Monomi Digest

日次ダイジェスト:2026年08月08日
最終更新: 2026年08月08日 07:33
4 件

本日の要点

概況

Brief対象4件|重要度「高」2件|本日確認1件|今週確認3件

Brief対象の記事のうち、本日中に適用性または初動要否を確認する記事が1件あります。

重要・優先事項

  • CISAは2026年8月7日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Progress LoadMasterには認証されていない攻撃者が任意のコマンドを実行できるコマンドインジェクションの脆弱性があり、入力のサニタイズ不足が悪用の原因です。

    Progress LoadMaster製品を導入している金融機関において、本脆弱性の影響を受ける可能性があります。利用有無は記事から確認できないため断定はできません。

  • UNC6671として知られるデータ窃取グループが、金融サービス、プライベートエクイティ、プロフェッショナルサービスを標的としたサイバー攻撃を仕掛けています。この脅威アクターは、ITヘルプデスクを装い、従業員の個人電話にビッシング(ボイスフィッシング)を行い、SaaSデータ窃取を試みています。

    金融サービス業界が直接的な標的とされており、従業員の個人電話を介したSaaSデータ窃取は、認証情報の漏えいや業務システムへの不正アクセスにつながる可能性があります。

確認事項

  • Progress LoadMaster製品の利用有無、稼働状況、外部露出、影響バージョンを確認する
  • 従業員に対し、ITヘルプデスクを装った不審な電話への注意喚起と対応手順を再周知する

優先確認

重要度が高い、または確認目安が本日確認の記事です。

1.CVE-2026-8037 — Progress LoadMaster Command Injection VulnerabilityProgress LoadMasterのコマンドインジェクション脆弱性「CVE-2026-8037」

重要度 高 ・ 確認目安 本日確認

重要度は、CVSS9.8の重大な脆弱性であり、CISA KEVに掲載され実悪用が確認されているため「高」です。確認目安は、CISA KEVへ直近3日以内に新規追加されたため「本日確認」です。

本文を見る

2.UNC6671 Vishing Attacks Target Personal Phones to Steal SaaS Data

重要度 高 ・ 確認目安 今週確認

重要度は、金融サービス業界が直接的な標的であり、従業員の個人電話を介したSaaSデータ窃取は重大な影響を及ぼす可能性があるため「高」です。確認目安は、進行中の攻撃動向であり、即時対応が必要な脆弱性ではないため「今週確認」です。

本文を見る

本日のダッシュボード

掲載4

重要度

  • 2
  • 2
  • 0

確認目安

  • 本日確認1
  • 今週確認3
  • 参考0

主なカテゴリ

本日の情報

確認目安、重要度、元の収集順で表示しています。

1.CVE-2026-8037 — Progress LoadMaster Command Injection VulnerabilityProgress LoadMasterのコマンドインジェクション脆弱性「CVE-2026-8037」

重要度 高確認目安 本日確認

概要

CISAは2026年8月7日、実悪用が確認されたとして本脆弱性をKEVカタログへ追加しました。Progress LoadMasterには認証されていない攻撃者が任意のコマンドを実行できるコマンドインジェクションの脆弱性があり、入力のサニタイズ不足が悪用の原因です。

脆弱性情報

金融機関との関連

Progress LoadMaster製品を導入している金融機関において、本脆弱性の影響を受ける可能性があります。利用有無は記事から確認できないため断定はできません。

確認すべきこと

  • Progress LoadMaster製品の利用有無、稼働状況、外部露出、影響バージョンを確認する
  • ベンダーの一次情報を確認し、修正パッチや緩和策の適用を検討する
  • 侵害の兆候がないかログ等を監視し、不審な活動が確認された場合は対応を検討する

出典: CISA Known Exploited Vulnerabilities (KEV) Catalog。CC0 1.0 Universal(パブリックドメイン)。

元記事を読む

2.UNC6671 Vishing Attacks Target Personal Phones to Steal SaaS Data

重要度 高確認目安 今週確認

概要

UNC6671として知られるデータ窃取グループが、金融サービス、プライベートエクイティ、プロフェッショナルサービスを標的としたサイバー攻撃を仕掛けています。この脅威アクターは、ITヘルプデスクを装い、従業員の個人電話にビッシング(ボイスフィッシング)を行い、SaaSデータ窃取を試みています。

金融機関との関連

金融サービス業界が直接的な標的とされており、従業員の個人電話を介したSaaSデータ窃取は、認証情報の漏えいや業務システムへの不正アクセスにつながる可能性があります。

確認すべきこと

  • 従業員に対し、ITヘルプデスクを装った不審な電話への注意喚起と対応手順を再周知する
  • SaaS利用における多要素認証の徹底と、不審なログイン試行の監視体制を確認する
  • 個人デバイスからの業務SaaSアクセスに関するセキュリティポリシーと運用状況を評価する

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

3.Nearly 800 Malicious npm Packages Deliver Cross-Platform RAT and Infostealer

重要度 確認目安 今週確認

概要

約800個の悪性npmパッケージがnpmレジストリに公開され、Windows、Mac、Linuxシステムを標的とするクロスプラットフォームのRATおよび情報窃取マルウェアを配布する新たなキャンペーンが確認されました。これらのパッケージは、AIが生成したような、またはランダムなタイポスクワッティングによるパッケージ名を使用しています。

金融機関との関連

金融機関が開発プロセスでnpmパッケージを利用している場合、サプライチェーンリスクとして関係します。特に、開発環境やCI/CDパイプラインでの利用有無を確認する必要があります。

確認すべきこと

  • 自社および委託先におけるnpmパッケージの利用状況を棚卸しする
  • 開発環境やCI/CDパイプラインで使用されているnpmパッケージについて、不審なものがないか確認する
  • npmパッケージの利用に関するセキュリティガイドラインを見直し、開発者に注意喚起を行う

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む

4.ClickFix Attacks Deliver macOS Stealer That Can Drain Crypto Wallets

重要度 確認目安 今週確認

概要

ClickFix型の攻撃が、macOSを標的としたGo言語ベースのマルウェアを拡散していることが確認されました。このマルウェアは、仮想通貨資産、ブラウザに保存されたパスワード、Apple iCloud Keychainデータ、およびキャッシ

金融機関との関連

金融機関の従業員がmacOSデバイスを利用しており、かつ仮想通貨ウォレットや機密情報を保存している場合に、情報窃取のリスクに関係します。直接的な金融システムへの影響は記事からは確認できません。

確認すべきこと

  • macOSデバイスの利用状況と、仮想通貨ウォレットや機密情報の保存状況を確認する
  • 従業員に対し、ClickFixのようなソーシャルエンジニアリング攻撃への注意喚起と対策を促す

Monomi Digestが公式RSSの概要をもとに生成したAI分析です。詳細と正確性は元記事で確認してください。原文の転載・代替を目的とするものではありません。

元記事を読む
収集元 (13ソース)