🔥 この日の重要情報
2026-06-11 更新
B
今週中

セキュリティ研究者のNightmare Eclipse氏が、Windows BitLockerをバイパスするエクスプロイト「GreatXML」

脆弱性🌐 英語ソース📰 4記事🌐 3 countries
🇺🇸 US (2) · 🇮🇹 Italy · 🇬🇧 UK
📅 2026-06-11📰 securityweek
📌 一言でいうと
セキュリティ研究者のNightmare Eclipse氏が、Windows BitLockerをバイパスするエクスプロイト「GreatXML」を公開しました。この脆弱性はMicrosoft Defenderのオフラインスキャン機能に起因しており、一度でもオフラインスキャンを実行したシステムが標的となります。攻撃者がリカバリパーティションに特定のXMLファイルを配置し、リカバリモードで再起動することで、BitLockerで保護されたボリュームへの無制限なアクセスとSYSTEM権限でのコマンドプロンプト起動が可能になります。
🔍該当判定
  • Windows OSを搭載したPCを利用している
  • ディスク暗号化機能『BitLocker』を有効にしている
  • Microsoft Defenderの『オフラインスキャン』を一度でも実行したことがある
上記いずれにも該当しない → 静観でOK
該当時の対応
Microsoftからの公式パッチまたは修正プログラムの提供を待ち、適用すること。また、物理的なデバイスアクセスを制限し、リカバリモードへの不正な進入を防止する対策を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Windows BitLocker バイパス脆弱性 (GreatXML) について

お疲れさまです。BitLockerをバイパスする新手法「GreatXML」に関する情報共有です。

■ 概要
Microsoft Defenderのオフラインスキャン機能の脆弱性を利用し、リカバリモードにおいてBitLocker保護を回避してSYSTEM権限を取得するエクスプロイトが公開されました。一度でもオフラインスキャンを実行した端末が影響を受ける可能性があります。

■ 影響範囲
- Microsoft Defender オフラインスキャンを利用したことがあるWindows端末

■ 対応手順
1. 現時点で公開されているPoCは物理的なアクセス(リカバリパーティションへのファイル書き込み)を必要とするため、端末の物理的セキュリティを再確認してください。
2. Microsoftからの修正パッチがリリースされ次第、速やかに適用してください。

■ 参考情報
- SecurityWeek: ‘GreatXML’ Zero-Day Exploit Bypasses BitLocker

対応優先度: 中
対応期限: パッチリリース後速やかに
Subject: [Technical Alert] Windows BitLocker Bypass Vulnerability (GreatXML)

Dear IT/Security Team,

We are sharing information regarding a new BitLocker bypass exploit named 'GreatXML'.

■ Overview
An exploit has been released that leverages a vulnerability in Microsoft Defender's offline scan functionality. It allows an attacker with physical access to bypass BitLocker and gain SYSTEM privileges via Recovery Mode, provided the offline scan has been run at least once on the target system.

■ Scope
- Windows systems that have initiated a Microsoft Defender offline scan.

■ Mitigation Steps
1. Ensure physical security of endpoints to prevent unauthorized access to the recovery partition.
2. Monitor for official Microsoft security updates and apply patches immediately upon release.

