#thehackernews — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #thehackernews, aggregated by home.social.
-
「StopAndProtectは、約2,000のハッキングされたWordPressサイトを利用してマルウェアを拡散し、データを盗み出していた。 」: #TheHackerNews
「サイバーセキュリティ研究者らは、数千ものハッキングされたWordPressウェブサイトをマルウェアの拡散、感染したホストの乗っ取り、盗まれた文書やスクリーンショットの保存、活動状況を追跡するために作成された活動ログの保存などに悪用する、世界的なサイバー犯罪組織の存在を指摘した。
「この作戦は単一のマルウェアに依存するのではなく、連携して動作する犯罪ソフトウェアのツールキット全体に依存しています。一部のコンポーネントはファイルを暗号化し、他のコンポーネントは密かにドキュメントを盗んだり画面をロックしたりし、また別のコンポーネントは攻撃者と被害者の間のライブチャットとして機能します」と、チェック・ポイント・リサーチのヤロミール・ホレイシー氏は 述べています 。 」
https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html
-
「737個のChrome VPN拡張機能がプロキシ経由でトラフィックをルーティングしていることが判明しました。お使いの拡張機能に該当するものがないか確認してください。 」: #TheHackerNews
「737種類もの無料VPNおよびプロキシ拡張機能が発見された。これらの拡張機能は主に、ブロックされたサービスへのアクセスを求めるロシア語圏のユーザーを標的にしており、ブラウザのトラフィックを傍受してプロキシインフラストラクチャ経由でルーティングすることを目的としている。
少なくとも40のChromeウェブストア開発者アカウントで公開されたこれらの拡張機能は、75,486回のインストール数を記録した。 」
https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.html
-
「マイクロソフトは、現在攻撃を受けているWindowsドライバーのゼロデイ脆弱性を含む398件の脆弱性を修正した。 」: #TheHackerNews
「マイクロソフトは火曜日に月例のセキュリティアップデートを公開したが、修正された脆弱性の1つが既に攻撃に悪用されている。
このバグは、ネットワークソケット操作を処理するWindowsカーネルの中核ドライバに存在します。既にマシン上でコードを実行している攻撃者は、このバグを利用してSYSTEM権限に昇格できます。このパッチが最初にリリースされます。
この脆弱性は CVE-2026-68820 (CVSSスコア:7.0)として追跡されており、今月のリリースでマイクロソフトが現在悪用されていると警告している唯一の脆弱性です。悪用は、ドライバーの競合状態をトリガーすることによって行われます。マイクロソフトは、この悪用を行った組織を公表していません。」
https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html
-
「新たなCSS攻撃により、ウェブメールの防御システムを突破し、パスワードやトークンを盗み出すことが可能に 」: #TheHackerNews
「新たな研究によると、メール内のコンテンツがメッセージの境界を越えて、ウェブメールのインターフェースに干渉する可能性があることが示されています。
Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail、AOL Mailなど、複数のメールサービスにまたがる攻撃チェーンにおいて、これらの手法はパスワードの窃盗、第三者アカウントの乗っ取り、トークンの漏洩、信頼できるUI操作のハイジャック、メールを読み取るAIツールの操作などを可能にする。
PortSwiggerの研究者である Gareth Heyes氏は、 Black Hat USA 2026でこの研究を発表しました。Outlook/Firefoxのチェーン攻撃では、Microsoftのサインイン画面を偽装し、受信者が入力したパスワードを傍受します。」
https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail.html
-
「Zapscape KVMの新たな脆弱性により、特権を持つL1ゲストコードがLinuxホストに漏洩する可能性 」: #TheHackerNews
「Linuxカーネルの新たな脆弱性「Zapscape」 により、L1ゲスト仮想マシン(VM)内でカーネル権限を持つ攻撃者がKVM分離を回避し、ホスト上でコードを実行できる可能性があります。このリスクは、ネストされた仮想化が信頼できないゲストに公開されている場合に発生します。
この脆弱性は CVE-2026-64561 として追跡されており、ネストされたゲストメモリ変換に使用されるシャドウページテーブルを管理するKVM/x86のシャドウメモリ管理ユニット(MMU)に影響を与えます。
