2026-07-28
デイリーニュースダイジェスト - 2026-07-28
🔒 セキュリティ
📢 サマリー
本日はBIND 9やvBulletin、n8n、GitLabなど複数の深刻な脆弱性が報告されました。DysphoriaボットネットのブロックチェーンC2採用やOperation BlueDashなど新たな攻撃キャンペーンも確認されています。AI関連ではNvidia主導のAIセキュリティアライアンス発足やGMOのAIホワイトハッカー発表が注目されます。GitHubとPyPIのサプライチェーンセキュリティ強化策も発表されました。
📌 注目記事
BIND 9に深刻度「高」の脆弱性7件、DNSキャッシュ汚染やDoSの恐れ
DNSサーバソフト「BIND 9」の更新版が公開され、計9件の脆弱性が修正された。このうち7件は深刻度「高」と評価され、DNSキャッシュ汚染やサービス拒否(DoS)につながる問題が含まれる。現時点で有効な回避策は示されておらず、早急なアップデートが推奨される。
vBulletinの認証前コード実行脆弱性に対する公開エクスプロイトがリリース
修正済みのvBulletin脆弱性を悪用し、認証なしでPHPのeval()関数に到達しリモートコード実行を可能にするエクスプロイトが公開された。攻撃にアカウントや管理者権限、ユーザー操作は不要で、未パッチのフォーラムサーバが深刻なリスクにさらされている。
n8nサンドボックスエスケープによりワークフロー編集者がOSコマンド実行可能
オートメーションプラットフォームn8nに、認証済みワークフロー編集者がサーバ上でOSコマンドを実行できる高深刻度のサンドボックスエスケープ脆弱性が発見された。Security JoesがCVE-2026-27577の修正バイパスを調査中に発見したもので、影響を受けるバージョンには修正パッチが提供されている。
GitLabの重大RCEチェーンが発見され、パッチ適用を呼びかけ
Depthfirstの研究者がGitLabのOj JSONパーサーに存在する2つのメモリ破損脆弱性を連鎖させ、認証済みユーザーによるリモートコード実行(RCE)を実証した。Jupyterノートブックの差分機能を経由した攻撃が可能で、影響を受けるバージョンのGitLabユーザーは早急なパッチ適用が求められる。
Dysphoria IoTボットネット、ブロックチェーンC2と被害者リレーを追加し耐障害性を強化
CNCERTとXLabが追跡するIoTボットネット「Dysphoria」が、3月のJackSkidインフラに対する法執行機関の作戦後、ブロックチェーンベースのネームサービスと感染デバイスをリレーとして利用する新たなC2手法を採用した。この設計によりボットネットの停止が困難になっている。
Operation BlueDash、偽のTeamsアップデートで正規RMMツールを展開
Microsoft Teamsを装ったフィッシングキャンペーン「Operation BlueDash」が確認された。侵害されたWebインフラを通じて偽のMicrosoft Storeページに誘導し、「セキュアドキュメント」を餌に正規のリモート監視・管理(RMM)ツールであるLevel RMMとScreenConnectを配布する手口が用いられている。
Cruciferraクリプター、BYOVDとProcess GhostingでWindowsマルウェアを隠蔽
インドの納税者を標的とする中国関連のサイバー犯罪グループが、高度なクリプターサービス「Cruciferra」を使用していることがProofpointの分析で明らかになった。BYOVD(Bring Your Own Vulnerable Driver)とProcess Ghostingという2つの高度な回避技術を組み合わせ、Windowsマルウェアを検出から隠蔽する。
TELESHIM、中東政府機関への攻撃でTelegramをC2に悪用
東アジアに関連する脅威アクターが中東の政府機関を標的とした新たなサイバー攻撃キャンペーンを展開している。これまで未報告のマルウェアファミリー「TELESHIM」「MIXEDKEY」「BINDCLOAK」が展開され、TelegramをC2通信に悪用する手口が確認された。
DentaQuestのデータ侵害、2300万人以上に影響の可能性
米国の歯科保険大手DentaQuestが2026年5月にハッキングを受け、個人情報および歯科健康情報が流出した可能性があると発表した。影響を受ける可能性のある人数は2300万人以上にのぼり、大規模なデータ侵害事案となっている。
Coca-Cola、Fairlifeランサムウェア攻撃でデータ侵害を確認
Coca-Colaの子会社Fairlifeがランサムウェア攻撃を受け、データ侵害が発生した。サイバー犯罪グループ「Anubis」が犯行声明を出し、データを流出させる脅迫を行っている。Coca-Colaは侵害を認め、調査を進めている。
PTC Windchillの重大な脆弱性がランサムウェアキャンペーンで悪用