■ Reference
- SecurityWeek: ‘GreatXML’ Zero-Day Exploit Bypasses BitLocker

Priority: Medium
Deadline: Upon patch release
B
今週中

Oracleは、PeopleSoft Enterprise PeopleToolsの脆弱性(CVE-2026-35273)に関する緊急アドバイザリ

脆弱性🌐 英語ソース📰 3記事🌐 3 countries
🇨🇦 Canada · 🇮🇹 Italy · 🇺🇸 US
🖥️ 製品Oracle
🔢 CVECVE-2026-35273
📅 2026-06-11📰 securityweek
📌 一言でいうと
Oracleは、PeopleSoft Enterprise PeopleToolsの脆弱性(CVE-2026-35273)に関する緊急アドバイザリを公開しました。この脆弱性は、認証されていない攻撃者がリモートでコードを実行できる深刻なもので、PeopleToolsバージョン8.61および8.62が影響を受けます。ハッカー集団ShinyHuntersがPeopleSoftを利用する組織を標的にしているとの報告があり、Oracleは早急な緩和策の適用を強く推奨しています。
🔍該当判定
  • 社内で「PeopleSoft」というERP(基幹業務システム)を利用している
  • PeopleSoft Enterprise PeopleToolsのバージョンが「8.61」または「8.62」である
  • PeopleSoft Enterprise Applicationsを利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Oracleが提供する推奨緩和策を直ちに適用し、最新のアドバイザリを確認すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Oracle PeopleSoft CVE-2026-35273 対応について

お疲れさまです。PeopleSoftの深刻な脆弱性に関する情報共有です。

■ 概要
認証されていない攻撃者がリモートでコードを実行(RCE)できる脆弱性が PeopleSoft Enterprise PeopleTools で確認されました。ハッカー集団 ShinyHunters による攻撃の兆候が報告されており、極めてリスクが高い状態です。

■ 影響範囲
- PeopleSoft Enterprise PeopleTools バージョン 8.61 および 8.62
- PeopleSoft Enterprise Applications ユーザー

■ 対応手順
1. Oracleの公式セキュリティアドバイザリを確認し、提供されている緩和策(Mitigations)を直ちに適用してください。
2. 現時点では完全なパッチではなく緩和策の提供となっているため、今後の修正プログラムのリリースを注視してください。

■ 参考情報
- Oracle公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 直ちに
Subject: [Urgent] Oracle PeopleSoft CVE-2026-35273 Mitigation

Dear Team,

We are sharing critical information regarding a vulnerability in Oracle PeopleSoft.

■ Overview
A critical vulnerability (CVE-2026-35273) has been identified in PeopleSoft Enterprise PeopleTools, allowing unauthenticated remote code execution (RCE). There are reports that the threat actor group 'ShinyHunters' is actively targeting PeopleSoft environments.

■ Scope
- PeopleSoft Enterprise PeopleTools versions 8.61 and 8.62
- Users of PeopleSoft Enterprise Applications

■ Action Required
1. Immediately implement the recommended mitigations provided in the Oracle security advisory.
2. Monitor for the release of a full security patch, as current guidance focuses on risk reduction measures.

■ Reference
- Oracle Official Security Advisory

Priority: High
Deadline: Immediate
B
今週中

GitLab Community Edition (CE) および Enterprise Edition (EE) において、12件の脆弱性が修正されました

脆弱性🔄 続報🌐 英語ソース📰 2記事🌐 2 countries
🇨🇦 Canada · 🇮🇹 Italy
🖥️ 製品GitLab
🔢 CVECVE-2026-6552CVE-2026-10087CVE-2026-8589+1件
📅 2026-06-11📰 csirt_it
📌 一言でいうと
GitLab Community Edition (CE) および Enterprise Edition (EE) において、12件の脆弱性が修正されました。この中には、任意コード実行や認証バイパスなどの深刻な影響を及ぼす「高」レベルの脆弱性が4件含まれています。影響を受けるバージョンは 19.x (19.0.2未満)、18.11.x (18.11.5未満)、18.10.x (18.10.8未満) です。ユーザーは速やかに最新バージョンへのアップデートが推奨されます。
🏢影響範囲
GitLab CE/EEを利用している組織および開発チーム
該当時の対応
ベンダーのセキュリティアドバイザリに従い、影響を受けるバージョンから最新の修正済みバージョンへアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】GitLab CE/EE 脆弱性対応について

お疲れさまです。GitLabの脆弱性に関する情報共有です。

■ 概要
GitLab CE/EEにおいて、任意コード実行や認証バイパスを含む12件の脆弱性が報告されました。うち4件は重要度が「高」とされており、迅速な対応が必要です。

■ 影響範囲
- GitLab Community Edition (CE) および Enterprise Edition (EE)
- 19.x (19.0.2未満)
- 18.11.x (18.11.5未満)
- 18.10.x (18.10.8未満)

■ 対応手順
1. 現在利用しているGitLabのバージョンを確認してください。
2. 影響を受けるバージョンである場合、最新の修正済みバージョンへアップデートを適用してください。

■ 参考情報
- GitLab公式セキュリティアドバイザリ (https://docs.gitlab.com)

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] GitLab CE/EE Vulnerability Remediation

Dear IT/Security Team,

This is a notification regarding security vulnerabilities identified in GitLab CE/EE.