このバグを明らかにしたセキュリティ研究者の キム・ヒョヌ氏 は、実証されたエクスプロイト経路によって、カーネル権限、つまりroot権限でホスト上でコマンドを実行できると述べた。 」
https://thehackernews.com/2026/08/new-zapscape-kvm-flaw-could-let.html
-
「乗っ取られたnpmおよびGoパッケージ、VS Codeタスクを使用してPython Infostealerをデプロイ 」: #TheHackerNews
「サイバーセキュリティ研究者らは、侵害されたWindows、Linux、macOSホスト上にPythonベースの情報窃盗マルウェアを展開するように設計された、2つの乗っ取られたnpmパッケージと、複数のGoパッケージを発見した。
「この攻撃は、ライフサイクルスクリプトを介した最も一般的なnpm実行パスを回避しており、おそらく npm v12のセキュリティ強化 との『互換性』を維持しようとしているのだろう」とJFrogは 技術分析で 述べている。
特定されたnpmパッケージの名前は以下のとおりです。
html-to-gutenberg
fetch-page-assets(依存関係としてhtml-to-gutenbergが挙げられている)
」https://thehackernews.com/2026/06/hijacked-npm-and-go-packages-use-vs.html
-
「AIエージェントがFFmpegの21のゼロデイ脆弱性を発見。Chromeは過去最多の429のバグを修正。 」: #TheHackerNews
「FFmpegに関する発見は 、 depthfirst によるもので、同社の自律型セキュリティエージェントがプロジェクトの約150万行のC言語コードをスキャンし、再現可能な概念実証入力とともに、21件のゼロデイ脆弱性を確認。
パーサーとデマルチプレクサのヒープまたはスタックオーバーフローで、TS デマルチプレクサから VP9 デコーダまでのコンポーネントに及んでいます。depthfirst によると、一部にはすでに CVE 識別子が付与されており、その説明では CVE-2026-39210 から CVE-2026-39218 までの 9 つの脆弱性が挙げられ、残りは修正済みだがまだ番号が付けられていないと記されています。また、 PoC も公開 。
別のニュースとして、Chrome 149では429件の脆弱性が修正され、1回のリリースとしては過去最多。 」
https://thehackernews.com/2026/06/ai-agent-uncovers-21-zero-days-in.html
-
「HTTP/2爆弾の新たな脆弱性により、NGINX、Apache、IIS、Envoy、CloudflareでリモートDoS攻撃が可能に 」: #TheHackerNews
「サイバーセキュリティ研究者らは、NGINX、Apache HTTPD、Microsoft IIS、Envoy、Cloudflare Pingoraなど、主要なウェブサーバーに影響を与えるリモートサービス拒否攻撃の脆弱性を発見した。
この脆弱性は カリフォルニア州によってHTTP/2 Bomb というコードネームが付けられています。
同社によると、「この脆弱性は、各サーバーのデフォルトのHTTP/2設定に存在する」とし、OpenAI Codexが圧縮爆弾と Slowloris スタイルのホールドという2つの既知の手法を組み合わせることで発見したと付け加えた。
「この爆弾は、HTTP/2のヘッダー圧縮方式であるHPACKを標的にしています。」
https://thehackernews.com/2026/06/new-http2-bomb-vulnerability-allows.html
-
「悪意のあるnpmパッケージがGitHub経由でClaude AIユーザーディレクトリからファイルを盗み出した 」: #TheHackerNews
「
サイバーセキュリティ研究者らは、情報窃盗機能を備えた新たな悪意のあるパッケージをnpmレジストリ上で発見した。
OX Securityによると、「 mouse5212-super-formatter 」という名前のパッケージは、 Anthropic社の人工知能(AI)ツール「Claude」がバックグラウンドでアップロードと出力を処理するために使用する専用ディレクトリ「/mnt/user-data」からファイルをアップロードするように設計されている。この活動は 「Malware-Slop」 というコードネームで呼ばれている。」
https://thehackernews.com/2026/05/malicious-npm-package-stole-files-from.html
-
「npmがサプライチェーン攻撃対策として、2要素認証による公開およびパッケージインストール制御機能を追加 」: #TheHackerNews
