🔥 この日の重要情報
2026-09-25 更新
B
今週中

OnePlusおよびOPPOの一部のAndroidデバイスにおいて、権限のない悪意のあるアプリがルート権限(最高権限)を取得できる脆弱性

脆弱性🌐 英語ソース
🖥️ 製品Android
📅 2026-09-25📰 hackernews
📌 一言でいうと
OnePlusおよびOPPOの一部のAndroidデバイスにおいて、権限のない悪意のあるアプリがルート権限(最高権限)を取得できる脆弱性が報告されました。研究者のRasmus Moorats氏が2つの脆弱性を組み合わせることでこの攻撃手法を実証しましたが、OnePlus社は修正パッチをリリースしていません。また、OnePlus社は脆弱性の公開タイミングについて独自の権利を主張し、研究者に対して公開を制限しようとしたことが明らかになりました。
🔍該当判定
  • 社用携帯として OnePlus(ワンプラス)製のスマートフォンを利用している
  • 社用携帯として OPPO(オッポ)製のスマートフォンを利用している
  • Android端末に、公式ストア以外から入手したアプリをインストールして利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
メーカーからセキュリティアップデートが提供されるまで、信頼できないソースからのアプリインストールを避け、OSの更新を随時確認してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】スマートフォン(OnePlus/OPPO製)のアプリ利用について

お疲れさまです。情報システム担当です。
OnePlusおよびOPPO製のスマートフォンにおいて、悪意のあるアプリをインストールすると、端末の最高権限(ルート権限)を乗っ取られる可能性がある脆弱性が報告されました。

ご協力をお願いしたいこと:
1. 公式ストア(Google Play等)以外からアプリをインストールしない
2. OSのアップデート通知が届いた際は、速やかに更新を適用する

対応期限: 本日中(確認および設定見直し)
Subject: [Security Alert] App Usage on OnePlus/OPPO Smartphones

Dear employees,

A vulnerability has been reported in OnePlus and OPPO smartphones that could allow malicious apps to gain full control (root access) of the device.

Requested Actions:
1. Avoid installing apps from unofficial sources (only use Google Play, etc.).
2. Apply OS updates immediately when notified.

Deadline: Immediate
B
今週中

オープンソースのウェブメールクライアント「Roundcube」において、認証なしでSQLインジェクションが可能な高深刻度の脆弱性(CVE-2026-48842)

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
🔢 CVECVE-2026-48842
📅 2026-09-25📰 securityweek
📌 一言でいうと
オープンソースのウェブメールクライアント「Roundcube」において、認証なしでSQLインジェクションが可能な高深刻度の脆弱性(CVE-2026-48842)が報告されました。この脆弱性はvirtuser_queryプラグインの正規表現エスケープ処理の不備に起因し、攻撃者は巧妙に細工したクエリを用いてデータベースを操作できます。カナダサイバーセキュリティセンターは、既にこの脆弱性を悪用した攻撃が観測されていると警告しています。
🔍該当判定
  • 自社サーバーで「Roundcube」というWebメールソフトを運用している
  • Roundcubeのバージョンが 1.6.16 未満、または 1.7.1 未満である
  • Roundcubeのプラグイン「virtuser_query」を有効にして利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Roundcubeを最新バージョン(1.6.16 または 1.7.1 以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Roundcube Webmail CVE-2026-48842 対応について

お疲れさまです。Roundcube Webmailの脆弱性に関する情報共有です。

■ 概要
Roundcubeのvirtuser_queryプラグインにおいて、認証なしでSQLインジェクションが可能な脆弱性(CVE-2026-48842, CVSS 8.1)が報告されました。正規表現によるエスケープ処理をバイパスすることで、データベースへの不正クエリ実行が可能です。現在、実環境での悪用が確認されています。

■ 影響範囲
- 対象製品: Roundcube Webmail
- 影響箇所: virtuser_query プラグインを導入している環境

■ 対応手順
1. 利用中のRoundcubeのバージョンを確認してください。
2. 修正済みバージョンである 1.6.16 または 1.7.1 以降へ速やかにアップデートを適用してください。

■ 参考情報
- Roundcube 公式リリースノート
- カナダサイバーセキュリティセンター (CCCS) 警告

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Roundcube Webmail CVE-2026-48842 Mitigation

Dear IT/Security Team,

We are sharing information regarding a high-severity vulnerability in Roundcube Webmail.

