2026-07-11

デイリーニュースダイジェスト - 2026-07-11

🔒 セキュリティ

📢 サマリー

7月10日のセキュリティ・AI主要ニュース:CISAがBalbooa Forms(CVE-2026-56291)とiCagenda(CVE-2026-48939)の2件を悪用リストに追加。Linuxカーネルに15年潜伏した権限昇格の脆弱性が発見される。LLMを活用したエージェント型ランサム「JadePuffer」が観測され、AIによるEDR回避の新手法も報告。MicrosoftがGigaWiper(複数マルウェア統合型破壊的バックドア)を公表。BlackCatランサムウェア交渉人に70ヶ月の実刑判決。国内では改正個人情報保護法が成立し、病歴等の同意なき提供が可能に。OpenAIがBio Bug Bounty報酬を$50Kに倍増。

📌 注目記事

Linuxカーネルに15年潜伏した脆弱性が見つかる - 攻撃成功率は97%

Linuxカーネルで2011年から存在していた脆弱性が明らかになった。一般ユーザー権限から権限昇格やコンテナ脱出につながる可能性があり、GoogleのkernelCTFでも高く評価された。特別な権限を必要とせず、攻撃成功率は97%と報告されている。

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CVE-2026-56291(Balbooa Forms / Unrestricted Upload of File with Dangerous Type Vulnerability)、CVE-2026-48939(iCagenda / Unrestricted Upload of File with Dangerous Type Vulnerability)を悪用リストに追加。両脆弱性とも未認証での任意ファイルアップロードが可能で、RCEに至る深刻なもの。

自動で恐喝まで遂行するエージェント型ランサムの観測事例についてまとめてみた

Sysdigが2026年7月1日に公表した「JadePuffer」は、LLMエージェントが人間の介在をほとんど受けずに初期侵入から恐喝までを完遂した初の文書化事例。AIによる自律型ランサム攻撃の現実性を示す重要な観測として注目される。

‘HalluSquatting’ Turns AI Hallucinations Into Botnet Delivery Mechanism

研究者がAIアシスタントのハルシネーションを悪用し、リモートコード実行を達成する「HalluSquatting」攻撃を実証。人気AIアシスタントが存在しないパッケージ名を幻覚生成する性質を突き、ボットネット配信メカニズムとして悪用可能であることを示した。

GigaWiper Combines Multiple Malware for System-Level Sabotage

Microsoftが2025年10月に発見したGo製モジュラー型バックドア「GigaWiper」は、スタンドアロンワイパー・ランサムウェア暗号化・マルチパスワイピングの3系統のマルウェアを単一パッケージに統合。システムレベルの破壊活動を目的とした高度な攻撃ツール。

New MODBEACON RAT Uses gRPC Streaming for Encrypted C2 Traffic

中国系サイバー犯罪グループSilver Foxが新たなRust製RAT「MODBEACON」を使用していることが判明。gRPCストリーミングを用いた暗号化C2通信が特徴で、低ソフィスティケーションながら高頻度の活動を展開している。

Injective Labs GitHub Compromise Pushes Wallet-Key-Stealing npm Packages

Injective LabsのSDKプロジェクトのGitHubリポジトリが侵害され、暗号通貨ウォレットの秘密鍵とニーモニックシードフレーズを窃取する悪意のあるnpmパッケージ(@injectivelabs/sdk-ts@1.20.21)が公開された。サプライチェーン攻撃の新たな事例。

改正個人情報保護法が成立 - 病歴や信条も本人の同意なく提供可能に

AIモデル開発やデータ活用促進のため、個人データ収集時の規制緩和を含む改正個人情報保護法が7月10日に参院本会議で可決・成立。病歴や犯罪歴等のセンシティブ情報も本人同意なく第三者提供が可能となる。

Exposed Hacker Server Reveals WP-SHELLSTORM Backdooring Thousands of WordPress Sites

サイバー犯罪グループが運用サーバーを3週間にわたりインターネット上に露出。140万以上のWebサイトを標的リストに含み、ハッキングツールや活動ログが暴露された。うち多数のWordPressサイトがWP-SHELLSTORMでバックドア化されていた。

Microsoft warns customers AI will mean busier Patch Tuesdays

MicrosoftがAI時代のパッチ火曜日は修正件数が増加すると顧客に警告。AI支援によるコード生成の普及に伴い、脆弱性の発生頻度と修正パッチのリリースペースが加速する見通し。

Six New U-Boot Flaws Could Let Malicious Images Crash Devices or Run Code at Boot