「GitHubは、ソフトウェアサプライチェーンのセキュリティを向上させるため、npmに新たな制御機能を導入しました。これにより、パッケージが一般公開されてインストール可能になる前に、メンテナーがリリースを明示的に承認できるようになります。
段階的公開と呼ばれるこの機能は、現在npmで一般提供されています。この機能では、パッケージがnpmjs[.]comにプッシュされる前に、人間のメンテナーが2要素認証(2FA)に合格してパッケージを承認する必要があります。
「パッケージバージョンをすぐに消費者が利用できるようにする直接公開ではなく、事前にビルドされたtarballはステージキューにアップロードされ、インストール可能になる前にメンテナーが明示的に承認する必要があります」とGitHubは 述べています 。 」
https://thehackernews.com/2026/05/npm-adds-2fa-gated-publishing-and.html
-
「タイポスクワッティングはもはやユーザーの問題ではなく、サプライチェーンの問題である。 」: #TheHackerNews
「2025年12月24日、Trust Walletのユーザーは資金を失い始めた。フィッシングリンクをクリックしたからでも、弱いパスワードを使い回したからでも、ユーザーが何か間違ったことをしたからでもない。
Shai-Huludと呼ばれる自己複製型のnpmワームは、数ヶ月にわたり開発者認証情報(GitHubトークン、npm公開キー、ChromeウェブストアAPI認証情報)を収集していた。これらのキーによって、攻撃者はトロイの木馬化されたTrust Wallet Chrome拡張機能を公式チャネルを通じて配布することができた。Chromeの検証機能はこれを通過した。
悪意のある拡張機能はユーザーのブラウザ内で完全に実行され、シードフレーズを密かに取得し、Trust Walletの分析エンドポイントを装ったドメインにある攻撃者のインフラストラクチャに送信しました。」
防ぎようがない
https://thehackernews.com/2026/05/typosquatting-is-no-longer-user-problem.html
-
「LinuxカーネルのLPE脆弱性CVE-2026-31635に対応するDirtyDecryptの概念実証版がリリースされました。 」: #TheHackerNews
「Linuxカーネルに存在する、最近パッチが適用されたセキュリティ上の脆弱性を悪用する概念実証(PoC)コードが公開されました。この脆弱性を悪用すると、ローカル権限昇格(LPE)が可能になる可能性があります。
DirtyDecrypt (別名DirtyCBC)と呼ばれる この脆弱性は、2026年5月9日にZellicとV12のセキュリティチームによって発見され報告されたが、メンテナーから、既にメインラインでパッチが適用されている脆弱性の重複であると知らされた」
https://thehackernews.com/2026/05/dirtydecrypt-poc-released-for-linux.html
-
「Progressパッチ:MOVEitオートメーションの重大なバグ(認証バイパスの有効化) 」: #TheHackerNews
「Progress Softwareは、MOVEit Automationにおける2つのセキュリティ上の欠陥に対処するためのアップデートをリリースしました。これには、認証を迂回される可能性のある重大なバグが含まれています。
MOVEit Automation(旧称Central)は、セキュアなサーバーベースのマネージドファイル転送(MFT)ソリューションであり、カスタムスクリプトを必要とせずに、企業環境におけるファイル移動ワークフローのスケジュール設定と自動化に使用されます。
問題となっている脆弱性は 、認証バイパスの脆弱性 であるCVE-2026-4670 (CVSSスコア:9.8)と、権限昇格を許してしまう可能性のある不適切な入力検証の脆弱性であるCVE-2026-5174 (CVSSスコア:7.7)です。 」
https://thehackernews.com/2026/05/progress-patches-critical-moveit.html
-
「『マイソス』のその後:ゼロ・ウィンドウ時代に向けた新たなプレイブック」: #TheHackerNews
「AIの進歩を追っている方ならご存知でしょうが、脆弱性が明らかになった後、組織がパッチを適用して保護するために頼っていた短い猶予期間である「エクスプロイトウィンドウ」は、急速に縮小しています。
Anthropic社の新しいモデル 「Claude Mythos 」と 「Project Glasswing」 は、オペレーティングシステムやブラウザにおける悪用可能な脆弱性や防御の微妙な隙間を見つける作業(かつては専門家が数週間を要した作業)が、AIを使えば数分で完了できることを示しました。その結果、 パッチ適用の機会はほぼゼロにまで縮小しました 。」
https://thehackernews.com/2026/04/after-mythos-new-playbooks-for-zero.html
