🔥 この日の重要情報
2026-05-21 更新
B
今週中

Microsoftは、悪意のあるコードに正当な署名を付与して配布する「Malware-Signing-as-a-Service (MSaaS)」を運営していた脅…

脆弱性🔄 続報🌐 英語ソース🏢 他社事案📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-05-21📰 hackernews
📌 一言でいうと
Microsoftは、悪意のあるコードに正当な署名を付与して配布する「Malware-Signing-as-a-Service (MSaaS)」を運営していた脅威アクター「Fox Tempest」の活動を遮断しました。このサービスはMicrosoftのArtifact Signingシステムを悪用し、RhysidaランサムウェアやLumma Stealerなどのマルウェアを正当なソフトウェアに見せかけて配布していました。Microsoftはウェブサイトの差し押さえや仮想マシンの停止などの措置(OpFauxSign)を行い、数千台のデバイスへの影響を抑止しました。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
  • 社内で「Rhysida」という名称のランサムウェア被害報告や検知がある
  • 社内で「Lumma Stealer」「Oyster」「Vidar」などのマルウェア検知履歴がある
  • 不審なソフトウェアをインストールした直後に、PCの動作が著しく遅くなった、またはファイルが暗号化された
上記いずれにも該当しない → 静観でOK
該当時の対応
署名済みソフトウェアであっても、信頼できないソースからの実行ファイルを導入しないこと。エンドポイント検出および応答 (EDR) ツールを用いて、不審なプロセスの挙動を監視すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoftによるマルウェア署名サービス(Fox Tempest)の遮断について

お疲れさまです。Microsoftが実施した脅威アクターの活動遮断に関する情報共有です。

■ 概要
脅威アクター「Fox Tempest」が、Microsoftの署名システムを悪用してマルウェアに正当な署名を付与し、検知を回避させる「MSaaS (Malware-Signing-as-a-Service)」を運営していたことが判明しました。これにより、RhysidaランサムウェアやLumma Stealer、Vidarなどのマルウェアが正当なソフトとして配布されていました。

■ 影響範囲
- 正当なデジタル署名を信頼してソフトウェアを導入している全環境

■ 対応手順
1. EDR等のログを確認し、不審な署名付きバイナリの実行履歴がないか確認してください。
2. 信頼できないソースから提供された「署名済み」ソフトウェアの導入を禁止するポリシーを再徹底してください。

■ 参考情報
- Microsoft Digital Crimes Unit (OpFauxSign)

対応優先度: 中
対応期限: 随時
Subject: [Intel] Disruption of Malware-Signing-as-a-Service (Fox Tempest)

Dear Team,

We are sharing information regarding Microsoft's disruption of a malicious signing operation.

■ Overview
Microsoft has dismantled a Malware-Signing-as-a-Service (MSaaS) operation run by the threat actor "Fox Tempest." The actor abused Microsoft's Artifact Signing system to provide legitimate signatures for malware, allowing threats like Rhysida ransomware, Lumma Stealer, and Vidar to bypass security controls by appearing as trusted software.

■ Scope
- All environments relying on digital signatures as a primary trust mechanism for software execution.

■ Recommended Actions
1. Review EDR logs for any unusual behavior from signed binaries that may indicate a compromise.
2. Reinforce policies against installing software from untrusted sources, regardless of the presence of a digital signature.

■ Reference
- Microsoft Digital Crimes Unit (OpFauxSign)

Priority: Medium
Deadline: Ongoing
B
今週中

NPMのメンテナーアカウント「atool」が侵害され、320以上のパッケージに悪意のあるバージョンが公開されるサプライチェーン攻撃「Mini Shai-Hulu…