PTC Windchillに存在する認証不要のリモートコード実行が可能な不安全デシリアライゼーションの脆弱性が、実際のランサムウェア攻撃キャンペーンで悪用されている。影響を受ける組織は早急なパッチ適用が必要である。
MedusaHVNCマルウェア、隠しWindowsデスクトップで検出回避
Malware-as-a-Serviceとして提供されるMedusaHVNCは、Windowsの正規の隠しデスクトップ機能を悪用し、ユーザーに気付かれずにブラウザを操作してデータを窃取する。正規のシステム機能を利用するため、従来の検出メカニズムを回避する点が特徴である。
Nvidiaとテック大手がAIセキュリティアライアンスを発足
Nvidia主導で、AIモデルとエージェントのテスト・監査・保護のためのオープンツールを提供する「Open Security AI Alliance」が発足した。Hugging Face/OpenAIのセキュリティ侵害を受け、フロンティアAIラボのセキュリティ対策強化を目的としている。
GMOサイバーセキュリティ、AI脆弱性診断基盤「AIホワイトハッカー byGMO」を発表
GMOサイバーセキュリティ byイエラエが、サイバーセキュリティに特化したAI基盤「AIホワイトハッカー byGMO」を発表した。フロンティアAIに独自の制御・検証ハーネスとホワイトハッカーの実戦知見を組み合わせ、脆弱性の発見から対策までを支援する。
Burp AT発表:20年のBurp Suiteに基づくエージェントAI
PortSwiggerがBurp SuiteにエージェントAI機能「Burp AT」を追加した。人間主導のペネトレーションテストを支援し、プロジェクトコンテキストと専用スキルを活用して、ユーザーがエージェントに任せる作業量を制御できる設計となっている。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (56件)
CVE, 脆弱性
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (19件)
新モデル、研究論文
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (4件)
ブラウザのアップデート, 新機能
その他
📌 その他採用や組織マネジメント
該当記事なし。
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| Feedly (INTERNET Watch) | GMKtecのミニPCがAmazonでセール、3万円台から! Ryzen 5 3500U搭載「GMKtec G10」は4万3999円 |
| Feedly (INTERNET Watch) | ORICOの外付けHDD/SSDケースがAmazonでセール中! シングルベイのスタンド型外付けケース「DD18U3」は1948円に |
| Feedly (INTERNET Watch) | cheero、1本で高出力充電・高速データ伝送・高解像度映像出力ができるUSBケーブル「cheero USB-C to C Fast Cable 240W」発売 |
| Feedly (INTERNET Watch) | 【2021年のINTERNET Watch】コロナ対策やテレワークも定着、デジタル庁発足で官民のデジタルインフラ構築も進む |
| Feedly (Security Affairs) | MedusaHVNC Trojan Creates Hidden Desktops to Hijack Browsers and Steal Data |
| Feedly (Security Affairs) | DentaQuest disclosed a data breach that impacted +23 million individuals |
| X (下北パイン|医療×暗号通貨で失敗した人が教えるWeb3入門) | ビットコイン保有率が金を超えた日|米国成人の18.6%がBTCを持つ時代に、あなたはまだ傍観者でいるのか |
| X (PortSwigger Research) | RT @BlackHatEvents: What sparks the next breakthrough in cybersecurity? 💡 |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 8件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 2件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 59件 |
| X キーワード検索 | ✅ | 18件 |
| X リストタイムライン | ✅ | 4件 |
| X ブックマーク | ✅ | 2件(seen_bookmark_urls.txt に未掲載の新規件数) |