-
「ShowDocのRCE脆弱性CVE-2025-0520が、パッチ未適用サーバーで積極的に悪用されている。 」: #TheHackerNews
「中国で人気の文書管理・コラボレーションサービスであるShowDoc に影響を与える重大なセキュリティ脆弱性が 、実際に悪用されていることが明らかになった。
問題となっている脆弱性は CVE-2025-0520 (別名CNVD-2020-26585)で、CVSSスコアは10点満点中9.4点です。
これは、ファイル拡張子の検証が不適切であることに起因する、ファイルアップロードの制限がないことに関する事例であり、攻撃者が任意のPHPファイルをアップロードしてリモートコード実行を可能にするものです。 」
https://thehackernews.com/2026/04/showdoc-rce-flaw-cve-2025-0520-actively.html
-
「Chromeの新たなゼロデイ脆弱性CVE-2026-5281が現在悪用されていることが判明 ― パッチがリリースされました 」: #TheHackerNews
「Googleは木曜日、 Chromeウェブブラウザのセキュリティアップデートをリリースし 、21件の脆弱性に対処した。その中には、実際に悪用されているゼロデイ脆弱性も含まれているという。
深刻度の高い脆弱性である CVE-2026-5281 (CVSSスコア:該当なし)は、 WebGPU標準のオープンソースかつクロスプラットフォームな実装であるDawn における、解放済みメモリ使用(use-after-free)のバグに関するものです。 」
https://thehackernews.com/2026/04/new-chrome-zero-day-cve-2026-5281-under.html
-
I have #TheHackerNews in my #RSS feed, but I'd like to add two or three similar sources. Also, I can't find any decent sources on #whistleblowing anymore.
I'm sure you have some recommendations for me, right?
-
Ich habe #TheHackerNews im #RSS-Feed, würde aber gerne noch zwei oder drei ähnliche Quellen ergänzen. Zudem finde ich keine vernünftige Quelle zum Thema #Whistleblowing mehr.
Ihr habt doch bestimmt Empfehlungen für mich, oder?
-
「5 つの悪意ある Rust クレートと AI ボットが CI/CD パイプラインを悪用して開発者の秘密を盗む 」: #TheHackerNews
「サイバーセキュリティ研究者は、時間関連のユーティリティを装って .env ファイルデータを脅威の攻撃者に送信する悪意のある Rust クレートを 5 つ発見しました。
crates.io に公開されている Rust パッケージは以下のとおりです。
chrono_anchor
dnp3times
time_calibrator
time_calibrators
time-syncSocketによると、これらのクレートはtimeapi.ioを偽装しており、2026年2月下旬から3月上旬の間に公開された。盗まれたデータを隠すために、同じ抽出手法と類似のドメイン(「timeapis[.]io」)が使用されていることから、単一の脅威アクターによる犯行であると評価されている。 」
https://thehackernews.com/2026/03/five-malicious-rust-crates-and-ai-bot.html
-
「OpenClawインストーラーを装った悪意のあるnpmパッケージがRATを展開し、macOSの認証情報を盗む 」: #TheHackerNews
「サイバーセキュリティ研究者は、 OpenClaw インストーラーを装ってリモート アクセス トロイの木馬 (RAT) を展開し、侵害されたホストから機密データを盗む 悪意のある npm パッケージを発見しました。
「 @openclaw-ai/openclawai 」という名前のパッケージは、 2026年3月3日に「openclaw-ai」というユーザーによってレジストリにアップロードされました。現在までに178回ダウンロードされています。このライブラリは執筆時点でまだダウンロード可能です。
システム認証情報、ブラウザデータ、暗号通貨ウォレット、SSHキー、Appleキーチェーンデータベース、iMessage履歴を盗むほか、リモートアクセス機能、SOCKS5プロキシ、ライブブラウザセッションのクローン作成機能を備えた永続的なRATをインストールする」
https://thehackernews.com/2026/03/malicious-npm-package-posing-as.html