脆弱性🔄 続報🌐 英語ソース📰 4記事🌐 2 countries
🇺🇸 US (3) · 🇨🇳 China
📅 2026-05-21📰 securityweek
📌 一言でいうと
NPMのメンテナーアカウント「atool」が侵害され、320以上のパッケージに悪意のあるバージョンが公開されるサプライチェーン攻撃「Mini Shai-Hulud」が確認されました。影響は@antv名前空間のパッケージやtimeago.js、echarts-for-reactなどの人気ライブラリに及び、GitHub ActionsやVS Code拡張機能も標的となりました。Socketの分析によると、NPM、PyPI、Composerにまたがる広範なキャンペーンであり、特にNPMでの活動が圧倒的に多いことが判明しています。
🔍該当判定
  • JavaScriptの開発で『NPM』というパッケージ管理ツールを利用している
  • Reactなどのフレームワークで『echarts-for-react』や『timeago.js』などのライブラリを導入している
  • データ可視化やグラフ作成のために『@antv』系のライブラリを使用している
  • VS Codeの拡張機能やGitHub Actionsを自社開発プロジェクトで利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるパッケージ(timeago.js, echarts-for-react等)のバージョンを確認し、最新の安全なバージョンへ更新すること。また、CI/CD環境における依存関係の整合性チェック(lockファイルの使用)を徹底すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NPMサプライチェーン攻撃「Mini Shai-Hulud」への対応について

お疲れさまです。NPM等のパッケージマネージャーを標的としたサプライチェーン攻撃に関する情報共有です。

■ 概要
メンテナーアカウントの侵害により、NPMを中心にPyPI、Composerにおいて合計500以上のパッケージに悪意のあるバージョンが混入される「Mini Shai-Hulud」キャンペーンが検出されました。特にtimeago.jsやecharts-for-reactなどの高トラフィックなパッケージが影響を受けています。

■ 影響範囲
- NPMパッケージ(@antv名前空間、timeago.js、echarts-for-react等)
- GitHub Actions および VS Code 拡張機能
- PyPI および Composer の一部パッケージ

■ 対応手順
1. プロジェクトで使用している依存ライブラリのバージョンを確認し、侵害されたバージョンが含まれていないか検証してください。
2. 影響のあるパッケージを最新のクリーンなバージョンにアップデートしてください。
3. CI/CDパイプラインにおいて、不審なアウトバウンド通信が発生していないかログを確認してください。

■ 参考情報
- Socket Security Advisory
- Microsoft Security Warning

対応優先度: 高
対応期限: 速やかに
Subject: [Alert] Supply Chain Attack "Mini Shai-Hulud" affecting NPM/PyPI/Composer

Dear IT/Security Team,

We are sharing information regarding a widespread supply chain attack known as "Mini Shai-Hulud."

■ Overview
Attackers compromised the NPM maintainer account 'atool', leading to the publication of malicious versions of over 320 NPM packages, as well as entries in PyPI and Composer. High-profile packages like timeago.js and echarts-for-react were impacted, potentially compromising downstream applications and CI environments.

■ Scope
- NPM packages (including @antv namespace, timeago.js, echarts-for-react)
- GitHub Actions and VS Code extensions
- Selected PyPI and Composer packages

■ Mitigation Steps
1. Audit project dependency trees to identify if any compromised versions of the affected packages are in use.
2. Update all affected libraries to the latest secure versions.
3. Review CI/CD logs for any anomalous network activity originating from build environments.

■ Reference
- Socket Security Advisory
- Microsoft Security Warning

Priority: High
Deadline: Immediate
B
今週中

SolarEdge Monitoring Platformの `/solaredge-web/p/initClient` エンドポイントにおいて…

脆弱性🌐 英語ソース
📅 2026-05-21📰 exploit_db
📌 一言でいうと
SolarEdge Monitoring Platformの `/solaredge-web/p/initClient` エンドポイントにおいて、CSRFおよびOOBインジェクションの脆弱性が発見されました。攻撃者は、検証不十分なPOSTリクエストを通じてセッションパラメータを上書きし、正当なオペレーターに不正なコマンドを実行させることが可能です。また、X-Forwarded-ForやRefererヘッダーを操作することで、内部インフラから外部の攻撃者制御ドメインへリクエストを強制的に送信させることができます。
🔍該当判定
  • SolarEdge社の太陽光発電モニタリングプラットフォーム(monitoring.solaredge.com)を利用している
  • 社内でSolarEdgeの管理画面にログインして発電量の確認や設定変更を行っている
  • SolarEdgeの監視システムを自社サーバーや専用端末に導入して運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーから提供される最新のセキュリティパッチを適用し、エンドポイントの入力検証およびCSRF対策(トークン検証等)が適切に実装されているか確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】SolarEdge Monitoring Platform CSRF-OOB-Injection 脆弱性について

