてのバージョン

■ 対応手順
1. 現在の導入バージョンを確認してください。
2. 脆弱性を修正した最新バージョン (26.1.2 以降) へのアップデートを適用してください。

■ 参考情報
- BeyondTrust Trust Center: https://www.beyondtrust.com/trust-center/security

対応優先度: 高
対応期限: 速やかに適用を検討してください
Subject: [Security Advisory] BeyondTrust Endpoint Privilege Management Vulnerabilities

Dear IT/Security Team,

We are sharing information regarding vulnerabilities identified in BeyondTrust Endpoint Privilege Management (Windows Deployment).

■ Overview
Two high-severity vulnerabilities (CVE-2026-40145, CVE-2026-40144) have been disclosed. These flaws could allow a local attacker to execute arbitrary code or elevate privileges on the target system.

■ Scope
- Product: BeyondTrust Endpoint Privilege Management (Windows Deployment)
- Affected Versions: All versions prior to 26.1.2

■ Mitigation Steps
1. Verify the current version of the installed software.
2. Update to version 26.1.2 or later to remediate these vulnerabilities.

■ Reference
- BeyondTrust Trust Center: https://www.beyondtrust.com/trust-center/security

Priority: High
Deadline: As soon as possible
C
月内に

NordVPNの調査により、ダークウェブで韓国人のMicrosoft Office 365アカウントが約26ドル、Netflixアカウントが5ドル未満という低価…

脆弱性🌐 英語ソース
📅 2026-08-18📰 boannews
📌 一言でいうと
NordVPNの調査により、ダークウェブで韓国人のMicrosoft Office 365アカウントが約26ドル、Netflixアカウントが5ドル未満という低価格で取引されていることが判明しました。多くのユーザーがSNS等で本名や住所などの個人情報を不用意に公開しており、それがアカウント窃取の要因となっている可能性があります。金融情報などの重要データよりも、日常的なログイン情報の流出が量的に多く、安価に取引されている実態が浮き彫りになりました。
🔍該当判定
  • 会社で Microsoft 365 (Office 365) を利用している
  • 社員が個人の Netflix 等のストリーミングサービス用アカウントを業務端末で利用している
  • 全社員共通のパスワードを使い回している、またはパスワード管理を個人に任せきりにしている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. パスワードの使い回しを避け、サービスごとに固有の強力なパスワードを設定すること。 2. 多要素認証 (MFA) を有効にし、アカウントへの不正アクセスを防止すること。 3. SNSや公開プロフィールで個人情報(生年月日、住所、電話番号等)を過剰に公開しないこと。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】アカウント情報の管理と個人情報の公開について

お疲れさまです。情報システム担当です。
最近、ダークウェブなどの不正市場において、日常的に利用しているサービス(Office 365や動画配信サービスなど)のログインアカウントが安価に取引されている事例が報告されています。

パスワードの使い回しをしている場合、一つのサービスから漏洩した情報を使って他のアカウントへ不正ログインされるリスクがあります。

ご協力をお願いしたいこと:
1. 各サービスで異なる強力なパスワードを設定し、使い回しを止めてください。
2. 設定可能な場合は、必ず「多要素認証 (MFA)」を有効にしてください。
3. SNS等で、本名や住所、生年月日などの個人情報を公開設定にしていないか再確認してください。

対応期限: 今週中
Subject: [Security Alert] Account Management and Personal Information Privacy

Dear employees,

It has been reported that login credentials for common services (such as Office 365 and streaming platforms) are being traded at low prices on the dark web.

If you reuse the same password across multiple services, a leak from one account could allow attackers to gain unauthorized access to your other accounts.

Requested Actions:
1. Use unique, strong passwords for every service and avoid password reuse.
2. Enable Multi-Factor Authentication (MFA) wherever available.
3. Review your social media and public profiles to ensure you are not over-sharing personal information (e.g., full name, address, birth date).

Deadline: By the end of this week
C
月内に

韓国の配送プラットフォーム「FLY」のデータ約4,790万件がダークウェブで販売されているとの主張が浮上しました

脆弱性🌐 英語ソース
📅 2026-08-18📰 dailysecu
📌 一言でいうと
韓国の配送プラットフォーム「FLY」のデータ約4,790万件がダークウェブで販売されているとの主張が浮上しました。攻撃者はFirebaseFirestoreおよびCloud Storageの設定不備により、認証なしでデータの読み書きが可能だったと主張しています。流出したとされるデータには、顧客の住所、GPS位置情報、共同玄関のパスワードなどが含まれていますが、現時点で公式な侵害の事実は確認されていません。
🔍該当判定
  • 韓国の配送プラットフォーム「FLY(플라이)」を業務や個人で利用している
  • 自社サービスでGoogleの「Firebase (Firestore / Cloud Storage)」を利用している
  • Firebaseのセキュリティルールを「認証なしで読み書き可能(public)」に設定している
  • 配送代行サービスなどの外部プラットフォームに、自社の顧客情報を預けている
上記いずれにも該当しない → 静観でOK
該当時の対応
Firebaseなどのクラウドデータベースにおけるセキュリティルール(Security Rules)を再点検し、認証なしのアクセスが許可されていないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Firebase 設定不備によるデータ流出事例について

お疲れさまです。他社事例に関する情報共有です。

■ 概要
韓国の配送プラットフォームにおいて、Firebase (Firestore/Cloud Storage) のセキュリティルール設定不備により、認証なしでデータの読み書きが可能な状態となり、大規模な個人情報流出が発生したとの主張がダークウェブで確認されました。

■ 影響範囲
- Firebase (Firestore, Cloud Storage) を利用している環境

■ 対応手順
1. 自社で利用しているFirebaseプロジェクトの「セキュリティルール」を確認し、`allow read, write: if true;` や認証チェックのない設定が残っていないか点検してください。
2. 最小権限の原則に基づき、適切に認証・認可されたユーザーのみがアクセスできるようルールを更新してください。

■ 参考情報
- Firebase Security Rules 公式ドキュメント

対応優先度: 中
対応期限: 次回定期点検時まで
Subject: [Info] Data Breach Incident due to Firebase Misconfiguration

Dear Team,

We are sharing a security incident involving a South Korean delivery platform where a threat actor claims to have exfiltrated 47.9 million records due to misconfigured Firebase settings.

