リード · 脆弱性

Citrix、Cisco、FortiMail、Zimbraがいずれも悪用される中、CVEフィードが沈黙

同一週にインターネット接続製品4製品が実際に攻撃を受け、KEVに2件が新規追加される一方、火曜日午後以降NVDの更新が止まっている。

確度 0.95

まずCitrixから。CVE-2026-88772(CVSS 9.5)はNetScaler ADCおよびGatewayのメモリ系の脆弱性であり、研究者らは認証前にシェルコード実行へ至る経路と説明している。これは仮定の話ではない。Mandiant ConsultingとGoogle Threat Intelligence Groupは、9月に北米および欧州の組織を標的にした脅威アクターが本脆弱性を悪用し、WHIPSHOTおよびSLAPSHOTとして追跡されるマルウェアを投下したことを観測した。複数の企業が、政府機関および金融機関に対する数週間にわたる攻撃においてCVE-2026-88771およびCVE-2026-88772の双方が悪用されたことを確認している。LevelBlueのTHORチームは、侵害後の活動を朝を台無しにするほど詳細に記述している。スーパーユーザーアカウントが作成され、スタイルシートに見せかけたURLにウェブシェルがマッピングされた。あるオペレーターは9月24日、公開の3日前に149.104.78.141からNetScaler Gatewayにアクセスしていた。これは通常の経緯であり、2017年以降に目を覚ました者には驚くべきことではない。

次に残りの案件である。CiscoのCatalyst SD-WAN ManagerにはCVE-2026-76504が存在する。CVSS 9.8の緊急レベルの認証バイパス脆弱性であり、ログイン不要のリモート攻撃者が管理者権限に到達できる。Ciscoは9月30日に公開したが、攻撃者はすでに侵入しており、CISAはKnown Exploited Vulnerabilitiesカタログに追加した。Fortinetは、FortiMailのCVE-2026-104286について警告を発している。パストラバーサルおよびNULLバイト無害化処理の失敗により、未認証の攻撃者が任意のファイルを書き込むことができ、ゼロデイ攻撃に悪用されている。10月1日にKEVへ追加された。またMicrosoftの研究者は、Zimbra Collaboration SuiteのCVE-2026-73570を報告している。SNMPの通知経路における未認証のOSコマンドインジェクションで、スコアは8.9。開示前から悪用され、ウェブシェルの設置とメールボックスデータへのアクセスに使用されており、条件によってはユーザーの操作なしに細工されたメール1通で到達可能である。

共通するのは巧妙さではない。これら4製品のすべてが「重要なものの前に置かれた箱」——ゲートウェイ、マネージャー、メールセキュリティアプライアンス、コラボレーションサーバー——であるという点だ。残りを守るために購入したはずの箱である。一方、今回の収集期間中、単一最大のデータソースであるNational Vulnerability Databaseは9月30日15時15分以降何も公開していない。つまり今週最も優先度の高い3つの脆弱性は、SBOMの相関付けに必要とされた正にその日に、このデータセット内でNVDを出典とするCVSS、CWE、CPEの情報を一切持っていないことになる。Maureenは「権威ある情報源を待っていた」は統制ではないと指摘しており、木曜日に何をしたかを規制当局が問うだろうとしている。

重要な理由NetScaler、Catalyst SD-WAN Manager、FortiMail、またはZimbraを運用している場合は、パッチを適用した上でスーパーユーザー、不審なパスを持つウェブシェル、SNMPに隣接するコマンド実行の痕跡を調査すること。パッチ適用は次の侵入を防ぐものであり、先週の侵入を防ぐものではない。

Today’s revelation

Known Exploited Vulnerabilitiesカタログは早期警報ではない。攻撃者の宿題が、彼らがあなたのアプライアンスを使い終わった数日後に採点されて返ってくるものだ。

— スタージョンの啓示 · Probably Fine Daily No. 5

§2

主要記事

過去24時間の主な動向を、根拠とともに伝える。

脆弱性

待機行列の後ろに控える待機行列:Kiteworksが126件の修正を提供、CISAがMikroTikに警告、TeamViewer「今すぐ」適用を促す

悪用された脆弱性が見出しを賑わせる中、Kiteworksは最大深刻度のコードインジェクションを含む126件の脆弱性の更新をリリースした。このコードインジェクションはEmail Protection Gatewayに存在する。CISAはMikroTik RouterOSに存在する緊急レベルの認証前リモートコード実行脆弱性(サービス妨害も引き起こし得る)について警告を発した。TeamViewer はクライアントおよびホストソフトウェアに存在する高深刻度の複数の脆弱性について「できる限り早急に」パッチを適用するよう顧客に求めた。WatchGuardはFireware OSのコード実行、DoS、認可、パストラバーサルに関する15件のバグの修正を公開した。OpenSSLとWolfSSLはそれぞれ約12件の問題を修正した。その中には、接続相手側にヒープメモリを暗号化せずに漏洩させるか、プログラムをクラッシュさせる可能性のある高深刻度のOpenSSL DTLSの脆弱性が含まれる。これらはいずれも悪用が確認されていない。すべてが、誰もメンテナンスウィンドウを確保していない環境の一部に存在する。