お疲れさまです。SolarEdge製品の脆弱性に関する情報共有です。

■ 概要
SolarEdge Monitoring Platformの `/solaredge-web/p/initClient` エンドポイントにおいて、CSRFおよびOOBインジェクションの脆弱性が報告されました。攻撃者がセッションパラメータを操作して不正操作を行わせる、あるいは内部インフラから外部へのリクエストを強制させる可能性があります。

■ 影響範囲
- SolarEdge Monitoring Platform - Framework /solaredge-web/

■ 対応手順
1. SolarEdgeの公式サポートまたは管理画面にて、最新のセキュリティアップデートが提供されているか確認してください。
2. 適用可能なパッチがある場合は、速やかに適用してください。
3. WAF等の導入環境であれば、不審な外部ドメインへのリクエストや、異常なヘッダー操作を検知・遮断する設定を検討してください。

■ 参考情報
- Exploit-DB EDB-ID: 52569

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] CSRF-OOB-Injection in SolarEdge Monitoring Platform

Dear IT/Security Team,

We are sharing information regarding a vulnerability found in the SolarEdge Monitoring Platform.

■ Overview
A CSRF and Out-of-Band (OOB) injection vulnerability exists in the `/solaredge-web/p/initClient` endpoint. This flaw allows attackers to overwrite session parameters to execute unauthorized commands via a victim's browser or force the internal infrastructure to make requests to external malicious domains via header manipulation (X-Forwarded-For/Referer).

■ Scope
- SolarEdge Monitoring Platform - Framework /solaredge-web/

■ Mitigation Steps
1. Check for the latest security updates from SolarEdge official support or the management console.
2. Apply available patches immediately.
3. If using a WAF, consider implementing rules to detect and block suspicious outbound requests or abnormal header manipulations.

■ Reference
- Exploit-DB EDB-ID: 52569

Priority: High
Deadline: Immediate review
B
今週中

研究者Chaotic Eclipseが公開した5つのゼロデイ脆弱性が、初期侵入から権限昇格、データ窃取までの一連の攻撃チェーンとして利用可能であると警告されてい…

脆弱性🌐 英語ソース📰 5記事🌐 4 countries ⭐
🇺🇸 US (2) · 🇮🇹 Italy · 🇰🇷 Korea · 🇹🇼 Taiwan
🔢 CVECVE-2026-45585CVE-2026-33825CVE-2026-9082
📅 2026-05-21📰 ithome_tw
📌 一言でいうと
研究者Chaotic Eclipseが公開した5つのゼロデイ脆弱性が、初期侵入から権限昇格、データ窃取までの一連の攻撃チェーンとして利用可能であると警告されています。特にBitLockerの脆弱性(YellowKey/CVE-2026-45585)はバックドアに近い危険性があり、Microsoftは緩和策を提示しています。また、Drupalの重大なSQLインジェクション脆弱性(CVE-2026-9082)や、CISAのGitHubリポジトリからの機密情報漏洩についても報告されています。
🔍該当判定
  • Windowsのディスク暗号化機能『BitLocker』を利用している
  • Webサイトの構築に『Drupal』を利用している
  • Drupalのデータベースに『PostgreSQL』を利用している
  • GitHubでソースコードや設定ファイルを管理している
上記いずれにも該当しない → 静観でOK
該当時の対応
WindowsユーザーはBitLockerのPIN設定やWinREイメージの修正などの緩和策を適用すること。Drupal管理者は最新のセキュリティアップデートを適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windows BitLocker および Drupal の脆弱性対応について

