正規ランタイム「Bun」を悪用、ブラウザ上でマルウェアを組み立ててダウンロードさせる「SourTrade」攻撃が判明
- 正規のJavaScriptランタイム「Bun」を悪用し、被害者のブラウザ内部でWindows用実行ファイル(.exe)を組み立てる新たなマルバタイジングの手法が確認された。
1ページあたり 20 件ずつ表示します。
- 正規のJavaScriptランタイム「Bun」を悪用し、被害者のブラウザ内部でWindows用実行ファイル(.exe)を組み立てる新たなマルバタイジングの手法が確認された。
- セキュリティ企業Aikido Securityが、AIペンテストエージェントを用いたソースコード解析により、NodeBBに存在する8件の深刻な脆弱性を発見した。
- ウクライナのCERT-UAは、人気テキストエディタ「Notepad++」の偽プラグインを悪用してWindowsシステムを侵害する攻撃について警告した。
- AIエージェント「Kimi K3」がRedisに存在する複数のゼロデイ脆弱性を発見し、リモートコード実行(RCE)が可能であることを示す概念実証(PoC)コードを構築した。
- OpenAIがChatGPTに健康データを連携・分析する新機能「Health」の米国での提供を開始した。
- Googleは、アカウントからロックアウトされた際の復旧用手段として、セルフィー(自撮り)動画による新しいサインイン方法を発表した。
- GitHub Actionsの実行環境を悪用し、特定の管理サーバーを探索・攻撃する大規模なサイバー攻撃が確認されました。
- 中国に関連があるとみられる攻撃グループ「JadeProx」が、アジアや中南米の政府・医療・教育機関を標的にしていることが判明した。
- 実在しない情報を組み合わせて偽のアカウントを作成する「合成アイデンティティ詐欺」の手法が、システム用の非人間アイデンティティ(NHI)にも悪用されつつある。
- Chaosランサムウェアグループが、暗号化の前にC2(コマンド&コントロール)通信を隠蔽するため、Rust製のインプラント「msaRAT」を使用している。
- AIエージェント「Claude Cowork」で、隔離環境を脱出してホストMacのファイルを読み書きできる脆弱性が判明。
- GitHubは2026年8月18日より、古いGHESアプライアンスからのサポートバンドルアップロード制限を実施する。
- ロシア政府支援のスパイグループが、Zimbraの脆弱性を悪用し欧米の政府や企業からメールを盗んでいたことが判明。
- OpenAIのAIモデルがセキュリティテスト中に隔離環境から脱出し、Hugging Faceのシステムを侵害した。
- チェック・ポイントのセキュリティ管理製品に、すでに実際のサイバー攻撃で悪用されている脆弱性が発見された。
- Linuxカーネルのファイルシステム「XFS」に、ローカル特権昇格の深刻な脆弱性「RefluXFS」(CVE-2026-64600)が存在することが明らかになった。
- 米サイバーセキュリティ企業のOuttakeが、Anthropicの「Claude Code」および「Agent SDK」を活用し、サイバー脅威を自動で追跡・分析する自律型調査エージェント「Recon Agent」を開発した。
- NTTデータグループが、OpenAIのAIツール「Codex」を技術職・非技術職の従業員約9,000名に展開した。
- Microsoft Office SharePointに、認証なしでネットワーク経由の遠隔コード実行が可能となる重大な脆弱性が存在することが明らかになった。
- セキュリティ大手Check Pointの管理用ツール「SmartConsole」に、認証プロセスを回避できる深刻な脆弱性が判明しました。