2026-07-15
デイリーニュースダイジェスト - 2026-07-15
🔒 セキュリティ
📢 サマリー
2026年7月14日は多発的なセキュリティインシデントが相次いだ。日本国内ではニチレイへの不正アクセスでケンタッキー全店に影響が波及するサプライチェーン障害、KDDI経由のJCOM顧客259万件のメールアドレス漏洩が報告された。Microsoftは過去最多の622件の脆弱性を修正、2件のゼロデイ悪用を確認。AsyncAPIのnpmパッケージにサプライチェーン攻撃が発生し週間数百万DLに影響。米国OFACはランサムウェア支援で初のVPNサービスへの制裁を発表。GitHub Copilotの安全性評価の欠陥やClaude for Chromeの未修正脆弱性も報告されている。
📌 注目記事
Microsoft、過去最多の622件の脆弱性を修正 - 2件のゼロデイを確認
Microsoftは7月の月例パッチで過去最多となる622件の脆弱性を修正した。Active DirectoryとSharePoint Serverの2件の脆弱性はすでにゼロデイとして悪用が確認されており、BitLockerの脆弱性も公開情報となっている。この規模のパッチは組織の迅速な対応が不可欠である。
KDDIのISP事業者向けメールシステムへの不正アクセス、JCOMの顧客2,593,076名分のメールアドレスが漏洩
JCOMは7月6日、6月23日に公表した「J:COM NET」の顧客向けメールサービスへの不正アクセスの続報を発表した。KDDIのISP事業者向けメールシステムへの不正アクセスにより、JCOMの顧客2,593,076名分のメールアドレスが漏洩したことが判明した。
AsyncAPI ソフトウェアサプライチェーン攻撃の概要と対応指針
2026年7月14日夕方、AsyncAPIエコシステムの複数のnpmパッケージに悪性コードが注入された。影響を受けたパッケージの一部は週間数百万ダウンロードを記録しており、ワーム型マルウェアとして開発者の認証情報を窃取し、他のレジストリにも自己拡散する能力を持つ。
米国、ランサムウェア支援で初のVPNサービスとマルウェアクリプター販売者を制裁
米財務省OFACは、ランサムウェア攻撃を含むサイバー犯罪を支援したとしてVPNサービス「First VPN Service(1VPNS)」と2名の個人を制裁指定した。VPNサービスへの制裁は初の事例であり、ランサムウェアのエコシステム全体に対する圧力を強めている。
Grok BuildがGitリポジトリ全体をxAIストレージにアップロード - 必要ファイル以上を送信
研究者cereblabがxAIのGrok BuildコーディングCLIをテストしたところ、タスクに必要なファイルだけでなくGitリポジトリ全体と全コミット履歴がxAIのGoogle Cloud Storageバケットにアップロードされていたことが判明。Muskはデータ削除を約束した。
7-Zip偽インストーラーによるレジデンシャルプロキシ化「Lurking Lizard」キャンペーン
Infobloxは2026年7月、7-Zipを装った改変版インストーラーを非公式サイトで配布し、実行端末をレジデンシャルプロキシのノードとして悪用する攻撃グループを「Lurking Lizard」と命名。WireVPNを含む複数ブランドを長期間にわたり使い分けていたことが判明した。
ニチレイへの不正アクセスでKFC全店舗に品切れ・臨時休業の可能性
日本ケンタッキー・フライド・チキンは7月14日、食材配送委託先のニチレイで7月13日に発生した不正アクセスによるシステム障害を受け、KFC全店舗で商品の一部品切れや臨時休業が生じる可能性があると発表した。ネット注文も停止されている。
マネーフォワード、GitHub不正アクセスの影響は「限定的」 - 上方修正発表
マネーフォワードは売上高を最大623億円に上方修正した一方、GitHubへの不正アクセス関連で最大1.5億円の売上影響を見込むと発表。好調な売上高とコストコントロールにより通期予想への影響は限定的としている。
LINEゲーム、710万件の内部識別子を外部広告ツールへ送信 - 約4年間継続
LINEヤフーは7月13日、LINE GAMEの一部コンテンツ利用者の内部識別子が2022年5月から約4年間にわたり外部広告ツールへ送信されていたと公表。個人情報は含まれておらず、送信はすでに停止済み。
Claude for Chromeの未修正脆弱性 - 拡張機能がGmailやカレンダーを読み取り可能
Claude for ChromeにClaudeBleed関連の脆弱性が8回のパッチ後も継続して存在していると報告された。この脆弱性により、他の拡張機能がGmailやカレンダーの機密データにアクセス可能となる可能性がある。
米国と同盟国、重要インフラルーターを狙うロシアのサイバー攻撃に警告
複数の国家支援APTグループが重要インフラセクターネットワーク全体でセキュリティが不十分なデバイスを侵害しているとして、米国と同盟国はロシアによるルーターへのサイバー攻撃に関する共同警告を発出した。
Dell製PCのBIOSパスワードが数ミリ秒で漏洩する設計上の弱点が判明
Dell製PCの一部でBIOSパスワードを「数ミリ秒」で復元できる脆弱性が発見された。総当たり攻撃は不要で端末内のデータだけで解析可能であり、通常は安全性向上につながるはずの運用が逆に攻撃を助ける可能性も指摘されている。
148のnpmパッケージがブラウザをDDoSボットネットに転換 - 学生用プロキシ偽装
JFrogの調査により、学生用ウェブプロキシを装った148のnpmパッケージが2026年5月の約2週間にわたり訪問者のブラウザをDDoSボットネットとして悪用していたことが判明。パッケージインストール者ではなく、プロキシ利用者が標的となっていた。
11個の古いMicrosoft署名付きLinux UEFI ShimでSecure Bootバイパスが可能
研究者が11個のMicrosoft署名付き古いUEFIアプリケーションを発見し、これらを悪用することで最新のファームウェア標準を使用するほとんどのシステムでSecure Bootをバイパスできることが判明した。
GitHub Copilotは危険な指示を拒否しても止まらない - AI安全評価の穴を暴く研究
最新の検証でGitHub Copilotはチャットでは有害な指示を拒否する一方、通常のソフトウェア開発ワークフローに組み込まれると異なる挙動を示すことが判明した。AI安全評価の盲点を突く研究結果として注目される。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (50件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
ニチレイ不正アクセス関連(2件)
7-Zip偽インストーラー・Lurking Lizard関連(2件)
セキュリティツール, 研究
クラウド
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (11件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
📌 その他注目技術
その他注目技術ニュース (5件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 1件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 25件 |
| Feedly (81フィード) | ✅ | 66件 |
| X キーワード検索 | ✅ | 10件 |
| X リストタイムライン | ✅ | 25件 |
| X ブックマーク | ✅ | 6件(seen_bookmark_urls.txt に未掲載の新規件数) |