お疲れさまです。複数の重大な脆弱性に関する情報共有です。

■ 概要
1. Windows BitLockerのゼロデイ脆弱性 (YellowKey/CVE-2026-45585): セキュリティ機能をバイパスし、バックドア的に利用される危険性があります。
2. DrupalのSQLインジェクション (CVE-2026-9082): PostgreSQL利用環境において、権限昇格やリモートコード実行 (RCE) の恐れがあります。
3. Chaotic Eclipseによる脆弱性チェーン: 複数の脆弱性を組み合わせた攻撃セットが構築されているとの警告が出ています。

■ 影響範囲
- Windows OS (BitLocker利用環境)
- Drupal Core (PostgreSQL利用環境)

■ 対応手順
1. BitLocker緩和策の適用: TPM PINおよびBitLocker PINの設定、WinREイメージの修正を検討してください。
2. Drupalの更新: 最新のセキュリティパッチを適用してください(サポート終了バージョン向けにも特例で更新が提供されています)。

■ 参考情報
- Microsoft Security Response Center (MSRC)
- Drupal Security Advisories

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] Vulnerabilities in Windows BitLocker and Drupal

Dear IT Administration Team,

This is a technical briefing regarding several critical vulnerabilities.

■ Overview
1. Windows BitLocker Zero-day (YellowKey/CVE-2026-45585): A security feature bypass vulnerability that could act as a backdoor.
2. Drupal SQL Injection (CVE-2026-9082): A highly critical vulnerability affecting PostgreSQL environments, potentially leading to privilege escalation or RCE.
3. Attack Chain Warning: Researchers warn that vulnerabilities disclosed by Chaotic Eclipse can be chained for a full-scale attack.

■ Scope
- Windows OS (BitLocker enabled)
- Drupal Core (PostgreSQL database)

■ Mitigation Steps
1. BitLocker: Implement mitigations including setting TPM/BitLocker PINs and modifying WinRE images.
2. Drupal: Apply the latest security updates immediately (updates are available even for some end-of-life versions).

■ Reference
- Microsoft Security Response Center (MSRC)
- Drupal Security Advisories

Priority: High
Deadline: Immediate
B
今週中

Linuxカーネルの__ptrace_may_access()関数に、9年前から潜伏していた権限管理不備の脆弱性(CVE-2026-46333)

脆弱性🔄 続報🌐 英語ソース📰 3記事🌐 2 countries
🇨🇳 China (2) · 🇺🇸 US
🔢 CVECVE-2026-46333
📅 2026-05-21📰 freebuf
📌 一言でいうと
Linuxカーネルの__ptrace_may_access()関数に、9年前から潜伏していた権限管理不備の脆弱性(CVE-2026-46333)が発見されました。この脆弱性を利用すると、Debian、Fedora、Ubuntuなどの主要なディストリビューションにおいて、低権限ユーザーがroot権限で任意のコマンドを実行したり、機密ファイルを読み取ったりすることが可能です。また、Arch Linuxにおける別の権限昇格脆弱性「PinTheft」についても言及されています。
🔍該当判定
  • Ubuntu、Debian、FedoraのいずれかをサーバーやPCで利用している
  • Linuxサーバーに、社外の人や信頼できないユーザーのログイン権限(ローカルユーザー権限)を与えている
  • Linuxサーバーで、root権限以外の一般ユーザーでログインして操作を行う運用がある
  • Arch Linuxを利用しており、かつRDSモジュールやio_uringを有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 各Linuxディストリビューションが提供する最新のカーネルアップデートを直ちに適用すること。 2. 更新が困難な場合は、暫定処置として 'kernel.yama.ptrace_scope' パラメータを 2 に設定すること。 3. 侵害の可能性がある場合は、SSHホストキーの更新および管理資格情報の確認を行うこと。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Linuxカーネル 権限昇格脆弱性 (CVE-2026-46333) 対応について