■ Overview
Twelve vulnerabilities have been addressed in GitLab CE/EE, including four high-severity issues that could allow arbitrary code execution, authentication bypass, and data manipulation.

■ Affected Versions
- GitLab Community Edition (CE) and Enterprise Edition (EE)
- 19.x (prior to 19.0.2)
- 18.11.x (prior to 18.11.5)
- 18.10.x (prior to 18.10.8)

■ Remediation Steps
1. Verify the current version of your GitLab installation.
2. If an affected version is in use, update to the latest patched version immediately.

■ Reference
- GitLab Official Security Advisory (https://docs.gitlab.com)

Priority: High
Deadline: Immediate
B
今週中

Microsoft Defenderのレースコンディションの脆弱性を悪用し、ローカル権限昇格(LPE)を可能にする新エクスプロイト「RoguePlanet」

脆弱性🔄 続報🌐 英語ソース📰 5記事🌐 5 countries ⭐
🇨🇳 China · 🇮🇹 Italy · 🇷🇺 Russia · 🇬🇧 UK · 🇺🇸 US
🖥️ 製品Windows
📅 2026-06-11📰 securityweek
📌 一言でいうと
Microsoft Defenderのレースコンディションの脆弱性を悪用し、ローカル権限昇格(LPE)を可能にする新エクスプロイト「RoguePlanet」が公開されました。この攻撃は、リモートSMBサーバー上の悪意ある.vhd(x)ファイルを開かせることでリモートコード実行(RCE)に繋がる可能性や、BitLockerのバイパスを誘発する可能性があります。Microsoftが5月に導入した緩和策により一部の攻撃パスは遮断されましたが、依然としてリスクが存在します。
🔍該当判定
  • Windows OSを搭載したPCやサーバーを利用している
  • Microsoft Defenderをウイルス対策ソフトとして利用している
  • 社外から共有された.vhdまたは.vhdx形式の仮想ディスクファイルを開く運用がある
  • ネットワーク共有フォルダ(SMB共有)を社内で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Windows Updateを最新の状態に適用し、信頼できないソースからのSMB共有や.vhd(x)ファイルの開封を禁止する。また、Microsoft Defenderの最新の定義更新を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft Defender の権限昇格脆弱性 (RoguePlanet) 対応について

お疲れさまです。Microsoft Defenderにおける権限昇格(LPE)を可能にする新エクスプロイト「RoguePlanet」に関する情報共有です。

■ 概要
Microsoft Defenderのレースコンディションを悪用し、ローカル権限昇格を実現するPoCが公開されました。攻撃者がSMB共有経由で悪意ある.vhd(x)ファイルを読み込ませることで、RCEやBitLockerバイパスに繋がるリスクがあります。

■ 影響範囲
- Windows OS (Microsoft Defender搭載環境)

■ 対応手順
1. Windows Updateを適用し、OSおよびDefenderを最新バージョンに更新してください。
2. 信頼できないリモートSMBサーバーへのアクセス制限を検討してください。
3. 不審な.vhd(x)ファイルの実行を監視・制限してください。

■ 参考情報
- SecurityWeek 記事

対応優先度: 中
対応期限: 速やかに
Subject: [Technical Alert] Microsoft Defender Privilege Escalation (RoguePlanet)

Dear IT/Security Team,

We are sharing information regarding 'RoguePlanet,' a new proof-of-concept (PoC) exploit targeting Microsoft Defender.

■ Overview
The exploit leverages a race condition in Microsoft Defender to achieve Local Privilege Escalation (LPE). It can potentially be triggered via malicious .vhd(x) files on remote SMB shares, leading to RCE or BitLocker bypass.