ファームウェアセキュリティ企業Binarlyが、ルーター・スマートカメラ・データセンターサーバーの管理チップ等で広く使用されるU-Bootに6件の新たな脆弱性を発見。4件はデバイスクラッシュ、2件はブート時の任意コード実行が可能。

Hackers Use Fake Microsoft Entra Passkey Enrollment to Gain Microsoft 365 Access

Oktaが「O-UNC-066」として追跡する脅威アクターが、音声通話を用いた偽のセキュリティリクエストでMicrosoft 365ユーザーにEntraパスキー登録を誘導し、データ恐喝攻撃を実行している。複数セクターの組織が標的に。

Windows Defenderにディスクを食い潰す穴が発見される

Windows Defenderにディスク容量を大量消費するバグが発見された。特定条件下でログファイルやキャッシュが際限なく肥大化し、システムのディスク領域を圧迫する問題。

AWS Config マネージドルールが191個追加されたので ECS_NO_ENVIRONMENT_SECRETS を試してみた

2026年7月9日、AWS ConfigのマネージドルールにECS・Bedrock・RDS・S3等30以上のサービスを対象とする191個の新ルールが追加。ECSの環境変数にシークレットが含まれていないか評価するECS_NO_ENVIRONMENT_SECRETS等、セキュリティ・コンプライアンス評価が大幅に強化された。

Researcher Details WhatsApp-to-Host Attack Chain Using Three OpenClaw Flaws

個人向けAIアシスタントOpenClawに3件の深刻な脆弱性(いずれも修正済み)が発見され、認証情報窃取・権限昇格・ホスト上での任意コード実行に至る攻撃チェーンが実証された。WhatsApp経由での攻撃も可能。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (30件)

CVE, 脆弱性

サイバー攻撃, インシデント・マルウェア

GigaWiper マルウェア関連(3件)

元ランサムウェア交渉人への実刑判決 関連(3件)

GitHub マルウェア配布 関連(2件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

改正個人情報保護法 成立 関連(2件)

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (9件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (10件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
HackerNews Write code like a human will maintain it
HackerNews Good Tools Are Invisible
HackerNews New York City to become first in US to ban deceptive subscription practices
HackerNews Hands-On with the AMD Ryzen AI Halo
HackerNews Bun vs. Deno vs. Node.js 2026: Real Benchmarks Mislead
HackerNews EU Commission: addictive design Instagram and Facebook in breach of the DSA
HackerNews Disable autoplay and infinite scroll or risk fines, EU tells Meta
HackerNews The Annotated JEPA
HackerNews Show HN: Runloom – Go-style coroutines for Python free-threaded
INTERNET Watch ネスカフェのインスタントコーヒーがAmazonプライムデーでお得に
INTERNET Watch Xiaomi製スマートウォッチがAmazonプライムデーでセール中
INTERNET Watch ケルヒャー高圧洗浄機がAmazonプライムデーで安い
INTERNET Watch AnkerのUSB PD充電器がプライムデーで安かった
INTERNET Watch NECのWi-FiルーターがAmazonプライムデーでセール
INTERNET Watch QNAPのNASキットがAmazonプライムデーで安い
INTERNET Watch AmazonでApple製品セール中、SIMフリーのiPhoneが安い
INTERNET Watch 机に後付けして昇降デスクにできるリフトアップデスク
INTERNET Watch カメラ・スマホ用とマイク用スタンドをエレコムが発売
INTERNET Watch サンワサプライ、磁石内蔵フラットケーブルUSB Type-C→有線LAN変換ケーブル発売
INTERNET Watch SwitchBot、介護付きホーム内で同社製品を活用した実証実験を開始
INTERNET Watch バッテリー切れの心配なし!! センサーライトと監視カメラが1つになった「Tapo C710」
はてなブックマーク 「メールが届かなくても仕方ない」を普通にしませんか
CISA Using SASE in a Modern TIC 3.0 Solution
SecurityWeek In Other News: DHS Database Hacked, Adobe Boosts Patch Cadence, Canada Disrupts Ransomware Ops
The Register Fashion mart Miinto unzips breach details, warns shoppers to watch for phisherfolk
The Register Scot NHS Trust probes email stuffup involving maternity patients' data
The Register An unnamed US county – perhaps in Ohio – paid $1M extortion demand to cybercriminals
Dark Reading Cybercriminals Flock to Healthcare Businesses as Attacks Surge

取得状況

ソース 状態 取得件数
HackerNews 19件
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 3件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 3件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 12件
Feedly (81フィード) 74件
X キーワード検索 80件
X リストタイムライン 12件
X ブックマーク 0件(seen_bookmark_urls.txt に未掲載の新規件数)