2026-07-18
デイリーニュースダイジェスト - 2026-07-18
🔒 セキュリティ
📢 サマリー
ニチレイへのサイバー攻撃が食品サプライチェーンに波及しKFC全店に影響。クレジットカード決済の全国的障害も発生。Microsoftは月例更新で約570件の脆弱性を修正し、SharePoint RCEのゼロデイ(CVE-2026-58644)がCISA KEVに追加された。NadMeshボットネットがAIサービスを標的にAWSキーを収集する新たな脅威も出現。GoldenEyeDogサブグループがDigiCert侵害に関与したとされ、サプライチェーンセキュリティの懸念が高まっている。E.U.はGoogleにAndroidのAIアシスタント機能を競合に開放するよう命令。また、AIを活用したBug Bountyの自動化や、Claude Codeによる脆弱性探索の実践事例が注目を集めている。
📌 注目記事
ニチレイのサイバー攻撃被害、外食チェーンを直撃 KFC全店にも影響広がる
ニチレイが公表したシステム障害はサイバー攻撃によるもので、物流や冷凍食品の出荷が停止した。KFC全店舗やくら寿司といった外食チェーンにも影響が広がり、食品サプライチェーンの脆弱さが浮き彫りになっている。同社は7月17日から業務を順次再開し、来週中の全面復旧を目指す。
Microsoft、7月の月例更新で約570件を修正 悪用済みゼロデイ2件にまず対応を
Microsoftは2026年7月の月例更新で約570件の脆弱性を修正した。AIを活用した脆弱性発見により修正件数が急増しており、ゼロデイ3件のうち2件が悪用済み。効率的な脆弱性管理の必要性が改めて示された。
CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV
米国CISAは、Microsoft SharePoint Serverの新たに修正されたリモートコード実行の脆弱性CVE-2026-58644をKEVカタログに追加した。FCEB機関に対して2026年7月19日までの修正適用を義務付けている。
2026年7月に起きたクレジットカード決済の全国的障害についてまとめてみた
2026年7月16日午前、全国でクレジットカード決済ができない障害が発生し、コンビニ・鉄道・ECサイトなど幅広い場面に影響が及んだ。日本カードネットワーク(CARDNET)は自社の障害ではないとしているが、原因の全容は未だ不明である。
New NadMesh Botnet Hunts Exposed AI Services for Cloud Keys and Kubernetes Tokens
7月初旬に発見されたGo製ボットネットNadMeshは、ComfyUI、Ollama、n8n、Open WebUI、Langflow、Gradioなどの露出したAIサービスを標的にし、3,811個の固有AWSキーを収集したとされる。Shodanを活用してスキャン対象を継続的に補充している。
GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft
2026年4月のDigiCertセキュリティインシデントは、GoldenEyeDog(APT-Q-27)のサブグループ「CylindricalCanine」によるものと特定された。コード署名証明書の窃取が行われ、サプライチェーン攻撃のリスクが高まっている。
E.U. Orders Google to Open Android Mic, Camera and Screen to Rival AI Assistants
欧州委員会は、Googleに対し、Geminiと同等のAndroid上のカメラ・マイク・画面アクセス権限を競合AIアシスタントにも開放するよう命令した。ディスプレイオフ時のウェイクワード起動や、他アプリのバックグラウンド操作も対象となる。
South Korea making its own security-centric AI model
韓国はセキュリティと主権を目的とした独自のAIモデルを開発中。既存のローカルLLMプロジェクトを適応させ、将来的にはMythosに匹敵する性能を目指している。
7-Zip Vulnerability Could Allow Remote Code Execution, Users Urged to Update Immediately
7-Zipにヒープバッファオーバーフローの脆弱性CVE-2026-14266が発見され、リモートコード実行に至る可能性がある。数百万人のユーザーに早急なアップデートが呼びかけられている。
ACR Stealer Uses ClickFix Lures to Steal Browser Tokens and Microsoft 365 Files
2024年から流通しているACR Stealerは、保存されたブラウザパスワード、セッショントークン、PDF、Microsoft 365文書、OneDrive/SharePointの同期ファイルを窃取する。Runボックスへのコマンド貼り付けを誘導するClickFix手法で感染を広げている。
New GoSerpent Malware Targets Southeast Asian Governments and Diplomats for Espionage
2025年後半から東南アジアの政府・外交機関を標的とした新マルウェアGoSerpentが発見された。長期アクセスと情報収集に焦点を当てたスパイ活動で、Kasperskyが詳細を報告している。
日本交通、マルウェア感染で社内システム停止 配車やハイヤー予約に影響
日本交通は2026年7月11日未明に外部からの不正アクセスを受け、マルウェア感染により社内システムが停止。配車やハイヤー予約に影響が生じた。
アサヒグループHD、新たに取引先の役員や従業員などの個人情報約37.8万件を「漏えいのおそれがある個人情報」として発表
2025年9月29日に発生したサイバー攻撃によるシステム障害および情報漏えいについて、アサヒグループHDは追加調査の結果、新たに取引先の役員・従業員の個人情報約37.8万件が漏えいのおそれがあると発表した。
Kimi K3, and what we can still learn from the pelican benchmark
Simon WillisonがKimi K3モデルとPelicanベンチマークについて分析。AIモデル評価の新しい視点と、ベンチマークから学べる教訓を解説している。
VulnHunter: Capital One's agentic AI code security tool
Capital Oneがエージェント型AIを活用したコードセキュリティツール「VulnHunter」を発表。AIによる自動脆弱性検出と修正提案を組み合わせたオープンソースツール。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (42件)
CVE, 脆弱性
CVE-2026-58644 (Microsoft SharePoint Server RCE) 関連(2件)
サイバー攻撃, インシデント・マルウェア
ニチレイ サイバー攻撃 関連(3件)
セキュリティツール, 研究
クラウド
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (14件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (10件)
ブラウザのアップデート, 新機能
開発ツール, プラットフォーム
その他
📌 その他採用や組織マネジメント
📋 掲載除外リスト
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 21件(セキュリティ・AI関連フィルタ後7件) |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 0件 |
| Zenn (LLM/AI) | ✅ | 2件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (81フィード) | ✅ | 73件 |
| X キーワード検索 | ✅ | 30件(インプレッション500以上) |
| X リストタイムライン | ✅ | 10件 |
| X ブックマーク | ✅ | 1件(seen_bookmark_urls.txt に未掲載の新規件数) |