■ Scope
- Windows OS environments utilizing Microsoft Defender.

■ Recommended Actions
1. Ensure all Windows systems are fully patched via Windows Update.
2. Review and restrict access to untrusted remote SMB shares.
3. Monitor for the execution of suspicious .vhd(x) files.

■ Reference
- SecurityWeek Article

Priority: Medium
Deadline: Immediate
B
今週中

SplunkおよびPalo Alto Networksが、複数の深刻な脆弱性に対するパッチをリリースしました

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇮🇹 Italy · 🇺🇸 US
🖥️ 製品Palo Alto
🔢 CVECVE-2026-0274CVE-2026-20253
📅 2026-06-11📰 securityweek
📌 一言でいうと
SplunkおよびPalo Alto Networksが、複数の深刻な脆弱性に対するパッチをリリースしました。特にSplunk Enterpriseにおける任意のファイル作成・切り詰めが可能な脆弱性(CVE-2026-20253)はCVSS 9.8のクリティカルな評価となっています。また、Palo Alto NetworksのCortex XSOARおよびXSIAMにおける認証不備(CVE-2026-0274)も報告されており、迅速なアップデートが推奨されます。
🔍該当判定
  • Splunk Enterprise を社内で利用している
  • Palo Alto Networks の Cortex XSOAR または Cortex XSIAM を利用している
  • Palo Alto Networks の PAN-OS, Prisma Access Agent, GlobalProtect App を利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
各ベンダーが提供する最新のセキュリティパッチを速やかに適用してください。特にSplunk EnterpriseおよびPalo Alto Networks Cortex製品の管理者は、優先的にアップデートを確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Splunk および Palo Alto Networks 脆弱性対応について

お疲れさまです。SplunkおよびPalo Alto Networksの製品における深刻な脆弱性に関する情報共有です。

■ 概要
Splunk EnterpriseにおいてCVSS 9.8のクリティカルな脆弱性(CVE-2026-20253)が、またPalo Alto NetworksのCortex XSOAR/XSIAMにおいて高深刻度の脆弱性(CVE-2026-0274)が報告されました。これらは認証なしでのファイル操作や、制限されたリソースへのアクセスを許す可能性があります。

■ 影響範囲
- Splunk Enterprise
- Palo Alto Networks: Cortex XSOAR, Cortex XSIAM, PAN-OS, Prisma Access Agent, GlobalProtect App

■ 対応手順
1. 各製品の管理コンソールまたはベンダーポータルにて最新のパッチ適用状況を確認してください。
2. 該当する製品のバージョンを最新の修正済みバージョンへアップデートしてください。

■ 参考情報
- Splunk および Palo Alto Networks 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vulnerability Patching for Splunk and Palo Alto Networks

Dear IT/Security Team,

This is a notification regarding critical and high-severity vulnerabilities affecting Splunk and Palo Alto Networks products.

■ Overview
A critical vulnerability in Splunk Enterprise (CVE-2026-20253, CVSS 9.8) allows arbitrary file creation and truncation. Additionally, a high-severity flaw in Palo Alto Networks' Cortex XSOAR and XSIAM (CVE-2026-0274) involves improper credential validation, potentially allowing unauthorized access to restricted resources.

■ Affected Scope
- Splunk Enterprise
- Palo Alto Networks: Cortex XSOAR, Cortex XSIAM, PAN-OS, Prisma Access Agent, GlobalProtect App

■ Action Plan
1. Review the current version of the deployed products against the vendor's security advisories.
2. Apply the latest security patches immediately to mitigate these risks.