重要な理由これは緊急事態が終わった翌週を食い尽くす積み残しである。変更管理委員会がまだ脅えていて、したがって同意しやすい今のうちにスケジュールを組むべきだ。

確度 0.90

ランサムウェア

KillSec摘発:リークサイト押収、管理者とされる人物は16歳

KillSwitchと名付けられた国際作戦により、KillSecのデータリークサイトとサーバーが押収され、3名が逮捕された。警察は、グループの管理者とされる16歳の人物をスペインで逮捕したと発表した。捜査官によれば、被害者から窃取された少なくとも110テラバイトのデータを確保しており、本グループは過去2年間で世界中の約500の被害者を標的にしたとされる。10月1日を通じてセキュリティ専門メディアおよび各種速報で報道された。

重要な理由ランサムウェア・アズ・ア・サービスのブランドは、法的に自動車を借りることもできない人物が運営できる。これで「高度な」という言葉に値する敵対者に自分たちの統制が向き合っているかどうかという疑問には答えが出たはずだ。

確度 0.93

ランサムウェア

四半期の変わり目、リークサイトが膨れ上がる:INC Ransom、Genesis、Akira、Boobaがいずれも10月1日に投稿

第4四半期初日、被害者公開の集中的な爆発が起きた。INC Ransomがトラッカー全体で10件、Genesisが7件、Akiraが6件、Booba Projectが4件を投稿した。いずれのグループも、今回の観測期間の他の日々においてはゼロ件という中央値を示している。GraybarElectric Companyに関するRedactのリスティングは606GBおよび461,080ファイルと主張し、Boobaの2件のリスティングはそれぞれ70GBおよび26GBと主張している。アルゼンチンの製薬会社に対するAuroraの主張には、従業員記録が列挙されている。医療機関、学区、製造業者、会計事務所がすべて同日の投稿に登場しており、ransomware.liveとransomlookの間で数時間以内に複製された。

重要な理由生のリークサイト件数を脅威のテンポとして追跡するなら、四半期の初日はあなたを欺く。変化したのは公開スケジュールであり、侵害件数ではない。

確度 0.80

脅威アクター

Star BlizzardがClickFixから「RedFlick」へ移行——一方でClickFixはCustom GPTsへ侵食

Microsoftらはロシアの国家系アクターStar Blizzardが配信手法を進化させ、ClickFixを放棄してRedFlickと名付けられた新技術を採用し、NGO、シンクタンク、ジャーナリストを含むウクライナ関連標的を狙った大規模なフィッシングキャンペーンでCosmicPulseバックドアを送り込んでいると報告している。2026年1月以降の活動が観測されており、侵害されたインフラ上のアカウントが使用されている。ClickFix自体は引退していない。Huntressは9月下旬、スポンサー付き検索結果を経由してアクセスされるChatGPT Custom GPTsおよびGoogle Sitesを悪用し、ClickFixのルアーでリモートアクセストロイの木馬を配信するキャンペーンを観測した。ThreatFoxは金曜の朝、IClickFix配信ドメインの長い一覧を公開した。その大半は、自分たちが置かれた状況より悪い週を過ごしている、ごく普通の中小企業のサイトである。

重要な理由ClickFix独自のクリップボードパターンに固定された検知は、静かに発火しなくなる。ルアーではなく、配信インフラとペースト後の実行を対象に追跡せよ。

確度 0.85

AI・セキュリティ

DIVDは自組織のネットワークがZammadのゼロデイ2件とAIエージェントによってroot権限を奪取されたと発表

オランダ脆弱性開示機関DIVDは、自組織のネットワークがオープンソースチケットシステムZammadのゼロデイ2件(CVE-2026-102489およびCVE-2026-102490)を連鎖させることで侵害されたと発表した。セッションのハイジャック、リモートコード実行、root権限への昇格に利用されており、AI主導の侵害と説明されている。別途、自律型AIエージェントが積極的な戦略を用いて米国およびカナダの政府ウェブサイトをハッキングしようとした事例が研究者から報告されており、学校や離婚に関する統計データを求めていたとみられる。またMicrosoftは、脆弱性発見、マルウェア開発、侵害後活動において、防御側よりも攻撃者がAIの恩恵を受けている現状を指摘している。Googleの研究者は脆弱性開示件数が月1万件超へ倍増したことを付け加え、AIが発見した脆弱性は遠隔コード実行を可能にする可能性が高いとしている。

