1.Batten Down Your Packages: Mitigation Guidance for Supply Chain Compromiseパッケージを厳重に管理: サプライチェーン侵害に対する緩和策ガイダンス
重要度は、オープンソースソフトウェアサプライチェーンへの攻撃が大規模化しており、金融機関のシステムや資産に直接影響を与える可能性があるため「高」です。確認目安は、具体的な期限や緊急対応の指示はないものの、継続的な脅威動向であるため「今週確認」です。
本文を見るBrief対象9件|重要度「高」2件|本日確認0件|今週確認5件
Brief対象の記事では、緊急の確認対象はありません。今週確認の対象が5件あり、計画的な確認が必要です。一方、Brief対象には重要度の高い情報が2件あるため、内容は優先的に把握する必要があります。
MandiantとGoogle Threat Intelligence Group (GTIG)は、オープンソースソフトウェアリポジトリを標的としたサプライチェーン侵害の増加傾向について報告し、緩和策と強化策の推奨事項を提供しています。2025年から2026年前半にかけて大規模なオープンソースサプライチェーン侵害キャンペーンが確認されており、その中には14億ドル相当の仮想通貨盗難につながった事例も含まれます。
金融機関がオープンソースソフトウェアを開発・利用している場合、または委託先が利用している場合に、サプライチェーン侵害のリスクが高まります。特に、スマートコントラクト機能への悪意あるコード注入による仮想通貨盗難事例は、決済や資産管理への直接的な影響を示唆しています。
Azure Cosmos DBに存在する脆弱性により、攻撃者がGremlinクエリサンドボックスを回避し、顧客テナント全体のデータベースに対して完全な読み書きアクセス権を取得する可能性があったことがWizによって報告されました。この脆弱性は既に修正済みです。
Azure Cosmos DBを利用している金融機関は、本脆弱性の影響範囲と対応状況を確認する必要があります。クラウドサービスの基盤に関わるため、広範な影響が懸念されます。
重要度が高い、または確認目安が本日確認の記事です。
重要度は、オープンソースソフトウェアサプライチェーンへの攻撃が大規模化しており、金融機関のシステムや資産に直接影響を与える可能性があるため「高」です。確認目安は、具体的な期限や緊急対応の指示はないものの、継続的な脅威動向であるため「今週確認」です。
本文を見る重要度は、広く利用されるクラウドデータベースサービスにおけるプラットフォーム全体のキー露呈という重大な脆弱性であるため「高」です。確認目安は、脆弱性は既に修正済みであり、直ちに緊急対応を要する進行中の攻撃やKEV新規追加の根拠がないため「今週確認」です。
本文を見る掲載9件
確認目安、重要度、元の収集順で表示しています。
重要度 高 ・ 確認目安 今週確認
MandiantとGoogle Threat Intelligence Group (GTIG)は、オープンソースソフトウェアリポジトリを標的としたサプライチェーン侵害の増加傾向について報告し、緩和策と強化策の推奨事項を提供しています。2025年から2026年前半にかけて大規模なオープンソースサプライチェーン侵害キャンペーンが確認されており、その中には14億ドル相当の仮想通貨盗難につながった事例も含まれます。
金融機関がオープンソースソフトウェアを開発・利用している場合、または委託先が利用している場合に、サプライチェーン侵害のリスクが高まります。特に、スマートコントラクト機能への悪意あるコード注入による仮想通貨盗難事例は、決済や資産管理への直接的な影響を示唆しています。
重要度 高 ・ 確認目安 今週確認
Azure Cosmos DBに存在する脆弱性により、攻撃者がGremlinクエリサンドボックスを回避し、顧客テナント全体のデータベースに対して完全な読み書きアクセス権を取得する可能性があったことがWizによって報告されました。この脆弱性は既に修正済みです。
Azure Cosmos DBを利用している金融機関は、本脆弱性の影響範囲と対応状況を確認する必要があります。クラウドサービスの基盤に関わるため、広範な影響が懸念されます。
重要度 中 ・ 確認目安 今週確認
北朝鮮に関連する脅威アクターが、macOSユーザーを偽のウェブページにリダイレクトし、存在しないフルスクリーンアップデート画面を表示してマルウェアを配布する、巧妙なマルバタイジングキャンペーンを展開しています。これは「Contagious Interview」キャンペーンの新たな展開であり、仮想通貨を窃取するマルウェアが密かにインストールされます。
金融機関でmacOS端末を利用している場合、従業員が標的となる可能性があります。特に仮想通貨関連業務を行っている場合は、情報窃取のリスクが高まります。
重要度 中 ・ 確認目安 今週確認
Cisco Talosは2026年第2四半期のインシデント対応トレンドレポートを公開し、認証情報の不正利用と高度なフィッシング戦術が大幅に増加していることを示しました。フィッシングがインシデントの半分以上を占め、QRコードを利用した攻撃も確認されています。
金融機関は認証情報の不正利用やフィッシング攻撃の主要な標的となるため、これらの脅威動向は直接的な関係があります。特に、従業員や顧客の認証情報が狙われるリスクが高いです。
重要度 中 ・ 確認目安 今週確認
JPCERT/CCは、Ruby on RailsのActive Storageコンポーネントにリモートコード実行(RCE)につながる脆弱性(CVE-2026-66066)が存在することについて注意喚起を行いました。
金融機関でRuby on RailsのActive Storageを利用している場合に限り、適用性確認の対象になります。利用有無は記事から確認できないため断定はできません。
重要度 中 ・ 確認目安 参考
安価なTVストリーミングデバイス「H96」が、ユーザーのインターネット接続を秘密裏にプロキシサービスとして貸し出すだけでなく、AI生成ウェブサイト上でモバイルデバイスを装い広告詐欺を行っていることが判明しました。このデバイスは、中国の企業「Zhejiang Fengwo IoT Technology Ltd」が開発したアプリを通じて、ハードウェア情報やインストール済みアプリのリストを収集し、偽の広告クリックを調整しています。
金融機関が直接的に影響を受ける可能性は低いですが、従業員が個人利用しているデバイスが意図せずサイバー犯罪のインフラの一部となるリスクは存在します。また、広告詐欺の動向はオンライン広告を利用する金融機関にとって間接的な影響を持つ可能性があります。
重要度 中 ・ 確認目安 参考
Microsoftは2026年7月のセキュリティアップデートで、AI環境の保護、AIを活用した防御、AI時代の運用基盤強化に焦点を当てた新機能「Project Perception」や「Microsoft Defender」の拡張を発表しました。これには、プロンプトインジェクション保護やクラウドエージェントの統合セキュリティなどが含まれます。
多くの金融機関でMicrosoft製品が利用されている可能性があり、AI関連のセキュリティ強化は中長期的なリスク管理において参考となります。ただし、具体的な脆弱性や緊急対応を要する内容は含まれていません。
重要度 低 ・ 確認目安 参考
本記事は、AIを活用したハッキング、370件のChromeの欠陥、SonicWallへの攻撃、DNSハイジャックなど、複数のサイバーセキュリティ脅威動向をまとめた週次レポートです。
金融機関への直接的な影響は限定的であり、一般的な脅威動向の参考情報として位置づけられます。
重要度 低 ・ 確認目安 参考
Cisco TalosがBlack Hatカンファレンス特別版として、過去の「Humans of Talos」ゲストたちが脅威インテリジェンスの世界に至った多様なキャリアパスを振り返る記事を公開しました。
金融機関への直接的な影響は限定的です。サイバーセキュリティ業界の専門家に関する一般的な情報として参考になります。