■ Overview
The attacker claims that Firestore and Cloud Storage were configured to allow unauthenticated read and write access, leading to the exposure of sensitive customer data.

■ Scope
- Environments utilizing Google Firebase (Firestore, Cloud Storage).

■ Recommended Actions
1. Review the 'Security Rules' of all production Firebase projects to ensure no rules allow public access (e.g., `allow read, write: if true;`).
2. Implement strict authentication and authorization checks to ensure only authorized users can access data.

■ Reference
- Firebase Security Rules Official Documentation

Priority: Medium
Deadline: Next scheduled security audit
C
月内に

DEF CON 34にて、WindowsのPlug and Playメカニズムを悪用してSYSTEM権限を取得する「Plug and Pwn」攻撃が発表されまし…

脆弱性🌐 英語ソース
📅 2026-08-18📰 xakep
📌 一言でいうと
DEF CON 34にて、WindowsのPlug and Playメカニズムを悪用してSYSTEM権限を取得する「Plug and Pwn」攻撃が発表されました。攻撃者は、Windows Update経由で署名済みの脆弱なドライバーやコンポーネントを自動的にインストールさせることで、ユーザーの操作なしに特権昇格を達成します。この手法は、ハードウェアIDの処理方法というOSの根本的な仕組みに起因しています。
🔍該当判定
  • Windows OSを搭載したPCを社内で利用している
  • 不特定多数の人が出入りできる場所に、USBポートが露出したPCが設置されている
  • 社員が、出所不明のUSBメモリやUSBデバイスをPCに接続する可能性がある
上記いずれにも該当しない → 静観でOK
該当時の対応
信頼できないUSBデバイスの接続を禁止するポリシーの徹底、およびエンドポイントでのデバイス制御(USB制限)の導入を検討してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】身に覚えのないUSBデバイスの接続禁止について

お疲れさまです。情報システム担当です。
USBメモリなどの外部デバイスをPCに接続するだけで、PCの制御権を完全に奪われる新しい攻撃手法が報告されました。

ご協力をお願いしたいこと:
1. 出所不明のUSBデバイスや、拾ったUSBメモリなどを絶対にPCに接続しないでください。
2. 業務外のデバイスを接続する必要がある場合は、必ず事前にシステム管理者に相談してください。

対応期限: 本日中(即時適用)
Subject: [Security Alert] Prohibition of Connecting Unknown USB Devices

Dear employees,

A new attack method has been reported where simply plugging in an unknown USB device can allow an attacker to gain full control of your PC.

Requested Actions:
1. Never connect USB devices or memory sticks from unknown sources or those found in public areas to your company PC.
2. If you need to connect a non-business device, please consult the IT department first.

Deadline: Immediate
C
月内に

サイバー犯罪グループ「BlackFile」(UNC6671)が、金融機関、法律事務所、プライベートエクイティなどを標的に攻撃を継続しています

脆弱性🌐 英語ソース
📅 2026-08-18📰 cyberscoop
📌 一言でいうと
サイバー犯罪グループ「BlackFile」(UNC6671)が、金融機関、法律事務所、プライベートエクイティなどを標的に攻撃を継続しています。このグループはITサポートを装ったボイスフィッシングやソーシャルエンジニアリングを用いて侵入し、データを窃取して脅迫を行います。最近ではRedact、Pink、Helix、Falconという4つのブランドに分かれて活動しており、医療技術分野など標的を拡大させています。
🔍該当判定
  • 金融業、法律事務所、医療技術(メドテック)、物流、小売、宿泊業のいずれかに従事している
  • 社外から「ITサポート」を名乗る電話(電話によるなりすまし)を受けている
  • Redact, Pink, Helix, Falcon という名称のグループから脅迫メールや連絡が届いている
  • 不審な電話やメールをきっかけに、社内システムへの不正アクセスや身代金要求が発生している
上記いずれにも該当しない → 静観でOK
該当時の対応
ITサポートを装った不審な電話やメール(ボイスフィッシング)への警戒を強化し、社内規定に基づいた本人確認を徹底すること。また、不審な連絡を受けた場合は速やかにセキュリティ担当者に報告することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ITサポートを装った不審な電話やメールにご注意ください

お疲れさまです。情報システム担当です。
現在、ITサポート担当者を装い、電話やメールで社内ネットワークへのアクセス権を盗もうとする攻撃が確認されています。

ご協力をお願いしたいこと:
1. ITサポートを名乗る人物から、パスワードや認証コードを聞かれたり、不審な操作を指示されたりした場合は、絶対に応じないでください。
2. 少しでも不審に感じた場合は、すぐに社内のセキュリティ担当窓口までご連絡ください。

対応期限: 本日中(周知徹底をお願いします)
Subject: [Security Alert] Beware of Phishing Calls and Emails Impersonating IT Support

Dear employees,

We have received reports of cyberattacks where attackers impersonate IT support staff via phone calls or emails to steal access credentials.

Please take the following actions:
1. Never share your password, MFA codes, or follow unusual instructions from anyone claiming to be IT support over the phone or email.
2. If you encounter any suspicious requests, please report them to the security team immediately.

Deadline: Immediate