2026-06-15
デイリーニュースダイジェスト - 2026-06-15
🔒 セキュリティ
📢 サマリー
FBIがGoogleおよびBlack Lotus Labsと連携し、AIを活用した大規模フィッシングサービス「Outsider Enterprise」を解体。100万件以上のURLが使用されていた。また、Splunk EnterpriseにCVSS 9.8の認証前RCE脆弱性(CVE-2026-20253)が発見され、PostgreSQLサイドカー経由で攻撃可能であることが判明。Anthropicの最新モデル「Claude Mythos 5 / Fable 5」を巡り、米政府が輸出管理指令により海外提供を停止。Amazon幹部が事前に懸念を伝えていたことが明らかに。ランサムウェアグループMorpheusがHDFC AMCのVMwareインフラを侵害し、680GBの投資家データが流出。Contiランサムウェアに関与したウクライナ人が米国で有罪答弁。AIエージェントによるSalesforceサイトの自律的脆弱性診断・攻撃の実証実験も報告された。
📌 注目記事
FBI、AIを活用した大規模フィッシングサービス「Outsider Enterprise」を解体
FBIがGoogleおよびBlack Lotus Labsと協力し、中国発の大規模フィッシングサービス「Outsider Enterprise」を解体した。クレジットカード情報やパスワードを窃取する数千のフィッシングサイトが運用され、100万件以上のURLが使用されていた。
CVE-2026-20253: Splunk Enterpriseの認証前RCE脆弱性
Splunk EnterpriseにCVSS 9.8の認証前リモートコード実行脆弱性(CVE-2026-20253)が発見された。露出したPostgreSQLサイドカーエンドポイントを悪用することで、攻撃者は任意のファイル書き込みとコード実行が可能になる。
Amazon、Anthropicの最新AIについて懸念を伝えていた
Amazonのアンディ・ジャシーCEOが、Anthropicの最先端AIモデル「Fable 5」「Mythos 5」のセキュリティリスクについてトランプ政権高官に懸念を伝えていたことが判明。米政府はAnthropicに対し、外国籍者による両モデルの利用禁止を命じた。
HDFC AMCがランサムウェア攻撃で侵害、680GBのデータが流出
インドのHDFC AMCのVMwareインフラがランサムウェアグループMorpheusに侵害され、投資家のPAN番号、銀行情報、SIMデータを含む680GBのデータが流出した。
アイルランドから米国に引き渡されたウクライナ人Oleksii Lytvynenko(44)が、Contiランサムウェア攻撃への関与について電信詐欺共謀罪で有罪答弁を行った。
AIエージェントがSalesforceサイトを自律的にハッキング可能であることを実証
Recoの研究チームが、URLを入力するだけでSalesforce Experience Cloudサイトの脆弱性診断からエクスプロイト作成・検証までを自律的に実行するAIエージェントを開発。SOQLインジェクションや情報漏えいのリスクを実証した。
プロンプトインジェクション攻撃がLLMアプリ、RAGパイプライン、AIエージェントをどのように悪用するかを解説し、ツール呼び出し、検索、検証、ログ記録にける実践的な防御策を紹介している。
VPN暗号化だけでは不十分:DPI、TLSフィンガープリンティング、アクティブプロービングがトラフィックを暴露する仕組み
VPNはペイロードを暗号化するが、トラフィックの形状までは隠蔽できない。DPI、JA3/4 TLSフィンガープリンティング、アクティブプロービングがVPNトラフィックをどのように暴露するかを詳細に解説している。
JavaテストからShai-Huludまで、ボットは与えられたものを何でも飲み込むことを証明し続けている。AIモデルはプロンプトによって本質的に賢くなるわけではないという指摘。
MCPの脆弱性まとめ:開発者が知っておくべきセキュリティリスク
「MCPのSはSecurityの略」というRedditのジョークを紹介しつつ、Model Context Protocol(MCP)に内在するセキュリティリスクを解説。AIモデルが外部ツールやデータソースと連携する際の脆弱性に警鐘を鳴らしている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (10件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
プライバシー, 法規制, セキュリティ政策
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (8件)
新モデル、研究論文
AIツール, サービス, 製品
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (2件)
開発ツール, プラットフォーム
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| はてなブックマーク | 【今すぐ削除】スマホに入っていたら即アウト 危険なアプリランキングTOP20 |
| はてなブックマーク | Google Workspaceで患者データ本体を扱う場合の利用可否評価 |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 22件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 1件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 9件 |
| Feedly (83フィード) | ✅ | 17件 |
| X キーワード検索 | ✅ | 93件 |
| X リストタイムライン | ✅ | 1件 |
| X ブックマーク | ✅ | 1件(seen_bookmark_urls.txt に未掲載の新規件数) |