お疲れさまです。Linuxカーネルにおける深刻な脆弱性に関する情報共有です。

■ 概要
Linuxカーネルの __ptrace_may_access() 関数に権限管理不備が存在し、ローカルの低権限ユーザーがroot権限を取得できる脆弱性(CVE-2026-46333)が公開されました。CVSSスコアは5.5とされていますが、実効的なroot権限奪取が可能です。

■ 影響範囲
- Debian, Fedora, Ubuntu 等の主要なLinuxディストリビューション
- Arch Linux (別途 PinTheft 脆弱性の影響あり)

■ 対応手順
1. 最新のカーネルパッチを適用し、システムを再起動してください。
2. 即時の更新が困難な場合、暫定的に以下の設定変更を検討してください:
sysctl -w kernel.yama.ptrace_scope=2
3. 信頼できないユーザーがアクセス可能な環境では、SSHホストキーのローテーションを推奨します。

■ 参考情報
- Qualys Security Advisory

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Linux Kernel Privilege Escalation (CVE-2026-46333)

Dear IT Administration Team,

We are sharing information regarding a critical vulnerability in the Linux kernel.

■ Overview
A privilege management flaw in the __ptrace_may_access() function (CVE-2026-46333) allows local low-privileged users to escalate privileges to root. This vulnerability has existed since 2016.

■ Affected Scope
- Major Linux distributions including Debian, Fedora, and Ubuntu.
- Arch Linux (also affected by the 'PinTheft' vulnerability).

■ Mitigation Steps
1. Apply the latest kernel updates provided by your distribution and reboot the system.
2. As a temporary workaround, set the following parameter:
kernel.yama.ptrace_scope = 2
3. For systems exposed to untrusted local users, it is recommended to rotate SSH host keys and audit administrative credentials.

■ Reference
- Qualys Security Advisory

Priority: High
Deadline: Immediate
C
月内に

AnthropicのAI開発ツール「Claude Code」において、サンドボックスを回避して悪意のあるコードを実行させ、機密情報を外部に送信できる2つの脆弱性

脆弱性🌐 英語ソース📰 4記事🌐 4 countries ⭐
🇨🇳 China · 🇹🇼 Taiwan · 🇹🇭 Thailand · 🇺🇸 US
🔢 CVECVE-2025-66479
📅 2026-05-21📰 ithome_tw
📌 一言でいうと
AnthropicのAI開発ツール「Claude Code」において、サンドボックスを回避して悪意のあるコードを実行させ、機密情報を外部に送信できる2つの脆弱性が発見されました。1つはネットワーク制限を無効化するCVE-2025-66479で、もう1つはホスト名の空文字注入によるホワイトリスト回避です。Anthropicはこれらの脆弱性を密かに修正していましたが、十分な告知を行わなかったため、多くのユーザーが長期間リスクにさらされていたと研究者が批判しています。
🔍該当判定
  • 開発チームがAIアシスタントツール「Claude Code」を導入して利用している
  • Claude Codeのバージョンが v2.1.89 以前(古いバージョン)である
  • Claude Codeを使い、APIキーやソースコードなどの機密情報を扱う環境で実行している
上記いずれにも該当しない → 静観でOK
該当時の対応
Claude Codeを最新バージョン(v2.1.90以降)にアップデートすることを強く推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Anthropic Claude Code サンドボックス回避脆弱性への対応について

お疲れさまです。Claude Codeに関する脆弱性情報について共有いたします。

■ 概要
Claude Codeにおいて、サンドボックス制限を回避し、任意のコード実行や機密情報(APIキー、ソースコード等)の外部送信を可能にする2つの脆弱性が報告されました。1つはネットワーク制限の不備(CVE-2025-66479)、もう1つはホスト名への空文字注入によるホワイトリスト回避です。

■ 影響範囲
- 対象製品: Anthropic Claude Code
- 影響バージョン: v2.0.24 から v2.1.89 まで

■ 対応手順
1. 利用しているClaude Codeのバージョンを確認してください。
2. 最新バージョン(v2.1.90以降)へアップデートを適用してください。

■ 参考情報
- NIST NVD (CVE-2025-66479)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Sandbox Escape Vulnerabilities in Anthropic Claude Code

Dear IT/Security Team,

We are sharing information regarding critical vulnerabilities found in Anthropic's Claude Code.

