2026-07-18

デイリーニュースダイジェスト - 2026-07-18

🔒 セキュリティ

📢 サマリー

ニチレイへのサイバー攻撃が食品サプライチェーンに波及しKFC全店に影響。クレジットカード決済の全国的障害も発生。Microsoftは月例更新で約570件の脆弱性を修正し、SharePoint RCEのゼロデイ(CVE-2026-58644)がCISA KEVに追加された。NadMeshボットネットがAIサービスを標的にAWSキーを収集する新たな脅威も出現。GoldenEyeDogサブグループがDigiCert侵害に関与したとされ、サプライチェーンセキュリティの懸念が高まっている。E.U.はGoogleにAndroidのAIアシスタント機能を競合に開放するよう命令。また、AIを活用したBug Bountyの自動化や、Claude Codeによる脆弱性探索の実践事例が注目を集めている。

📌 注目記事

ニチレイのサイバー攻撃被害、外食チェーンを直撃 KFC全店にも影響広がる

ニチレイが公表したシステム障害はサイバー攻撃によるもので、物流や冷凍食品の出荷が停止した。KFC全店舗やくら寿司といった外食チェーンにも影響が広がり、食品サプライチェーンの脆弱さが浮き彫りになっている。同社は7月17日から業務を順次再開し、来週中の全面復旧を目指す。

Microsoft、7月の月例更新で約570件を修正 悪用済みゼロデイ2件にまず対応を

Microsoftは2026年7月の月例更新で約570件の脆弱性を修正した。AIを活用した脆弱性発見により修正件数が急増しており、ゼロデイ3件のうち2件が悪用済み。効率的な脆弱性管理の必要性が改めて示された。

CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV

米国CISAは、Microsoft SharePoint Serverの新たに修正されたリモートコード実行の脆弱性CVE-2026-58644をKEVカタログに追加した。FCEB機関に対して2026年7月19日までの修正適用を義務付けている。

2026年7月に起きたクレジットカード決済の全国的障害についてまとめてみた

2026年7月16日午前、全国でクレジットカード決済ができない障害が発生し、コンビニ・鉄道・ECサイトなど幅広い場面に影響が及んだ。日本カードネットワーク(CARDNET)は自社の障害ではないとしているが、原因の全容は未だ不明である。

New NadMesh Botnet Hunts Exposed AI Services for Cloud Keys and Kubernetes Tokens

7月初旬に発見されたGo製ボットネットNadMeshは、ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradioなどの露出したAIサービスを標的にし、3,811個の固有AWSキーを収集したとされる。Shodanを活用してスキャン対象を継続的に補充している。

GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft

2026年4月のDigiCertセキュリティインシデントは、GoldenEyeDog(APT-Q-27)のサブグループ「CylindricalCanine」によるものと特定された。コード署名証明書の窃取が行われ、サプライチェーン攻撃のリスクが高まっている。

E.U. Orders Google to Open Android Mic, Camera and Screen to Rival AI Assistants

欧州委員会は、Googleに対し、Geminiと同等のAndroid上のカメラ・マイク・画面アクセス権限を競合AIアシスタントにも開放するよう命令した。ディスプレイオフ時のウェイクワード起動や、他アプリのバックグラウンド操作も対象となる。

South Korea making its own security-centric AI model

韓国はセキュリティと主権を目的とした独自のAIモデルを開発中。既存のローカルLLMプロジェクトを適応させ、将来的にはMythosに匹敵する性能を目指している。

7-Zip Vulnerability Could Allow Remote Code Execution, Users Urged to Update Immediately

7-Zipにヒープバッファオーバーフローの脆弱性CVE-2026-14266が発見され、リモートコード実行に至る可能性がある。数百万人のユーザーに早急なアップデートが呼びかけられている。

ACR Stealer Uses ClickFix Lures to Steal Browser Tokens and Microsoft 365 Files

2024年から流通しているACR Stealerは、保存されたブラウザパスワード、セッショントークン、PDF、Microsoft 365文書、OneDrive/SharePointの同期ファイルを窃取する。Runボックスへのコマンド貼り付けを誘導するClickFix手法で感染を広げている。

New GoSerpent Malware Targets Southeast Asian Governments and Diplomats for Espionage

2025年後半から東南アジアの政府・外交機関を標的とした新マルウェアGoSerpentが発見された。長期アクセスと情報収集に焦点を当てたスパイ活動で、Kasperskyが詳細を報告している。

