🔐 Monomi Digest

日次ダイジェスト:2026年07月18日
最終更新: 2026年07月18日 07:51
8 件

本日の要点

概況

掲載8件|重要度「高」2件|本日確認1件|今週確認4件

本日中に適用性または初動要否を確認する記事が1件あります。本日は、WordPressコアの認証なしコード実行脆弱性や、進行中の認証情報窃取キャンペーンなど、即座の対応が求められる脅威が確認されました。また、OpenSSLのメモリ枯渇脆弱性や特定の開発ツールを狙うサプライチェーン攻撃も報告されており、広範なシステムへの影響が懸念されます。

重要・優先事項

  • WordPressコアに「wp2shell」と呼ばれる新たな脆弱性が発見されました。この脆弱性は認証されていないHTTPリクエストを通じてコード実行を可能にし、プラグインが一切ないWordPressのクリーンインストール環境でも悪用可能です

    WordPressをウェブサイトやシステム基盤として利用している金融機関は、本脆弱性の影響を受ける可能性があります。特に外部公開されているWordPressサイトは、認証なしでコード実行されるリスクがあるため、早急な確認が必要です。

  • 2026年4月下旬から6月中旬にかけて、Microsoft Defender Expertsは顧客環境でACR Stealerの活動増加を観測しました。これらのキャンペーンは「ClickFix」というソーシャルエンジニアリング手法を用いて、ブラウザの認証情報、認証トークン、機密文書を窃取しています。

    金融機関でMicrosoft製品を利用している場合、従業員がClickFixの手法に騙されることで、ブラウザの認証情報やセッショントークンが窃取され、アカウント侵害やクラウド資源への不正アクセスにつながる可能性があります。

確認事項

  • 自社および委託先でWordPressを利用しているか、またWordPress 6.9.5または7.0.2へのアップデートが適用されているかを確認し、未適用であれば速やかにパッチを適用してください。
  • 従業員に対し、ClickFix型のプロンプトや偽の検証チェック、ペースト&実行指示が不正なものであることを教育するとともに、ACR Stealerに関連する疑わしい活動の監視を強化してください。

優先確認

重要度が高い、または確認目安が本日確認の記事です。

1.New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code

重要度 高 ・ 確認目安 本日確認

重要度は、広く利用されているWordPressのコア脆弱性であり、認証なしでコード実行が可能であるため「高」です。確認目安は、脆弱性が既に公開され、ベンダーが緊急パッチをリリースし強制アップデートを有効にしているため「本日確認」です。

本文を見る

2.ACR Stealer: Two observed intrusion chains amid increased threat activityACR Stealer: 観測された2つの侵入経路と脅威活動の増加

重要度 高 ・ 確認目安 今週確認

重要度は、金融機関の従業員が標的となる可能性があり、認証情報窃取によるアカウント侵害やクラウド資源への不正アクセスにつながるため「高」です。確認目安は、進行中の攻撃キャンペーンであり、速やかな注意喚起と監視体制の強化が推奨されるため「今週確認」です。

本文を見る

本日のダッシュボード

掲載8

重要度

  • 2
  • 6
  • 0

確認目安

  • 本日確認1
  • 今週確認4
  • 参考3

主なカテゴリ

本日の情報

確認目安、重要度、元の収集順で表示しています。

1.New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code

重要度 高確認目安 本日確認

概要

WordPressコアに「wp2shell」と呼ばれる新たな脆弱性が発見されました。この脆弱性は認証されていないHTTPリクエストを通じてコード実行を可能にし、プラグインが一切ないWordPressのクリーンインストール環境でも悪用可能です

金融機関との関連

WordPressをウェブサイトやシステム基盤として利用している金融機関は、本脆弱性の影響を受ける可能性があります。特に外部公開されているWordPressサイトは、認証なしでコード実行されるリスクがあるため、早急な確認が必要です。

確認すべきこと

  • 自社および委託先でWordPressを利用しているか、またそのバージョンを確認する
  • WordPress 6.9.5または7.0.2へのアップデートが適用されているかを確認する
  • アップデートが適用されていない場合は、速やかにベンダーの指示に従いパッチを適用するか、緩和策を検討する
元記事を読む

2.ACR Stealer: Two observed intrusion chains amid increased threat activityACR Stealer: 観測された2つの侵入経路と脅威活動の増加

重要度 高確認目安 今週確認

概要

2026年4月下旬から6月中旬にかけて、Microsoft Defender Expertsは顧客環境でACR Stealerの活動増加を観測しました。これらのキャンペーンは「ClickFix」というソーシャルエンジニアリング手法を用いて、ブラウザの認証情報、認証トークン、機密文書を窃取しています。

金融機関との関連

金融機関でMicrosoft製品を利用している場合、従業員がClickFixの手法に騙されることで、ブラウザの認証情報やセッショントークンが窃取され、アカウント侵害やクラウド資源への不正アクセスにつながる可能性があります。