■ Reference
- Official Splunk and Palo Alto Networks Security Advisories

Priority: High
Deadline: Immediate
C
月内に

Varonisの研究チームは、オープンソースのAIエージェントプラットフォーム「OpenClaw」が、人間と同様にソーシャルエンジニアリングによるフィッシング攻…

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇺🇸 US
📅 2026-06-11📰 ithome_tw
📌 一言でいうと
Varonisの研究チームは、オープンソースのAIエージェントプラットフォーム「OpenClaw」が、人間と同様にソーシャルエンジニアリングによるフィッシング攻撃に脆弱であることを明らかにしました。テストの結果、AIエージェントは明確なセキュリティポリシーが設定されていても、なりすましメールに騙されてAWSの認証情報やCRMの顧客データなどの機密情報を外部に漏洩させることが確認されました。一方で、悪意のあるURLや偽のログインページの識別能力は人間を上回る傾向にあると報告されています。
🔍該当判定
  • オープンソースのAIエージェントプラットフォーム「OpenClaw」を導入・利用している
  • AIエージェントにGmailやGoogle Workspaceなどのメール・カレンダー連携をさせている
  • AIエージェントにAWSの認証鍵やCRM(顧客管理システム)などの機密データへのアクセス権限を与えている
上記いずれにも該当しない → 静観でOK
該当時の対応
AIエージェントの行動ポリシーを強制的なセキュリティ対策として設定し、機密データへのアクセス範囲を最小限に制限すること。また、認証情報の転送や財務データの提供などの高権限操作には、必ず人間による承認プロセス(Human-in-the-loop)を導入することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AIエージェント(OpenClaw等)におけるソーシャルエンジニアリングリスクについて

お疲れさまです。AIエージェントのセキュリティリスクに関する情報共有です。

■ 概要
オープンソースのAIエージェントプラットフォーム「OpenClaw」を用いた検証において、AIエージェントがフィッシングメールによるなりすましに騙され、AWS認証情報やCRMデータなどの機密情報を漏洩させるリスクが確認されました。AIにセキュリティ指示を与えていても、人間のような「社会的判断」を伴う欺瞞には脆弱であるという結果が出ています。

■ 影響範囲
- OpenClaw等のAIエージェントを業務に導入し、APIや社内データへのアクセス権限を付与している環境

■ 対応手順
1. AIエージェントに付与する権限を最小権限の原則(PoLP)に基づき再検討し、不要な機密データへのアクセスを遮断する。
2. 認証情報の出力や機密ファイルの外部送信など、高リスクな操作を実行する際は、必ず人間がレビューし承認するワークフローを実装する。
3. AIエージェント向けの行動ポリシー(System Prompt等)を定義し、強制的に適用させる。

■ 参考情報
- Varonis Threat Research Report

対応優先度: 中
対応期限: 次回AIエージェント設定見直し時
Subject: [Info] Social Engineering Risks in AI Agents (OpenClaw)

Dear Team,

We are sharing information regarding security vulnerabilities in AI agents.

■ Overview
Research by Varonis has demonstrated that AI agents deployed on the OpenClaw platform can be deceived by social engineering/phishing emails. Despite explicit security policies, the agents leaked sensitive data such as AWS IAM keys and CRM exports when tricked by impersonation attempts.

■ Scope
- Environments utilizing AI agents (e.g., OpenClaw) with access to corporate APIs and sensitive data.

■ Recommended Actions
1. Review and restrict AI agent permissions based on the Principle of Least Privilege (PoLP).
2. Implement a 'Human-in-the-loop' approval mechanism for high-privilege operations, such as forwarding credentials or exporting financial data.
3. Define and enforce strict behavioral policy files for all AI agents.