日本交通、マルウェア感染で社内システム停止 配車やハイヤー予約に影響

日本交通は2026年7月11日未明に外部からの不正アクセスを受け、マルウェア感染により社内システムが停止。配車やハイヤー予約に影響が生じた。

アサヒグループHD、新たに取引先の役員や従業員などの個人情報約37.8万件を「漏えいのおそれがある個人情報」として発表

2025年9月29日に発生したサイバー攻撃によるシステム障害および情報漏えいについて、アサヒグループHDは追加調査の結果、新たに取引先の役員・従業員の個人情報約37.8万件が漏えいのおそれがあると発表した。

Kimi K3, and what we can still learn from the pelican benchmark

Simon WillisonがKimi K3モデルとPelicanベンチマークについて分析。AIモデル評価の新しい視点と、ベンチマークから学べる教訓を解説している。

VulnHunter: Capital One's agentic AI code security tool

Capital Oneがエージェント型AIを活用したコードセキュリティツール「VulnHunter」を発表。AIによる自動脆弱性検出と修正提案を組み合わせたオープンソースツール。

📅 セキュリティ週次まとめ

📰 セキュリティニュース (42件)

CVE, 脆弱性

CVE-2026-58644 (Microsoft SharePoint Server RCE) 関連(2件)

サイバー攻撃, インシデント・マルウェア

ニチレイ サイバー攻撃 関連(3件)

セキュリティツール, 研究

クラウド

Web Application Security, WebSec, OWASP

Bug Bounty

DevSecOps, CI/CD

プライバシー, 法規制, セキュリティ政策

セキュリティ系の勉強会やイベント、カンファレンス

会社ブログ, その他


🤖 AI, 機械学習

AI, 機械学習ニュース (14件)

新モデル、研究論文

AIツール, サービス, 製品

LLM, エージェント実装

AI政策, 倫理, 動向


📌 その他注目技術

その他注目技術ニュース (10件)

ブラウザのアップデート, 新機能

開発ツール, プラットフォーム

その他


📌 その他採用や組織マネジメント


📋 掲載除外リスト

ソース タイトル
Dark Reading The Race to Field Military Autonomy Is On, Can Trusted Information Infrastructure Keep Pace?
INTERNET Watch Googleマップでは許可されているが……Appleマップ、特定業種の広告出稿をブロックか
INTERNET Watch イケアのサメ「BLÅHAJ」の発音は? スウェーデン語の商品名に悩むIKEAファンに向け、アプリに新機能
INTERNET Watch GEEKOMのAMD Ryzen 7 6800H搭載ミニPCが7万999円! Amazonでセール中
INTERNET Watch UGREEN製の紛失防止トラッカーがAmazonでセール中
INTERNET Watch 行き先はアプリ任せ。熱中症対策バンドを相棒に、散歩アプリ「Dokoka」で“どこか”に向かう鎌倉散歩
INTERNET Watch 買い取られたSNSアカウントで副業詐欺、フォロワーの信頼を悪用する手口に注意
SecurityWeek In Other News: Iran Tracks US Military Phones, CrashStealer macOS Malware, CVD Blueprint
X (BIT CAPITAL) Audited and Verified: The Security Standard of JUST DAO
X (Defimon Alerts) Onchain Message: We have finalized the negotiations with the original exploiter
X (Hacktron AI) DEF CON Private Dinner in Vegas
X (HackingHub) Want to GET into bug bounty but don't know where to start?
X (Intigriti) We just dove into our shelf of archived bug bounty write-ups
X (Kanishk Dadhich) Advanced Bug Bounty Tip: Race Conditions
X (Laprovittera Carlos) Comunidad Hacketón, laboratorio, cursos y certificaciones
X (Meta Earth) Bug Bounty Program Update
X (Mustafa Adam) Bug Bounty Hunting Methodology on GitHub
X (Mustafa Adam) Another two vulnerability reports got reviewed
X (Ninad Mishra) SSRF filters often normalize the URL once
X (OWASP) OWASP Online Swag Store is now LIVE
X (ofjaaah) Bug Bounty Thanks @Hacker0x01
X (Push Chain) 1 Minute with Push — Week 39
X (Suraj Sharma) Vibe coding won't build a great AI product
X (𝐉𝐗𝐗3) PushChain bug bounty programme with @hackenclub
X (0x_rood) RCE secured with @badcrack3r

取得状況

ソース 状態 取得件数
HackerNews 21件(セキュリティ・AI関連フィルタ後7件)
Reddit r/netsec 0件
Reddit r/cybersecurity 0件
CISA 0件
JPCERT/CC 0件
Zenn (security) 0件
Zenn (LLM/AI) 2件
Qiita (security) 0件
Qiita (AI) 0件
はてなブックマーク 0件
Feedly (81フィード) 73件
X キーワード検索 30件(インプレッション500以上)
X リストタイムライン 10件
X ブックマーク 1件(seen_bookmark_urls.txt に未掲載の新規件数)