2026-05-26
デイリーニュースダイジェスト - 2026-05-26
🔒 セキュリティ
📢 サマリー
本日はOnlyFansからの3.4億件ユーザーレコード流出が最大の話題。ShinyHuntersによる7-Elevenフランチャイジーシステムへの攻撃では18.5万件のアカウントがHIBPに統合された。npm・PyPI・Crates.ioにまたがるTrapDoorサプライチェーン攻撃が発見され、AI開発環境のCLAUDE.md汚染という新手口が確認された。脆弱性ではCisco Secure Workload APIのCVSS 10.0の重大欠陥、ExifToolのCVE-2026-3102(macOSでのRCE)、Ghost CMSのSQLインジェクションがClickFixキャンペーンで悪用されている。国内ではLaravel-Langへのサプライチェーン攻撃に関するウェビナーが告知され、JNSAから「CISOがおさえておきたいAIセキュリティの基本」が公開された。
📌 注目記事
OnlyFans mega leak reveals 340M user records, hackers claim
OnlyFansから3億4000万件のユーザーレコードが流出したとハッカーが主張。詳細は調査中だが、過去最大級のデータ侵害となる可能性がある。Reddit r/cybersecurityで953スコアと大きな注目を集めている。
2026年4月、ShinyHuntersが7-Elevenフランチャイジーシステムを標的とした恐喝キャンペーンを実施し、185,300件のアカウントが侵害された。恐喝拒否後に9.4GBのデータベースが流出し、HIBPに統合された。
Cisco patches critical 10.0 flaw in Secure Workload APIs
CiscoがSecure Workload APIに存在するCVSSスコア10.0の重大な脆弱性に対するパッチを公開。早急な対応が推奨される。
How a Date Tag Hijacks macOS via ExifTool
ExifTool v13.49以前に存在するCVE-2026-3102の詳細。PNGパーサーのSetMacOSTags関数でクリーニングされないメタデータ引数がシステムシェルに渡され、macOS上でリモートコマンド実行が可能になる。
TrapDoor|npm・PyPI・Crates.io横断34パッケージ384バージョンのクリプト窃取サプライチェーン攻撃
Socket Securityがnpm 21本、PyPI 7本、Crates.io 6本、計34パッケージ384バージョンにわたる暗号通貨窃取サプライチェーン攻撃「TrapDoor」を検知。CLAUDE.mdとcursorrulesを汚染しAI開発環境を乗っ取る新たな戦術を採用。
FBI warns of Kali365 phishing service targeting Microsoft 365 accounts
FBIがKali365フィッシングアズアサービス(PhaaS)について警告。OAuthデバイスコード認証を悪用しセッショントークンを窃取してMFAをバイパス、Microsoft 365アカウントを乗っ取る手口。
Anthropic’s restricted Claude Mythos model may be coming to Claude Code
Anthropicが4月に発表した制限付きモデルClaude Mythosの一般提供準備が進んでいる兆候。Mythosは重大なセキュリティリスクをもたらす可能性があるとして制限付きで提供されてきたモデル。
脆弱性診断・脅威モデリングを行うセキュリティエージェントを実装しました
CyberAgent Developers Blogより。システムセキュリティ推進グループが実装したセキュリティエージェント「BUGMAP」の事例。AIを活用した脆弱性診断と脅威モデリングの自動化に取り組む。
JNSA CISO支援WGが公開したCISO向けAIセキュリティガイド。急速に進むAI利用に伴うセキュリティ対策の基本を整理し、経営層が把握すべきポイントを体系的にまとめている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (37件)
CVE, 脆弱性
🚨 悪用実績 新規確認(VulnCheck KEV)
本日のパイプライン実行時点で、以下のCVEがVulnCheck KEVへの追加を確認しました。
| CVE | 製品 | ランサムウェア | 悪用事例 | PoC |
|---|---|---|---|---|
| CVE-2026-42208 | BerriAI LiteLLM | Unknown | 有(2件) | なし |
サイバー攻撃, インシデント・マルウェア
TrapDoor / TeamPCP サプライチェーン攻撃関連(2件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル、研究論文
Code with Claude London 2026 関連(5件)
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (4件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 16件 |
| Reddit r/netsec | ✅ | 3件 |
| Reddit r/cybersecurity | ✅ | 18件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 6件 |
| Zenn (LLM/AI) | ✅ | 3件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 16件 |
| Feedly (75フィード中73成功) | ✅ | 23件 |
| X キーワード検索 | ✅ | 20件 |
| X リストタイムライン | ✅ | 9件 |
| X ブックマーク | ✅ | 4件(seen_bookmark_urls.txt に未掲載の新規件数) |