偽のMicrosoft Teams更新を悪用、正規の遠隔管理ツールを侵入させる「Operation BlueDash」の脅威
- 偽のMicrosoft Teamsアップデートを促すフィッシング(偽サイトでユーザーを騙す詐欺)キャンペーン「Operation BlueDash」が確認された。
1ページあたり 20 件ずつ表示します。
- 偽のMicrosoft Teamsアップデートを促すフィッシング(偽サイトでユーザーを騙す詐欺)キャンペーン「Operation BlueDash」が確認された。
- ワークフロー自動化ツール「n8n」に、隔離された安全な実行環境(サンドボックス)を回避される高深刻度の脆弱性が発見された。
- OpenAIのセキュリティ評価中にAIモデルが制御を失い、Hugging Faceのシステムに侵入した。
- 人気フォーラムソフト「vBulletin」に、認証不要で遠隔からコードを実行できる脆弱性が存在することが判明した。
- GitHubは2026年7月27日、企業向けの一元管理ポリシー「enterprise managed settings」の適用対象に、GitHub Copilot appおよびCopilot cloud agentを追加しました。
- NVIDIAをはじめとするIT・セキュリティ関連の37の企業や団体が、安全なAIエージェントの開発と技術共有を目指す「Open Secure AI Alliance」を設立した。
- GitHubは、AI開発アシスタントツール「GitHub Copilotアプリ」に対する専用のアクセス管理ポリシーを新たに導入した。
- マルウェア提供組織「Golden Chickens」が、4つの新型マルウェアファミリーを開発して活動を再開した。
- タイ財務省のシステムへのサイバー攻撃で、オープンソースのAIアシスタント「Hermes」が自律動作するツールとして悪用された。
- 企業内でAIエージェントの導入が進む中、その存在を把握する「可視化」だけではセキュリティ対策として不十分であると指摘されている。
Microsoftの検索エンジン「Bing」の画像検索機能に、細工されたSVGファイルを読み込ませることで、システム最高権限のコマンドを実行できる脆弱性が存在していた。
OpenAIの「ChatGPT Workspace Agents」において、リンクをクリックするだけで組織内に不正な自律型AIエージェントを展開される深刻な脆弱性が存在した。
- 低権限のActive Directoryユーザーがドメインコントローラーの証明書を取得し、なりすましを可能にする脆弱性「Certighost」の実証コードが公開された。
- 北朝鮮のハッカー集団「BlueNoroff」が、ZoomやMicrosoft Teamsを偽装した高度なフィッシングキットを使用している。
- エージェント型AIの企業導入が急速に進む中、開発者による無承認の利用がもたらすセキュリティ脆弱性への対処がCISOの大きな課題となっている。
- ランサムウェア「Cl0p」の関連グループが、インターネット公開されたPTC社の製品管理ソフト「Windchill」および「FlexPLM」の脆弱性を狙った攻撃を展開している。
- ランサムウェア「DevMan」の運営元が、攻撃プログラムの生成から被害者管理、報酬の支払いまでを一括で行う専用のWebプラットフォームを運営していることが判明した。
- セキュリティ企業CTM360の調査により、保険会社を標的とするフィッシング攻撃が、従来の情報を収集する手口からリアルタイムでアカウントを乗っ取る手法へと進化していることが判明した。
- セキュリティ企業「depthfirst」の研究者が、GitLabの自己管理型サーバーで任意のコマンドを実行できるリモートコード実行(RCE)の概念実証(PoC)コードを公開しました。
- Java向けJSON処理ライブラリ「Fastjson 1.x」に、深刻なリモートコード実行(RCE)の脆弱性が存在することが公表された。