2026-08-10
デイリーニュースダイジェスト - 2026-08-10
🔒 セキュリティ
📢 サマリー
本日はBTCPay Serverの脆弱性が積極的に悪用されLNDノードから資金が流出している問題や、HCL Technologiesの従業員データ25万件がAzureから窃取され販売されているインシデントが報告された。また、米国防衛メーカーIEHへのフィッシング攻撃、暗号資産取引所BitradeXのホットウォレット侵害も発生。WebmailのCSS攻撃がAIメールツールに新たなリスクをもたらす研究や、AI/LLMレッドチーム評価のための包括的ハンドブックの公開も注目される。AI分野ではCloudflare WebMCPやCodex Security Reviewなど、AIエージェントとセキュリティの融合が進んでいる。
📌 注目記事
BTCPay Serverの脆弱性が積極的に悪用され、LND Lightningノードから資金が流出
BTCPay Serverの脆弱性が攻撃者に悪用され、LND認証情報が漏洩しLightningノードの資金が盗まれている。ユーザーは直ちにアップデートする必要がある。
HCL Technologiesの従業員データ25万件がAzureから盗まれ販売中
脅威アクターがAzureテナントから侵害した認証情報を用いてHCL Technologiesの従業員データ25万件以上を窃取し、販売していると主張している。
米国防衛メーカーIEHがフィッシング攻撃を受け、輸出管理対象データが流出か
フィッシング攻撃によりIEHのMicrosoft 365受信トレイが侵害され、軍事関連の輸出管理データを含む可能性のある情報が流出した。
BitradeXのホットウォレットが侵害され資産流出、段階的返還プランを発表
暗号資産取引所BitradeXでホットウォレットへの攻撃により資産損失が発生。一括出金は不可能で、新規資産の分離管理と段階的リリースによる返還を計画している。
WebmailのCSS攻撃がAI搭載メールツールに新たなリスクをもたらす
PortSwiggerの研究者が、主要WebmailサービスでCSSのみを用いて認証情報の窃取やセッションハイジャック、AIツールの操作が可能であることを実証した。
AI LLM Red Team Field Manual & Consultant's Handbook
LLMやAIエージェント、RAGパイプラインのレッドチーム評価のための46章のハンドブックとPythonツール群。プロンプトインジェクションから敵対的機械学習まで網羅している。
Codex Security Review、PRの差分と脅威モデルをAIがレビュー
GitHub Copilotの新機能Codex Security Reviewが、プルリクエストのコード差分に加えて脅威モデルまで分析し、セキュリティレビューを自動化する。
Cloudflare WebMCPとは|サイトにAIエージェント用ツールを1スイッチで生やす仕組み
Cloudflareが提供する、WebサイトにAIエージェント向けのツールをエッジで注入する開発者プレビュー機能。GitHub MCPなどとの使い分けも解説されている。
OpenAIストラテジスト、AIラボは政府権力に匹敵すべきと主張
OpenAIのストラテジストが、AIラボは政府と同等の権力を持つべきだと発言し、物議を醸している。
基礎の徹底、AIによるスキル増幅、高クリティカルなバグを狙うこと、無料リソースの活用など、バグバウンティ成功のための5つのポイントを解説している。
Apple Private Cloud Computeへのプロンプトインジェクションを超えたハッキング
Sentry Securityのブログで、AppleのPrivate Cloud Computeに対するプロンプトインジェクション以外の攻撃手法を解説している。
ランサムウェアギャングはCEOではなく40代のIT管理者を標的に
ランサムウェア攻撃者が経営層ではなく、システムアクセス権を持つ中年のIT管理者を直接狙う傾向が強まっている。
エージェントAIペンテスターがCAPIEチャレンジを突破した話
The XSS Ratが作成したビジネスロジック欠陥やIDORを含む難易度の高いCAPIE環境を、Shinobi.SecurityのエージェントAIが完全に攻略した体験談。
Discordの質問から始まったXS-Leakの不整合調査がService Workerの調査に発展し、実質的なOpaque Response Blockingバイパスによるステータスコードリークの発見に至った。
米FCCがLiDAR搭載の外国製ドローンを軍事グレード技術に分類し、使用禁止に向けた提案を発表。サーマルモデルやドローンライトショーにも影響の可能性がある。
📅 セキュリティ週次まとめ
📰 セキュリティニュース (34件)
サイバー攻撃, インシデント・マルウェア
セキュリティツール, 研究
Web Application Security, WebSec, OWASP
Bug Bounty
DevSecOps, CI/CD
プライバシー, 法規制, セキュリティ政策
セキュリティ系の勉強会やイベント、カンファレンス
会社ブログ, その他
🤖 AI, 機械学習
AI, 機械学習ニュース (13件)
AIツール, サービス, 製品
LLM, エージェント実装
AI政策, 倫理, 動向
📌 その他注目技術
その他注目技術ニュース (1件)
ブラウザのアップデート, 新機能
📌 その他採用や組織マネジメント
📋 掲載除外リスト
| ソース | タイトル |
|---|---|
| X | You should definitely read Hakluke's writeup |
取得状況
| ソース | 状態 | 取得件数 |
|---|---|---|
| HackerNews | ✅ | 8件 |
| Reddit r/netsec | ✅ | 0件 |
| Reddit r/cybersecurity | ✅ | 0件 |
| CISA | ✅ | 0件 |
| JPCERT/CC | ✅ | 0件 |
| Zenn (security) | ✅ | 1件 |
| Zenn (LLM/AI) | ✅ | 4件 |
| Qiita (security) | ✅ | 0件 |
| Qiita (AI) | ✅ | 0件 |
| はてなブックマーク | ✅ | 0件 |
| Feedly (80フィード) | ✅ | 14件 |
| X キーワード検索 | ✅ | 20件 |
| X リストタイムライン | ✅ | 1件 |
| X ブックマーク | ✅ | 1件(seen_bookmark_urls.txt に未掲載の新規件数) |