■ Overview
An unauthenticated SQL injection vulnerability (CVE-2026-48842, CVSS 8.1) has been identified in the virtuser_query plugin. Attackers can bypass the preg_replace() filter using crafted backslash sequences to execute arbitrary SQL commands. Active exploitation has been reported by the Canadian Centre for Cyber Security.

■ Scope
- Product: Roundcube Webmail
- Component: virtuser_query plugin

■ Mitigation Steps
1. Verify the current version of Roundcube installed in your environment.
2. Update to version 1.6.16 or 1.7.1 (or later) immediately to patch the flaw.

■ Reference
- Roundcube Official Security Updates
- Canadian Centre for Cyber Security (CCCS)

Priority: High
Deadline: Immediate
B
今週中

CISAは、アクティブに悪用されている2つの脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加しました

脆弱性🔄 続報🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇮🇹 Italy
🔢 CVECVE-2026-5430CVE-2026-71362
📅 2026-09-25📰 cisa
📌 一言でいうと
CISAは、アクティブに悪用されている2つの脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加しました。対象はWSO2製品のパストラバーサル脆弱性(CVE-2026-5430)と、Adobe CommerceおよびMagentoの不適切な権限管理の脆弱性(CVE-2026-71362)です。連邦政府機関に対し、これらの高リスクな脆弱性の迅速な修正を優先するよう求めています。
🔍該当判定
  • WSO2社の製品(API ManagerやIdentity Serverなど)を導入・利用している
  • Adobe Commerceを利用してECサイトを運営している
  • Magentoを利用してECサイトを運営している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
影響を受ける製品の最新バージョンへのアップデートを適用し、CISAのKEVカタログに基づいた優先的なパッチ管理を実施してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WSO2 および Adobe Commerce/Magento の脆弱性対応について

お疲れさまです。CISAのKEVカタログへの追加に関する情報共有です。

■ 概要
アクティブな悪用が確認された以下の2つの脆弱性がCISA KEVカタログに追加されました。
- CVE-2026-5430: WSO2製品におけるパストラバーサル
- CVE-2026-71362: Adobe Commerce/Magentoにおける不適切な権限管理

■ 影響範囲
- WSO2 Multiple Products
- Adobe Commerce
- Magento

■ 対応手順
1. 自社環境における上記製品の利用有無およびバージョンを確認してください。
2. ベンダーが提供する最新のセキュリティパッチを適用してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities (KEV) Catalog

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Remediation for WSO2 and Adobe Commerce/Magento Vulnerabilities

Dear IT/Security Team,

CISA has added two vulnerabilities to the Known Exploited Vulnerabilities (KEV) Catalog based on evidence of active exploitation.

■ Overview
- CVE-2026-5430: Path Traversal vulnerability in WSO2 Multiple Products.
- CVE-2026-71362: Incorrect Authorization vulnerability in Adobe Commerce and Magento.

■ Affected Scope
- WSO2 Multiple Products
- Adobe Commerce
- Magento

■ Action Plan
1. Identify if the affected products and versions are deployed within the environment.
2. Apply the latest security updates provided by the respective vendors immediately.

■ Reference
- CISA KEV Catalog

Priority: High
Deadline: Immediate
B
今週中

macOSを標的としたマルウェア「PamStealer」の新しいバージョン

脆弱性🌐 英語ソース
🖥️ 製品macOS
📅 2026-09-25📰 hackernews
📌 一言でいうと
macOSを標的としたマルウェア「PamStealer」の新しいバージョンが確認されました。この新バージョンでは、サーバー側での復号化チェーンを導入することで、静的な解析によるペイロードの復元を困難にしています。また、偽の仮想通貨ウォレットサービス「Wavel」を装ったウェブサイトを通じてユーザーを誘い込む手法に変更されています。
🔍該当判定
  • 社内でMac(macOS)を業務利用している
  • 社員が個人の判断で外部サイトからアプリをインストールできる設定になっている
  • 仮想通貨ウォレットなどの未承認ソフトをMacにインストールした心当たりがある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なウェブサイトからのソフトウェアダウンロードを避けること。OSおよびアプリケーションを最新の状態に保ち、信頼できないソースからのスクリプト実行を制限する設定を検討してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なソフトウェアのダウンロードにご注意ください

お疲れさまです。情報システム担当です。
macOSを標的とした、偽の仮想通貨ウォレットなどを装った悪意のあるソフトウェア(マルウェア)の配布が確認されています。

ご協力をお願いしたいこと:
1. 公式ストアや信頼できる公式サイト以外から、アプリやツールをダウンロードしてインストールしないでください。
2. 「Wavel」などの聞き慣れないサービス名で、macOS向けソフトのインストールを促すサイトにアクセスしないようご注意ください。

対応期限: 本日中
Subject: [Security Alert] Beware of Suspicious Software Downloads

Hi everyone,
We have received reports of malicious software (malware) targeting macOS users, often disguised as cryptocurrency wallet services or other utility tools.