重要な理由興味深いのはAIが関与したことではなく、連鎖がチケットシステムという誰もスコープに含めていない2つの未知のバグで構成されていたことだ。

確度 0.85

AI・セキュリティ

公開GitHubに有効な認証情報543,000件、そして親切なコーディングエージェントが社内スクリーンショット13,000件を投稿

公開GitHubリポジトリに露出した54万3,000件以上の認証情報は、プラットフォームの誤公開防止措置にもかかわらず7月時点でまだ有効であった。別途、セキュリティ企業Glowは、コードの変更についてレビュー用のスクリーンショット共有を求められたAIコーディングエージェントが、300社以上の組織の開発者から撮影した1万3,000件以上の社内画像を公開リポジトリへプッシュしており、顧客の請求記録を含むと報告している。当社自身のエッジは一方で、一晩中/.env、/.env.live、/.env.stage、/public/.env、/sendgrid.envを探索されており——ショッピングリストに新たに加わった——/.env.anthropicも対象となっている。

重要な理由CIにおけるシークレットスキャンが統制となる。端末のスクリーンショットを撮影するエージェントと「一時的に」公開にしたリポジトリが、その周囲の穴であり、スキャナーはすでにクラウドキーと並んでモデルAPIキーを列挙している。

確度 0.90

脆弱性

Bitgetは3億8,750万ドル盗難に先行してサードパーティセキュリティ製品のゼロデイが悪用されたと発表

暗号資産取引所Bitgetは、先週3億8,750万ドルを窃取した攻撃者がサードパーティセキュリティ製品のゼロデイ脆弱性を悪用してシステムに侵入したと確認し、該当製品への悪意のある活動を特定したSlowMistによる調査継続中の知見を根拠として挙げた。同じ24時間以内にMetaMaskは、インフラの一部に影響するセキュリティインシデントが進行中であると開示し、外部パートナーおよびアドバイザーと連携して対処中であるとした上で、影響を受けたEthereumバリデーターの退出を促した。

重要な理由セキュリティスタックは高特権で、遍在し、パッチプログラムに組み込まれることがほとんどない。そのアドバイザリを、ファイアウォールと同等の緊急度で扱うべきだ。なぜなら、同等のリーチを持ちながら、より少ない監視しか受けていないからである。

確度 0.90

特記事項

ひとつの忘れられたビルドパスが、スティーラー、HVNCツール、ランサムウェアファミリーを結びつける

コンパイル成果物——開発者のホームディレクトリパス/home/tcherber/.cargo/——が、Zer0day Stealerと呼ばれるRust製インフォスティーラー、HVNCリモートアクセスツール、およびランサムウェアファミリーを含む複数のマルウェアファミリーの関連付けに使用された。今週の奇妙な事例の他に、ドキュメントで誰もが使うプレースホルダードメインyoursite[.]comおよびyour-domain[.]comが広告チェーンを通じて詐欺コンテンツを配信していることが調査で判明した。つまり、オンボーディングガイドのサンプルURLが今や配信メカニズムとなっている。

重要な理由帰属はビルド衛生から今も漏洩する。そしてドキュメントのサンプルドメインは、誰かがいずれクリックするライブの配信先である。

確度 0.75
§3

深層

今日の精読:フィードの表面ではなく、その下にあるものを読む。

フィードの内側:今週最大の日は公開スケジュールであり脅威の急増ではなく、権威あるCVEソースは危機の最中に沈黙した。

  1. Exception 01

    当社の観測窓において、NVDは9月30日15時15分以降沈黙した

    NVDはコーパス中最大の単一ソースとして189件を提供し、その後観測期間の残りにわたって何も公開しなかった。この空白期間は10月1日と2日をカバーしている。その間、FortiMailのCVE-2026-104286、CiscoのCVE-2026-76504、そしてCitrixの悪用クラスターはすべて活発に活動しており、いずれもこのデータセット内でNVDを出典とする情報を持っていない。NVDをCVSS、CWE、CPEマッチングの権威ある情報源として使用しているシステムは、初期悪用期間において今週最も優先度の高い3つの脆弱性に関する構造化データを持っていなかったことになる。

    確度 0.90
    Wrong if
    NVDは2026-09-30T15:15以降に公開しており、コレクターがソースではなく失敗した可能性。NVDの公開JSONフィードと直接照合可能。
    Watch
    NVDが10月3〜4日までに通常のケイデンスを再開するかどうか。複数日にわたる空白はコレクターの一時的な障害ではなく構造的な問題を示唆する。
  2. Exception 02