■ Overview
Two sandbox escape vulnerabilities were identified that could allow attackers to execute malicious code and exfiltrate sensitive data (e.g., API keys, source code) via prompt injection. These include a network restriction bypass (CVE-2025-66479) and a hostname null-byte injection vulnerability.

■ Scope
- Product: Anthropic Claude Code
- Affected Versions: v2.0.24 through v2.1.89

■ Remediation
1. Verify the current version of Claude Code in use across the organization.
2. Update to the latest version (v2.1.90 or later) immediately.

■ Reference
- NIST NVD (CVE-2025-66479)

Priority: High
Deadline: Immediate
C
月内に

タイポスクワッティング(ドメイン名の打ち間違いを狙う手法)が進化し、AIを用いて生成された偽装ドメインが正当なサードパーティ製スクリプト内に埋め込まれるサプライ…

事案🌐 英語ソース
📅 2026-05-21📰 hackernews
📌 一言でいうと
タイポスクワッティング(ドメイン名の打ち間違いを狙う手法)が進化し、AIを用いて生成された偽装ドメインが正当なサードパーティ製スクリプト内に埋め込まれるサプライチェーン攻撃へと変化しています。従来のWAFやEDRなどのセキュリティスタックでは、ブラウザ内で実行される承認済みスクリプトの挙動を監視できないため、検知が困難です。Trust Walletへの攻撃では、トロイの木馬化したChrome拡張機能を通じて48時間で850万ドルが盗まれた事例が報告されています。
🔍該当判定
  • 自社でWebサイトを運営しており、外部のJavaScript(計測タグや広告配信ツールなど)を導入している
  • 社内でChrome拡張機能(アドオン)を自由にインストールして利用させている
  • npmやPyPIなどの外部ライブラリを使用して自社アプリケーションを開発している
  • Webサイトに外部のチャットツールや決済フォームなどのサードパーティ製スクリプトを埋め込んでいる
上記いずれにも該当しない → 静観でOK
該当時の対応
サードパーティ製スクリプトの実行権限を最小限に制限するContent Security Policy (CSP) の厳格な運用、およびブラウザベースの挙動監視ツールの導入を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AI時代におけるタイポスクワッティングのサプライチェーン攻撃化について

お疲れさまです。最新の脅威トレンドに関する情報共有です。

■ 概要
AIの活用により、大量の偽装ドメイン(Lookalike domains)を短時間で生成し、それを正当なサードパーティ製スクリプトやブラウザ拡張機能に埋め込む攻撃が増加しています。従来の境界防御やエンドポイント対策では、ブラウザ内で実行される「承認済みスクリプト」の内部挙動を検知できないため、深刻な被害につながるリスクがあります。

■ 影響範囲
- サードパーティ製スクリプトを導入しているウェブプロパティ
- ブラウザ拡張機能を利用しているユーザー

■ 対応手順
1. 導入しているサードパーティ製スクリプトの棚卸しと、信頼性の再評価を行う。
2. Content Security Policy (CSP) を見直し、不要なドメインへの通信を制限する。
3. ブラウザレベルでの不審な挙動を検知できる監視ソリューションの検討を行う。

■ 参考情報
- The Hacker News: Typosquatting Is No Longer a User Problem. It's a Supply Chain Problem

対応優先度: 中
対応期限: 継続的な監視と対策の検討を推奨
Subject: [Intel] Evolution of Typosquatting into Supply Chain Attacks

Hi team,

I am sharing information regarding a shift in typosquatting tactics.

■ Overview
Attackers are now using AI to generate thousands of lookalike domains and embedding them directly into legitimate third-party scripts. This bypasses traditional security stacks (WAF, EDR, CSP) because these tools typically lack visibility into the execution of approved scripts within the browser environment.