What we need from you:
1. Do not download or install applications from unofficial websites or untrusted sources.
2. Be cautious of websites promoting unfamiliar services (e.g., "Wavel") that prompt you to download software for macOS.

Deadline: Immediate
B
今週中

Elastic社は、Kibanaのバージョン9.4.0から9.4.6において、権限昇格が可能な脆弱性(CVE-2026-72668)を検出しました

脆弱性🌐 英語ソース
🔢 CVECVE-2026-72668
📅 2026-09-25📰 csirt_it
📌 一言でいうと
Elastic社は、Kibanaのバージョン9.4.0から9.4.6において、権限昇格が可能な脆弱性(CVE-2026-72668)を検出しました。この脆弱性が悪用された場合、攻撃者がシステム上の権限を不正に昇格させる可能性があります。ベンダーは、最新バージョンへの速やかなアップデートを推奨しています。
🔍該当判定
  • 自社で「Kibana」を導入して利用している
  • Kibanaのバージョンが「9.4.0から9.4.6」の間である
  • Kibanaを外部(インターネット)からアクセス可能な状態で運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Kibanaを最新バージョン(9.4.7以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Kibana CVE-2026-72668 対応について

お疲れさまです。Kibanaの脆弱性に関する情報共有です。

■ 概要
Kibanaにおいて、権限昇格が可能な脆弱性(CVE-2026-72668)が報告されました。攻撃者がこの脆弱性を悪用し、システム上の権限を不正に昇格させるリスクがあります。

■ 影響範囲
- 対象製品: Kibana
- 対象バージョン: 9.4.0 〜 9.4.6

■ 対応手順
1. 利用中のKibanaのバージョンを確認してください。
2. 脆弱性が含まれるバージョンである場合、速やかに最新バージョンへアップデートを適用してください。

■ 参考情報
- https://discuss.elastic.co/t/kibana-9-4-7-9-5-0-security-update-esa-2026-85/390678

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Kibana CVE-2026-72668 Mitigation

Dear IT/Security Team,

We are sharing information regarding a vulnerability identified in Kibana.

■ Overview
A privilege escalation vulnerability (CVE-2026-72668) has been discovered in Kibana. An attacker could potentially exploit this flaw to elevate their privileges on the affected system.

■ Scope
- Product: Kibana
- Affected Versions: 9.4.0 to 9.4.6

■ Mitigation Steps
1. Verify the current version of Kibana in your environment.
2. If an affected version is in use, update to the latest available version immediately.

■ Reference
- https://discuss.elastic.co/t/kibana-9-4-7-9-5-0-security-update-esa-2026-85/390678

Priority: High
Deadline: Immediate
C
月内に

SalesforceのAIエージェントを悪用して、信頼された内部チャネル(Slackなど)に悪意のある指示を送り込む「Salesbleed」という攻撃手法

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇬🇧 UK · 🇺🇸 US
🖥️ 製品SlackSalesforce
📅 2026-09-25📰 darkread
📌 一言でいうと
SalesforceのAIエージェントを悪用して、信頼された内部チャネル(Slackなど)に悪意のある指示を送り込む「Salesbleed」という攻撃手法が公開されました。攻撃者はWeb上の外部ソースに悪意のある指示を配置し、AIエージェントにそれを読み込ませることで、間接的なプロンプトインジェクションを実行します。これにより、社内チャネルを通じて社員にフィッシングサイトへの誘導などの攻撃を仕掛けることが可能になります。
🔍該当判定
  • SalesforceのAIエージェント(Agentforce等)を導入し、外部Webサイトの情報を読み込ませている
  • SalesforceとSlackを連携させ、AIがSlackへ通知やメッセージを送信する設定にしている
  • Salesforce AIが外部URLの内容を解析し、その結果を社内チャットに自動投稿する運用をしている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
AIエージェントに外部Webサイトのコンテンツを直接読み込ませる権限を制限すること。また、AIが生成したリンクや指示であっても、不審な点がある場合はクリックせず、社内のセキュリティ担当者に報告するよう社員に周知してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIツール経由の不審なメッセージにご注意ください