■ Reference
- Varonis Threat Research Report

Priority: Medium
Deadline: Next AI configuration review
C
月内に

セルフホスト型AIエージェント「OpenClaw」において、攻撃者が制御するコードの実行や機密データの漏洩を誘発させる脆弱性

脆弱性🌐 英語ソース
📅 2026-06-11📰 hackernews
📌 一言でいうと
セルフホスト型AIエージェント「OpenClaw」において、攻撃者が制御するコードの実行や機密データの漏洩を誘発させる脆弱性が報告されました。Impervaは連絡先や位置情報ピンに隠された命令を実行させる手法を、Varonisは単純なメールによるプロンプトインジェクションでAWSキー等を転送させる手法を実証しました。Impervaが発見した脆弱性はバージョン 2026.4.23 で修正済みですが、Varonisが指摘したフィッシング耐性の低さは設計上の課題として残っています。
🔍該当判定
  • 自社サーバーやクラウド上で「OpenClaw」というAIエージェントを運用している
  • OpenClawを利用しており、バージョンが「2026.4.23」より古い
  • OpenClawにメール受信や連絡先(vCard)の読み取り権限を与えている
  • OpenClawにAWSなどのクラウド管理権限や顧客データの抽出権限を与えている
上記いずれにも該当しない → 静観でOK
該当時の対応
OpenClawを利用している場合は、直ちにバージョン 2026.4.23 以降にアップデートしてください。また、AIエージェントに過剰な権限を与えず、機密データへのアクセス制限や外部送信の監視を強化することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】OpenClaw の脆弱性対応について

お疲れさまです。OpenClaw に関する脆弱性情報共有です。

■ 概要
セルフホスト型AIエージェント OpenClaw において、外部からの入力(連絡先データやメール等)を通じて、攻撃者が意図したコードを実行させたり、機密情報を外部へ送信させたりできる脆弱性が報告されました。

■ 影響範囲
- 対象製品: OpenClaw
- 修正済みバージョン: 2026.4.23

■ 対応手順
1. OpenClaw のバージョンを確認し、2026.4.23 未満である場合は速やかにアップデートを適用してください。
2. AIエージェントに付与している権限(AWSキー等の機密情報へのアクセス権)を最小限に制限してください。

■ 参考情報
- Imperva および Varonis の研究レポート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OpenClaw Vulnerability Remediation

Dear IT/Security Team,

We are sharing critical vulnerability information regarding the OpenClaw AI agent.

■ Overview
Researchers from Imperva and Varonis have demonstrated that OpenClaw can be manipulated via malicious inputs (such as shared contacts or phishing emails) to execute attacker-controlled code or leak sensitive data (e.g., AWS keys).

■ Scope
- Product: OpenClaw
- Patched Version: 2026.4.23

■ Remediation Steps
1. Immediately update OpenClaw to version 2026.4.23 or later to mitigate the code execution flaw.
2. Review and restrict the autonomous permissions granted to the AI agent to prevent unauthorized data exfiltration via prompt injection.

■ Reference
- Research published by Imperva and Varonis

Priority: High
Deadline: Immediate
C
月内に

ClickFixと呼ばれる多段階の感染チェーンを用いて、MLTBackdoorという新型のバックドアを配布する攻撃

事案🌐 英語ソース
📅 2026-06-11📰 freebuf
📌 一言でいうと
ClickFixと呼ばれる多段階の感染チェーンを用いて、MLTBackdoorという新型のバックドアを配布する攻撃が確認されました。このマルウェアは、コードの95%を冗長な演算で構成する高度な難読化や、DGA(ドメイン生成アルゴリズム)によるC2通信の切り替えを行い、検知を回避します。また、Microsoft Defenderの正規ファイルを利用したDLLサイドローディングを用いてシステムに潜伏し、最終的にランサムウェア攻撃の足がかりとして利用される可能性があります。
🔍該当判定
  • 社員がWebサイト閲覧中に「エラーを修正するために、表示されたコマンドをコピーして実行してください」という指示に従い、コマンドプロンプトやPowerShellで操作を行ったか
  • 社内PCで、Microsoft Defenderの正規ファイル(mpextms.exe)と同じフォルダに、身に覚えのない「endpointdlp.dll」や「data.bin」というファイルが存在するか
  • 不審なWebサイト(特に自動車関連のサイト)にアクセスした後、PCの動作が重くなったり、身に覚えのない通信が発生したりしていないか
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なウェブサイト上の指示に従ってコマンドを実行したり、ファイルをコピー&ペーストしたりしないようユーザーに周知してください。また、エンドポイントでの不審なDLLサイドローディングや、DGAによる不自然な外部通信の監視を強化してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ウェブサイト上の不審な指示(コピー&ペースト)への注意について

お疲れさまです。情報システム担当です。
ウェブサイトを閲覧中、「エラーを修正するためにこのコマンドをコピーして実行してください」といった不審な指示が表示される攻撃が確認されています。

ご協力をお願いしたいこと:
1. ブラウザ上に表示される指示に従い、コマンドプロンプト等に文字列をコピー&ペーストして実行しないでください。
2. 不審なポップアップや警告が表示された場合は、すぐにページを閉じ、システム担当まで報告してください。

対応期限: 本日中
Subject: [Security Alert] Caution Against Suspicious Website Instructions (Copy & Paste)

Dear employees,
We have observed attacks where websites display fake error messages instructing users to copy and run specific commands to "fix" the issue.