■ Scope
- Web properties utilizing third-party JavaScript libraries
- Users utilizing browser extensions

■ Recommended Actions
1. Audit all third-party scripts currently deployed on corporate web properties.
2. Tighten Content Security Policy (CSP) to restrict unauthorized outbound connections from the browser.
3. Evaluate browser-based security monitoring tools that can detect anomalous script behavior.

■ Reference
- The Hacker News: Typosquatting Is No Longer a User Problem. It's a Supply Chain Problem

Priority: Medium
Deadline: Ongoing review and mitigation
C
月内に

CISAのニック・アンダーセン局長代行は、現代のデジタルインフラを支えるオープンソースソフトウェアの脆弱性と、その管理体制の脆弱性に強い懸念を表明しました

脆弱性🌐 英語ソース
📅 2026-05-21📰 cyberscoop
📌 一言でいうと
CISAのニック・アンダーセン局長代行は、現代のデジタルインフラを支えるオープンソースソフトウェアの脆弱性と、その管理体制の脆弱性に強い懸念を表明しました。特に、少数の個人にメンテナンスが依存しているプロジェクトが標的となり、悪意のあるアップデートが配信されるサプライチェーン攻撃のリスクを指摘しています。北朝鮮に関連すると疑われるTeamPCPなどの攻撃グループによる活動が活発化しており、根本的なアーキテクチャの見直しとセキュリティ投資の必要性を強調しました。
🔍該当判定
  • 自社でJavaScriptなどのプログラミング言語を用いて、独自のシステム開発を行っている
  • 開発チームが「axios」というライブラリをプログラムに組み込んで利用している
  • 外部のベンダーにシステム開発を委託しており、オープンソースソフトウェア(OSS)を利用した構築をしている
  • 社内でGitHubなどのプラットフォームを利用して、オープンソースのコードを管理・運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
利用しているオープンソースライブラリの依存関係を精査し、信頼性の低いパッケージや単一の個人に依存したプロジェクトのリスクを評価すること。また、ソフトウェア構成分析 (SCA) ツールを導入し、脆弱なコンポーネントの早期検知に努めること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】オープンソース・サプライチェーン攻撃のリスクについて

お疲れさまです。CISAより警告が出されたオープンソースの脆弱性管理に関する情報共有です。

■ 概要
オープンソースプロジェクトのメンテナーアカウントが乗っ取られ、悪意のあるアップデートが配信されるサプライチェーン攻撃が増加しています。特に、少数の個人によって維持されている重要ライブラリが標的となっており、北朝鮮系アクター(TeamPCP等)による活動が報告されています。

■ 影響範囲
- axios 等の普及しているオープンソースライブラリを利用している全システム
- 依存関係に単一メンテナーのプロジェクトを含むソフトウェア

■ 対応手順
1. ソフトウェア構成分析 (SCA) ツールを用いて、利用中のライブラリの依存関係を可視化する。
2. 信頼性の低い、またはメンテナンスが不十分なパッケージの代替検討を行う。
3. パッケージマネージャーのロックファイル(package-lock.json等)を適切に管理し、意図しない更新を防止する。

■ 参考情報
- CISA (Cybersecurity and Infrastructure Security Agency)

対応優先度: 中
対応期限: 継続的な監視を推奨
Subject: [Info] Risks of Open-Source Supply Chain Attacks

Dear Team,

We are sharing information regarding warnings from CISA about the security of open-source software infrastructure.

■ Overview
There is an increasing trend of supply chain attacks where attackers hijack maintainer accounts of open-source projects to distribute malicious updates. CISA highlights that many critical internet technologies are maintained by a single individual, creating a significant point of failure. Groups such as TeamPCP (suspected North Korean) have been actively targeting these ecosystems.

■ Scope
- All systems utilizing popular open-source libraries (e.g., axios).
- Software relying on projects with limited maintainer bases.