-
「アントロピックによると、中国のAI企業が1600万件のクロードクエリを使用してモデルをコピーしたという。 」: #TheHackerNews
「アンスロピックは月曜日、ディープシーク、ムーンショットAI、ミニマックスの3つの人工知能(AI)企業が、自社のモデルを改良するためにクロードの能力を違法に抽出する「産業規模のキャンペーン」を展開していることを確認したと発表した。
蒸留攻撃により、約2万4000の不正アカウントを通じて、同社の大規模言語モデル(LLM)とのやり取りが1600万件以上発生し、利用規約と地域アクセス制限に違反しました。3社はすべて中国に拠点を置いており、 「法的、規制的、およびセキュリティ上のリスク」により、 同国ではサービスの利用が禁止されています。 」
1600万と言う例は十分にAIをトレーニングできる数です。
https://thehackernews.com/2026/02/anthropic-says-chinese-ai-firms-used-16.html
-
「マイクロソフト、Windows Admin Center における権限昇格脆弱性 CVE-2026-26119 を修正 」: #TheHackerNews
「Microsoft は、攻撃者が権限を昇格できる可能性がある、Windows Admin Center のセキュリティ上の欠陥 (現在は修正済み) を公開しました。
Windows Admin Center は 、ローカルに展開されるブラウザベースの管理ツール セットであり、ユーザーはクラウドに接続することなく、Windows クライアント、サーバー、クラスターを管理できます。
CVE-2026-26119 として追跡されているこの重大度の高い脆弱性は、 CVSSスコアが最大10.0のうち8.8となっている。 」
https://thehackernews.com/2026/02/microsoft-patches-cve-2026-26119.html
-
「CERT/CC、バイナリパーサーのバグによりNode.jsの特権レベルのコード実行が可能になると警告 」: #TheHackerNews
「人気のバイナリパーサー npm ライブラリ にセキュリティ上の脆弱性が見つかりました。 この脆弱性が悪用されると、任意の JavaScript が実行される可能性があります。
この脆弱性は CVE-2026-1245 (CVSSスコア:N/A)として追跡されており、この問題を修正したバージョン2.3.0 より前のモジュールのすべてのバージョンに影響します 。この脆弱性に対するパッチは2025年11月26日にリリースされました。
Binary-parserは、JavaScript用の広く使用されているパーサービルダーで、開発者がバイナリデータを解析できるようにします。整数、浮動小数点値、文字列、配列など、幅広い一般的なデータ型をサポートしています。このパッケージは毎週約13,000件のダウンロード数を記録しています。 」
https://thehackernews.com/2026/01/certcc-warns-binary-parser-bug-allows.html
-
「LastPass、ユーザーのマスターパスワードを狙った偽のメンテナンスメッセージについて警告 」: #TheHackerNews
「LastPass は、 パスワード管理サービスになりすまし、ユーザーを騙してマスターパスワードを漏らさせようとする新たなフィッシング キャンペーンが活発化していることについて、ユーザーに 警告しています。
2026年1月19日頃に始まったこのキャンペーンでは、近日中にメンテナンスが行われると謳い、24時間以内にパスワード保管庫のローカルバックアップを作成するよう促すフィッシングメールが送信されました。LastPassによると、これらのメールの件名は以下のようなものでした。 」
https://thehackernews.com/2026/01/lastpass-warns-of-fake-maintenance.html
-
「ゼロクリック・エージェント型ブラウザ攻撃、細工されたメールを使ってGoogleドライブ全体を削除可能 」: #TheHackerNews
「Straiker STAR Labs の調査結果によると、Perplexity のComet ブラウザ をターゲットにした新しいエージェント ブラウザ攻撃は、 一見無害な電子メールを破壊的なアクションに変えて、ユーザーの Google Drive コンテンツ全体を消去する能力があるという。
ゼロクリックの Google Drive Wiper 技術は、ブラウザを Gmail や Google Drive などのサービスに接続し、メールの読み取り、ファイルやフォルダの参照、コンテンツの移動、名前変更、削除などのアクションの実行へのアクセスを許可することで、日常的なタスクを自動化することにかかっています。 」
https://thehackernews.com/2025/12/zero-click-agentic-browser-attack-can.html