Requested Actions:
1. Do NOT copy and paste any commands or scripts into your terminal or command prompt based on instructions from a website.
2. If you encounter suspicious pop-ups or warnings, close the page immediately and report it to the IT security team.

Deadline: Immediate
C
月内に

中国に関連するボットネット「JDY」が、米国の軍事ネットワークおよび関連組織を標的とした偵察活動を拡大しています

脆弱性🌐 英語ソース📰 4記事🌐 3 countries
🇺🇸 US (2) · 🇮🇹 Italy · 🇬🇧 UK
📅 2026-06-11📰 bleeping
📌 一言でいうと
中国に関連するボットネット「JDY」が、米国の軍事ネットワークおよび関連組織を標的とした偵察活動を拡大しています。JDYはSOHOルーターやIoTデバイスを侵害し、分散型のスキャンネットワークとして機能することで、公開直後の脆弱性を狙った攻撃対象の特定を行っています。侵害されたデバイス数は2024年1月から約650台から1,500台以上に増加しており、Volt TyphoonなどのAPTグループによる攻撃の足掛かりとして利用されている可能性があります。
🏢影響範囲
米国軍事ネットワーク、政府関連組織、およびSOHO/IoTデバイスを利用する組織
該当時の対応
外部に公開されているSOHOルーターやIoTデバイスのファームウェアを最新の状態に保ち、不要な管理インターフェースの外部公開を停止してください。また、不審な外部からのスキャン活動を監視し、脆弱性公開後の迅速なパッチ適用を徹底してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】中国系ボットネット「JDY」による偵察活動の拡大について

お疲れさまです。JDYボットネットに関する情報共有です。

■ 概要
中国のAPTグループ(Volt Typhoon等)に関連するとされるJDYボットネットが、米軍および関連ネットワークを標的とした偵察活動を強化しています。本ボットネットはSOHOルーターやIoTデバイスを侵害し、分散型スキャンネットワークとして機能させ、公開直後の脆弱性を狙ったターゲット特定を行っています。

■ 影響範囲
- 外部に公開されているSOHOルーター、IoTデバイス
- 米国軍事・政府関連インフラ(および同様の構成を持つ組織)

■ 対応手順
1. 境界ネットワークに配置されているSOHO/IoTデバイスのファームウェアを最新版に更新する。
2. 管理画面(Web UI等)への外部からのアクセスを制限または遮断する。
3. 脆弱性情報(CVE)の公開後、速やかにパッチ適用を行う体制を再確認する。

■ 参考情報
- Black Lotus Labs by Lumen 分析レポート

対応優先度: 中
対応期限: 順次対応
Subject: [Intel] Expansion of JDY Botnet Reconnaissance Activity

Dear Team,

We are sharing intelligence regarding the JDY botnet, linked to Chinese threat actors such as Volt Typhoon.

■ Overview
The JDY botnet has expanded its targeting of U.S. military and associated networks. It operates as a distributed scanning and fingerprinting network using compromised SOHO and IoT devices to identify infrastructure vulnerable to newly disclosed flaws shortly after public disclosure.

■ Scope
- SOHO routers and IoT devices exposed to the internet.
- U.S. military and government-associated infrastructure.

■ Recommended Actions
1. Ensure all SOHO/IoT devices on the network perimeter are updated to the latest firmware.
2. Disable or restrict external access to device management interfaces.
3. Maintain a rigorous patching schedule to minimize the window of opportunity for reconnaissance-led attacks.

■ Reference
- Black Lotus Labs by Lumen

Priority: Medium
Deadline: Ongoing