piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

2026-07-01から1ヶ月間の記事一覧

WordPress Coreの脆弱性 CVE-2026-63030 / CVE-2026-60137 (通称「wp2shell」)についてまとめてみた

2026年7月17日、WordPressを開発するWordPress.orgは、WordPress Coreに認証不要のリモートコード実行(RCE)に至る深刻な脆弱性が確認されたとして、セキュリティリリース版WordPress 7.0.2を公開し、対象バージョンを利用するサイトに自動更新システム経由で…

佐川急便「スマートクラブ」における会員情報の誤表示についてまとめてみた

2026年7月18日、佐川急便株式会社は、会員制Webサービス「スマートクラブ」の配達予定通知メールで、利用者本人の画面に別の利用者の氏名・メールアドレス等が表示される事象が発生し、約7万人の個人情報に影響が及んだ可能性があると公表しました。ここでは…

Amazon CloudFrontの障害についてまとめてみた

2026年7月16日夕方、Amazon Web Services(AWS)のコンテンツ配信サービス「Amazon CloudFront」で障害が発生しました。PayPayなど、自社基盤への影響を確認・公表した事業者が国内外に見られたほか、ニコニコなど同じ時間帯に不具合が生じたサービスもありま…

2026年7月に起きたクレジットカード決済の全国的障害についてまとめてみた

2026年7月16日午前、全国各地でクレジットカード決済ができない、または利用しづらい障害が発生し、コンビニエンスストアや鉄道の券売機、ECサイト、モバイル決済など幅広い場面に影響が及びました。決済基盤を運営する日本カードネットワーク(CARDNET)や関…

サイバー攻撃によるニチレイグループのシステム障害についてまとめてみた

2026年7月13日、株式会社ニチレイは、同社グループのシステムが不正アクセスによる障害を受け、冷蔵倉庫の入出庫業務や冷凍食品の出荷業務に影響が生じていると公表しました。その後、同社のサーバーがサイバー攻撃を受けたことを確認したとして続報を公表し…

厚生労働省LANシステム更改作業中のTeamsチャットデータ消失についてまとめてみた

2026年6月12日、厚生労働省及び同省LANシステムの運用委託先である株式会社東芝は、システム更改作業中に設定を誤ったことによりMicrosoft Teamsのチャットデータ等の一部が削除され、このうち行政文書に該当するチャットデータの一部が復元困難な状態になっ…

7-Zipの改変版インストーラーを介したレジデンシャルプロキシ化についてまとめてみた

2026年1月頃、圧縮ソフト「7-Zip」を装った非公式サイトで配布されていた偽インストーラーを実行すると、端末がレジデンシャルプロキシのノードとして悪用される事案を、国内外のセキュリティベンダーや研究者らが相次いで報告しました。Infobloxは2026年7月…

個人用リポジトリで見つかった米国セキュリティ機関の認証情報についてまとめてみた

2026年7月9日、米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、委託先担当者(以下「当該担当者」)の個人用GitHubリポジトリを通じて同庁のAWS認証情報などが長期間インターネット上に公開状態にあった事案について、対応の経緯と…

自動で恐喝まで遂行するエージェント型ランサムの観測事例についてまとめてみた

Sysdig Threat Research Teamは2026年7月1日、大規模言語モデル(LLM)エージェントが人間の介在をほとんど受けずに初期侵入から恐喝までを完遂したとする攻撃活動を公表し、これを「JadePuffer」と呼称しました。同社はこれを、LLMが単独で完遂した初の文書化…

未成年者らのグループによる快活CLUBへの不正アクセスについてまとめてみた

2025年1月、複合カフェ「快活CLUB」等を運営する株式会社快活フロンティアは、自社サーバーへの不正アクセスにより会員の個人情報が外部に漏えいした可能性があると公表しました。その後の警視庁の捜査により、SNSでつながった10代を中心とするグループが、…

廃棄処分されたHDDのネットオークション流出についてまとめてみた

2026年6月8日、独立行政法人国立病院機構は、北海道医療センターと北海道がんセンターが廃棄処分を委託していたハードディスク(HDD)の一部が適切に破砕されないままインターネットオークションに流出し、患者・職員の個人情報が外部に漏えいした可能性がある…

アフラック生命保険への不正アクセスについてまとめてみた

2026年6月30日、アフラック生命保険株式会社は、契約者向けサイト「アフラック よりそうネット」等のシステムに対する第三者による不正アクセスにより、顧客および代理店関連の個人情報が漏えいしたと公表しました。その後、金融庁による報告徴求命令の受領…

陸上自衛隊が使用したマルウェア入りUSBメモリについてまとめてみた

防衛省・陸上自衛隊は、中部方面総監部(兵庫県伊丹市)が使用していたUSBメモリについて、2025年2月にマルウェアが含まれていることを検知した事例があったと公表しました。確認されたマルウェアによる情報の窃取や外部への通信、システムへの拡散は確認され…

KDDIのISP事業者向けメールシステムへの不正アクセスについてまとめてみた

2026年6月23日、KDDI株式会社は、同社がISP事業者向けに提供するメールシステムが不正アクセスを受け、STNet・JCOMなど6社のメールサービスに関する情報の一部が外部に漏えいした可能性があると公表しました。(出典: 1) その後、総務省による報告徴収(出典: …

不正アクセスによるバンダイチャンネル大量退会についてまとめてみた

株式会社バンダイナムコフィルムワークスは、動画配信サービス「バンダイチャンネル」で不正アクセスにより会員が意図せず大量に退会処理される障害が発生し、大量の会員情報が漏えいした可能性があると公表しました。その後、2026年6月と7月の2段階にわたり…