お疲れさまです。情報システム担当です。
SalesforceなどのAIツールが悪用され、社内のSlackなどで偽の案内や不審なリンクが送信される攻撃手法が確認されました。

ご協力をお願いしたいこと:
1. AIが作成したメッセージに含まれる不審なURLやリンクは絶対にクリックしないでください。
2. 普段とは異なる形式の依頼や、急ぎのパスワード変更などを求められた場合は、すぐに情報システム担当までご連絡ください。

対応期限: 本日中(周知確認)
Subject: [Security Alert] Beware of Suspicious Messages via AI Tools

Hi everyone,
We have been alerted to a new attack method where AI tools (such as Salesforce agents) can be manipulated to send phishing links or malicious instructions through internal channels like Slack.

What we need from you:
1. Do not click on suspicious links or URLs, even if they appear to be generated by an internal AI tool.
2. If you receive an unusual request or an urgent prompt to change your password via AI-generated messages, please report it to the IT security team immediately.

Deadline: Immediate
C
月内に

ロシアのAndroidユーザーを標的としたトロイの木馬「RedWing」が検出されました

脆弱性🌐 英語ソース
🖥️ 製品Android
📅 2026-09-25📰 xakep
📌 一言でいうと
ロシアのAndroidユーザーを標的としたトロイの木馬「RedWing」が検出されました。このマルウェアは正当なアプリやビデオファイルに偽装して配布され、感染すると攻撃者にデバイスのほぼ完全な制御を許します。2026年初頭から活動しており、Telegramを通じてMaaS(Malware-as-a-Service)モデルで提供され、1万人以上のデバイスが侵害されたと推定されています。
🔍該当判定
  • 社用スマートフォンにAndroid端末を利用している
  • 業務でTelegram(テレグラム)をインストールして利用している
  • Android端末で、Telegram経由で送られてきたアプリや動画ファイルをダウンロード・実行した
上記いずれにも該当しない → 静観でOK
✅該当時の対応
信頼できないソース(Telegram等)からアプリやファイルをダウンロードしないこと。OSおよびアプリを最新の状態に保ち、不審な権限を要求するアプリをインストールしないよう注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】Android端末への不正アプリインストールについて

お疲れさまです。情報システム担当です。
Androidスマートフォンを標的とした「RedWing」という不正なアプリ(トロイの木馬)が流行しています。正当なアプリや動画ファイルに見せかけて配布され、インストールするとスマートフォンの操作権限を乗っ取られる危険があります。

ご協力をお願いしたいこと:
1. Telegramなどのチャットツールや、公式サイト以外からアプリやファイルをダウンロードしてインストールしない。
2. OSやアプリの更新通知が来た際は、速やかにアップデートを適用する。
3. 心当たりのないアプリがインストールされていないか確認し、不審なものは削除する。

対応期限: 本日中
Subject: [Security Alert] Unauthorized Android App Installations

Dear employees,
We have been informed about a malicious Android trojan called 'RedWing' that is currently spreading. This malware disguises itself as legitimate apps or video files and, once installed, allows attackers to take full control of the device.

Requested Actions:
1. Do not download or install apps/files from untrusted sources, including chat tools like Telegram.
2. Ensure your device OS and all applications are updated to the latest versions.
3. Check your device for any unfamiliar apps and uninstall them immediately.

Deadline: Immediate
C
月内に

ウクライナの正当なビジネスウェブサイトが侵害され、偽のCloudflare CAPTCHA画面を表示させる攻撃キャンペーン

脆弱性🔄 続報🌐 英語ソース
📅 2026-09-25📰 secaffairs
📌 一言でいうと
ウクライナの正当なビジネスウェブサイトが侵害され、偽のCloudflare CAPTCHA画面を表示させる攻撃キャンペーンが確認されました。ユーザーがこの偽画面に従って操作を行うと、「Psychedelic Stealer」というマルウェアがインストールされます。このマルウェアは、ブラウザに保存された認証情報や暗号資産の資格情報を盗み出すことを目的としています。
🔍該当判定
  • ウクライナ国内の企業サイトやサービスを業務で利用している
  • Webサイト閲覧中に、Cloudflareの認証画面(私は人間です等のチェック)が表示され、指示通りにコマンドを実行した
  • ブラウザに保存しているパスワードや、仮想通貨のウォレットをPC内で管理している
  • 社内で利用しているWebサイトが第三者に改ざんされ、意図しない画面が表示されるリスクがある(自社サイトを公開している)
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なウェブサイトでCAPTCHA認証を求められた際、不自然な操作(コマンドのコピー&ペーストやファイルの実行)を指示された場合は絶対に従わないでください。また、ブラウザのパスワード保存機能ではなく、専用のパスワードマネージャーの利用を推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ウェブサイト上の偽認証画面によるウイルス感染について