確認すべきこと

  • ClickFix型のプロンプトや偽の検証チェック、ペースト&実行指示が不正なものであることをユーザーに教育する
  • WebDAV活動、難読化されたPowerShell実行、ブラウザ認証情報ストアへのアクセス試行など、ACR Stealerに関連する疑わしい活動を監視する
  • Microsoftが推奨する緩和策(マルバタイジングへの露出低減、SEOポイズニング対策など)を評価し、適用を検討する
元記事を読む

3.OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS RequestsOpenSSLの「HollowByte」脆弱性、11バイトのTLSリクエストでサーバーメモリをフリーズさせる可能性

重要度 確認目安 今週確認

概要

OpenSSLの「HollowByte」と呼ばれる脆弱性により、未パッチのOpenSSLサーバーは11バイトのTLSリクエストで最大131KBのメモリを確保し、そのメモリはプロセスが再起動するまで解放されない可能性があります。この問題はOktaのレッドチームが報告し、OpenSSLは6月にCVEなしで修正をリリースしました。

金融機関との関連

OpenSSLは多くの金融機関のシステムで利用されている可能性があるため、当該製品を利用している場合に限り、適用性確認の対象になります。

確認すべきこと

  • OpenSSLの利用有無と影響を受ける可能性のあるバージョンを確認する
  • OpenSSLの修正が適用されているか、または適用可能かを確認する
元記事を読む

4.Inc Ransomware Exploits SonicWall SMA Zero-DaysIncランサムウェアがSonicWall SMAのゼロデイ脆弱性を悪用

重要度 確認目安 今週確認

概要

IncランサムウェアグループがSonicWall Secure Mobile Access (SMA) 製品の2つのゼロデイ脆弱性を悪用していることが判明しました。これらの脆弱性を組み合わせることで、攻撃者はSonicWallのモバイルアクセスアプライアンス上でroot権限を取得できるとされています。

金融機関との関連

金融機関でSonicWall Secure Mobile Access (SMA) 製品を利用している場合に限り、適用性確認の対象になります。記事からは利用有無を確認できません。

確認すべきこと

  • SonicWall Secure Mobile Access (SMA) 製品の利用有無と影響バージョンを確認する
  • SonicWallからの公式情報やパッチ、緩和策の有無を確認し、対応要否を評価する
元記事を読む

5.Seven Malicious Vite npm Packages Use Blockchain C2 to Deliver a RAT悪意のあるVite npmパッケージがブロックチェーンC2を介してRATを配信

重要度 確認目安 今週確認

概要

サイバーセキュリティ研究者が、Viteフロントエンドツールエコシステムを標的とした7つの悪意のあるnpmパッケージを発見しました。このキャンペーンは「ViteVenom」と名付けられ、Tronを含む4層のブロックチェーンベースのC2インフラを使用する「ChainVeil」の拡大と見られています。

金融機関との関連

金融機関でViteフロントエンドツールおよび関連するnpmパッケージを開発・利用している場合に、サプライチェーン攻撃のリスクとして関係します。利用有無は記事から確認できません。

確認すべきこと

  • 自社および委託先でViteフロントエンドツールおよび関連npmパッケージの利用有無と影響範囲を確認する
  • 開発環境におけるnpmパッケージのサプライチェーンセキュリティ対策状況を評価する
元記事を読む

6.The Real AI Threat Is Blind TrustAIの真の脅威は「盲目的な信頼」

重要度 確認目安 参考

概要

AIモデルがコマンドの解釈と実行の両方を担うことで、重要なサイバーセキュリティ上の監視が排除され、盲目的な信頼が真の脅威となるという指摘です。

金融機関との関連

金融機関がAIモデルを業務に導入する際、その設計や運用においてセキュリティ上の監視が適切に行われているかを確認する必要があるため関係します。

元記事を読む

7.Microsoft at Black Hat USA 2026: Defending trust in the age of AI and supply chain attacksMicrosoftがBlack Hat USA 2026でAIとサプライチェーン攻撃における信頼の防御について発表

重要度 確認目安 参考

概要

MicrosoftはBlack Hat USA 2026での発表内容を公開しました。脅威アクターが信頼されたシステム、サービス、ID、ツール、開発ワークフロー、AIシステムを標的としている現状と、サプライチェーン攻撃やAI関連のリスクへの防御策について議論されます。

金融機関との関連

金融機関への直接的な影響は限定的です。記事は一般的な脅威動向とMicrosoftの取り組みについて述べており、特定の製品や脆弱性に関する緊急の対応を求めるものではありません。

元記事を読む

8.Gold Eagle Clearinghouse Targets Security Gap, but How Is Unclearホワイトハウスの「Gold Eagle Clearinghouse」におけるAI時代の脆弱性対応調整に不透明さ

重要度 確認目安 参考

概要

ホワイトハウスは、AI時代における脆弱性対応を調整するための「Gold Eagle Clearinghouse」を立ち上げましたが、その具体的な実装方法については多くの疑問が残っています。

金融機関との関連

金融機関への直接的な影響は記事からは確認できません。AI技術の利用拡大に伴う脆弱性対応の動向として、中長期的な情報収集の参考となります。

元記事を読む
収集元 (15ソース)