-
「最大400万台のホストが感染したAISURUボットネットに関連した、記録的な29.7TbpsのDDoS攻撃 」: #TheHackerNews
「クラウドフレアは水曜日、毎秒29.7テラビット(Tbps)に及ぶ史上最大の分散型サービス拒否(DDoS)攻撃を検出し、被害を軽減したと発表した。
ウェブインフラおよびセキュリティ企業であるAISURUによると、この活動はAISURU と呼ばれるDDoSボットネットによるもので 、過去1年間に発生した多数の ハイパーボリュームDDoS攻撃 に関与していたことが確認されている。攻撃は69秒間続いた。攻撃対象は明らかにされていない。
このボットネットは、通信事業者、ゲーム会社、ホスティング事業者、金融サービスを主な標的としています。Cloudflareは、同じボットネットによる14.1BppsのDDoS攻撃にも対処しました。AISURUは、世界中で推定100万~400万台の感染ホストからなる大規模なネットワークによって運営されていると考えられています。 」
https://thehackernews.com/2025/12/record-297-tbps-ddos-attack-linked-to.html
-
「Log4jからIISまで、中国のハッカーはレガシーバグを世界規模のスパイ活動ツールに変える 」: #thehackerNews
「中国と関係のある脅威アクターが、政策問題に関係または関与している米国団体を狙った広範な活動の一環として、長期的な持続性を確立することを目的として米国の非営利団体を標的としたサイバー攻撃を行ったとされている。
ブロードコムのシマンテックとカーボンブラックのチームによる報告 によると、この組織は 「国際問題に関する米国政府の政策に影響を与えようと積極的に活動している」とのことだ。攻撃者は2025年4月に数週間にわたり、ネットワークへのアクセスに成功した。」
中国発の攻撃は、繰り返し同じようなことを根気よくやるのが流れ(体験談)
https://thehackernews.com/2025/11/from-log4j-to-iis-chinas-hackers-turn.html
-
「npm、PyPI、RubyGems パッケージが開発者データを Discord チャンネルに送信していることが判明 」: #TheHackerNews
「サイバーセキュリティ研究者は、npm、Python、Ruby エコシステム全体で、 Discord を コマンド アンド コントロール (C2) チャネルとして利用し、盗んだデータを攻撃者が制御する Webhook に送信する悪意のあるパッケージをいくつか特定しました。
Discord のWebhook は 、ボット ユーザーや認証を必要とせずにプラットフォーム内のチャンネルにメッセージを投稿する 方法であり 、攻撃者が自分の管理下にあるチャンネルにデータを流出させる魅力的なメカニズムとなっています。
「重要なのは、Webhook URLは実質的に書き込み専用だということです」と、Socketの研究者オリビア・ブラウン氏は 分析の中で述べている 。」
https://thehackernews.com/2025/10/npm-pypi-and-rubygems-packages-found.html
-
「macOSの新しいXCSSET亜種は、クリッパーとパーシスタンスモジュールを搭載したFirefoxを標的とする」: #TheHackerNews
「サイバーセキュリティ研究者は、限定的な攻撃で観察されている XCSSET と呼ばれる既知の Apple macOS マルウェアの更新バージョンを発見しました。
「このXCSSETの新しい亜種は、ブラウザのターゲティング、クリップボードの乗っ取り、および永続化メカニズムに関連する重要な変更をもたらします」とMicrosoftの脅威インテリジェンスチームは 木曜日のレポートで 述べた。
高度な暗号化と難読化技術を採用し、実行専用にコンパイルされたAppleScriptを使用してステルス実行を実現し、データ窃取機能をFirefoxブラウザデータまで拡張します。また、LaunchDaemonエントリを通じて新たな永続化メカニズムも追加します。 」
https://thehackernews.com/2025/09/new-macos-xcsset-variant-targets.html
-
FBI Warns of UNC6040 and UNC6395 Targeting Salesforce Platforms in Data Theft Attacks – Source:thehackernews.com https://ciso2ciso.com/fbi-warns-of-unc6040-and-unc6395-targeting-salesforce-platforms-in-data-theft-attacks-sourcethehackernews-com/ #rssfeedpostgeneratorecho #CyberSecurityNews #TheHackerNews #Warns