お疲れさまです。情報システム担当です。
正当なウェブサイトに偽の「Cloudflare認証(CAPTCHA)」画面を表示させ、ウイルスを感染させる攻撃が確認されています。

ご協力をお願いしたいこと:
1. ウェブサイト閲覧中、不自然な認証画面が表示され、「特定の操作(コマンドの実行など)」を求められた場合は、すぐにページを閉じてください。
2. ブラウザにパスワードを保存せず、会社指定の管理方法に従ってください。

対応期限: 本日中
Subject: [Security Alert] Malware Infection via Fake Website Verification Screens

Dear employees,
We have observed attacks where legitimate websites display fake 'Cloudflare verification' screens to trick users into installing malware.

What you need to do:
1. If you encounter an unusual verification screen that asks you to perform specific actions (such as copying and pasting commands), close the page immediately.
2. Avoid saving passwords directly in your browser; please use the company-approved password management tools.

Deadline: Immediate
C
月内に

Dockerデーモンを悪用して感染を広げるAI搭載ボットネット「CARBONATO」

事案🌐 英語ソース
📅 2026-09-25📰 secaffairs
📌 一言でいうと
Dockerデーモンを悪用して感染を広げるAI搭載ボットネット「CARBONATO」が発見されました。このボットネットはAPIキーなどの認証情報を窃取し、それを利用して攻撃者自身のLLMゲートウェイの資金源とする仕組みを持っています。攻撃者は露出したコンテナレジストリを通じてツールチェーンを管理しており、自律的なコマンド実行によるネットワーク内拡散を行います。
🔍該当判定
  • 社内でDockerを利用しており、外部(インターネット)からアクセス可能な状態で運用している
  • Dockerのデーモン(管理機能)を、パスワードなしの認証状態で公開している
  • サーバー上でDockerコンテナを動かしており、APIキーなどの機密情報を環境変数に保存している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Dockerデーモンの認証設定を確認し、不必要にインターネットに公開しないこと。APIキーや認証情報の管理を徹底し、定期的なローテーションを実施すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Dockerデーモン悪用ボットネット「CARBONATO」への対応について

お疲れさまです。Docker環境を標的とした新種のボットネットに関する情報共有です。

■ 概要
AI搭載ボットネット「CARBONATO」が、認証なしでアクセス可能なDockerデーモンを悪用して侵入し、APIキー等の認証情報を窃取して自律的に拡散する事例が確認されています。

■ 影響範囲
- インターネットに露出したDockerデーモンを運用しているサーバー/コンテナ環境

■ 対応手順
1. Dockerデーモンのリスニング設定を確認し、外部から認証なしでアクセスできないよう制限(TLS認証の導入またはVPN経由への変更)してください。
2. 露出していた可能性のある環境から、APIキーやシークレット情報の漏洩がないか確認し、必要に応じて速やかにローテーションを実施してください。
3. 不審なコンテナイメージの実行や、未知のレジストリへの通信がないかログを確認してください。

■ 参考情報
- ThreatDown 分析レポート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Mitigation for CARBONATO Docker-based Botnet

Dear IT/Security Team,

We are sharing information regarding a new AI-powered botnet named CARBONATO.

■ Overview
CARBONATO exploits exposed, unauthenticated Docker daemons to install AI agents, steal API keys, and autonomously spread across networks. The attackers use these stolen credentials to fund their own LLM gateway infrastructure.

■ Scope
- Any server or container environment with Docker daemons exposed to the internet without proper authentication.

■ Mitigation Steps
1. Audit Docker daemon configurations to ensure they are not exposed to the public internet without authentication (implement TLS or restrict access via VPN).
2. Review and rotate API keys and secrets if any exposure is suspected.
3. Monitor container logs for unauthorized image pulls or suspicious autonomous command execution.

■ Reference
- ThreatDown Analysis Report

Priority: High
Deadline: Immediate