■ Recommended Actions
1. Use Software Composition Analysis (SCA) tools to map and monitor all third-party dependencies.
2. Evaluate the risk profile of critical libraries and consider alternatives for those with high fragility.
3. Enforce the use of lock-files to prevent the automatic pull of unverified updates.

■ Reference
- CISA (Cybersecurity and Infrastructure Security Agency)

Priority: Medium
Deadline: Ongoing monitoring
C
月内に

Go言語のライブラリにおいて、正規の「shopspring/decimal」に似せたタイポスクワッティング攻撃による悪意あるパッケージ「shopsprint/d…

事案🌐 英語ソース
📅 2026-05-21📰 freebuf
📌 一言でいうと
Go言語のライブラリにおいて、正規の「shopspring/decimal」に似せたタイポスクワッティング攻撃による悪意あるパッケージ「shopsprint/decimal」が発見されました。このパッケージのv1.3.3以降には、DNS TXTレコードを利用してC2サーバーからコマンドを受信するバックドアが仕込まれています。Goのモジュールプロキシにキャッシュされているため、GitHub上のリポジトリが削除されても依然として感染のリスクがあります。
🔍該当判定
  • 自社でGo言語(Golang)を用いてシステム開発を行っている
  • 開発プロジェクトのソースコード内で「github.com/shopsprint/decimal」をインポートしている
  • 金融系・決済系・分析ツールなどの開発で、数値計算ライブラリ(decimal)を利用している
  • 2023年8月以降に、Go言語の外部ライブラリを新しく導入または更新した
上記いずれにも該当しない → 静観でOK
該当時の対応
1. プロジェクトの go.mod および go.sum ファイルを確認し、'shopsprint/decimal' が含まれていないか点検すること。2. 依存関係の導入時にパッケージ名のスペルを厳格に確認すること。3. 外部への不審なDNSクエリ(特にTXTレコードの頻繁な要求)を監視すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Go言語ライブラリにおけるタイポスクワッティング攻撃への注意喚起

お疲れさまです。Go言語の外部ライブラリを利用したサプライチェーン攻撃に関する情報共有です。

■ 概要
正規のライブラリ「github.com/shopspring/decimal」に酷似した悪意あるパッケージ「github.com/shopsprint/decimal」が配布されています。このパッケージを導入すると、init()関数を通じてDNS TXTレコードを利用したC2通信が開始され、リモートからOSコマンドを実行される恐れがあります。

■ 影響範囲
- Go言語を用いて開発を行っているプロジェクト
- 特に金融・計数系ライブラリとして上記パッケージを誤導入した環境

■ 対応手順
1. 依存関係リスト(go.mod)を確認し、'shopsprint' (末尾がt) というスペルミスがないか確認してください。
2. 誤って導入していた場合は、直ちに正規の 'shopspring' (末尾がg) へ修正し、ビルドし直してください。
3. 感染が疑われる場合は、当該マシンから外部への不審なDNS通信が発生していないかログを確認してください。

■ 参考情報
- Socket.dev / Cyber Security News 報告

対応優先度: 高
対応期限: 速やかに確認
Subject: [Alert] Typosquatting Attack targeting Go Language Libraries

Dear IT/Security Team,

We are sharing information regarding a supply chain attack targeting Go developers via typosquatting.

■ Overview
A malicious package 'github.com/shopsprint/decimal' has been identified, impersonating the legitimate 'github.com/shopspring/decimal' library. The malicious version (v1.3.3+) implements a backdoor via the init() function, using DNS TXT records as a covert C2 channel to execute remote OS commands.

■ Scope
- Projects utilizing Go language dependencies.
- Specifically, those that may have accidentally imported the 'shopsprint' package instead of 'shopspring'.

■ Mitigation Steps
1. Audit 'go.mod' and 'go.sum' files for the presence of 'shopsprint/decimal'.
2. If found, immediately replace it with the correct 'shopspring/decimal' library and rebuild the application.
3. Monitor network logs for unusual DNS TXT record requests originating from development or production environments.

■ Reference
- Socket.dev / Cyber Security News reports

Priority: High
Deadline: Immediate review