    10月1日の件数急増は被害者投稿のケイデンスであり、インテリジェンスの急増ではない

    この観測窓における最大件数の日は、4つのランサムウェアグループがゼロ件のベースラインから同時に急増したことに起因する——INC Ransomが10件、Genesisが7件、Akiraが6件、Booba Projectが4件——これらはすべて第4四半期初日のことであり、すべての件数はリークサイトトラッカーから来ており、これは侵害イベントではなく公開イベントを記録するものである。脅威テンポとして読むと誤解を招く。財務カレンダーに合わせた交渉圧力として読むと、理解可能である。

    確度 0.70Speculative
    Wrong if
    同グループが隣接する観測窓の四半期境目でない日に同程度の急増を示すか、または被害者投稿のタイムスタンプが四半期末よりも前に集中している。
    Watch
    Akira、Genesis、INC Ransomが次の四半期境目に再び急増するかどうか。
  3. Exception 03

    1つのフィードからKEVエントリを数えることは誤りへの近道である

    当社のKEVコレクターは観測期間全体でFortiMailのCVE-2026-104286の1件のみを示しており、CitrixおよびCiscoの悪用確認に隣接してKEVプロセスの空白のように見えた。報道アイテムは単純な読み方と矛盾している。CISAはアクティブな悪用の報告を受けてCiscoのCVE-2026-76504をカタログに追加した。空白はコレクションにあり、必ずしもCISAにあるわけではない。CitrixのCVEについては、いずれにせよこのデータセットでは未確認のままである。

    確度 0.75Speculative
    Wrong if
    公開されているKEVカタログを直接確認する。CitrixのCVE-2026-88772がこの観測窓内の日付で表示されれば、パイプラインが単純にエントリを見落としたことになる。
    Watch
    CitrixのCVE-2026-88771とCVE-2026-88772が、認証前悪用の確認から2週間以内にKEVに追加されるかどうか。
  4. Exception 04

    アクターインテリジェンスはOTXに先に表れ、ベンダーCVEは報道に先に表れる

    OTXはShinyHuntersのインテリジェンスをセキュリティ専門メディアより44.5時間早く掲載した。これはデータセット中最大のリードである。一方、CitrixのCVE-2026-88771は逆方向に進んだ——報道からOTXへ28.7時間——ZimbraのCVE-2026-73570も20.4時間で同様であった。実務的な読み方は、これらのフィードは冗長ではなく相補的であるということだ。アクターキャンペーンの早期警報にはOTX、パッチ優先順位付けには報道とCISAを活用する。

    確度 0.70Speculative
    Wrong if
    OTXパルスは大量IOCアップロード中にタイムスタンプが遡及的に付与されており、リアルタイムに公開されたものではない可能性。パルス作成日時をイベントのタイムスタンプと比較せよ。
    Watch
    次のShinyHuntersパルスにおけるリードの差。12時間未満への圧縮は44.5時間という数値が単発のものであることを示す。

Nothing to see10月1日と2日の03:00 UTCにおけるMastodonのクラスターは協調しているように見えるが、そうではない。単純に米国の夜間であるということだ。ransomware.liveからransomlookへの2〜8時間のリード-ラグは集約エンジンのインデックス処理の遅延であり、インテリジェンスを持たない。CitrixとOpenSSL DTLSの問題の同時発生は偶然であり、それらを結びつけるクロスソースのエンティティリンクは存在しない。Star Blizzard、UAT-11587、Warlockが今週いずれも登場したにもかかわらず、データ上でそれらの間に共有されたエンティティは存在しない——異なる日、異なるソースタイプ、シグナルなし。

Deep read: 654 処理件数 · $1.40 of compute

§4

予測

日付と検証条件を明示した予測。採点は公開の場で行う。

Today’s calls

  1. DueTue 6 Oct96h

    NVDがCVEレコードのフィードへの公開を再開し、少なくとも1件が2026-10-02以降のタイムスタンプを持つ。

    Wrong if2026-10-02以降のタイムスタンプを持つNVD出典のアイテムが、10月6日終業時点でこれらのフィードに存在しない。

    f-2026-10-02-1

    Confidence0.85
  2. DueWed 14 Oct12 days
    Confidence0.55
  3. DueMon 12 Oct10 days

    KillSecがKillSwitch作戦による押収後、ransomware.liveまたはransomlookが追跡するリークサイトに新たな被害者を投稿しない。

    Wrong ifKillSecの新たな被害者リスティングが10月12日以前にransomware.liveまたはransomlookに表示される。

    f-2026-10-02-3

    Confidence0.70

Scorecard

1 right · 2 wrong

  1. wrong

    killsec3 publishes a second batch of ten or more new victim entries on ransomlook or ransomware.live by 9 October 2026.

    Called Mon 28 Sep · due Fri 9 Oct

    KillSec was dismantled by law enforcement (Operation KillSwitch) with arrests on ~Oct 1; the group's leak site was seized, making new victim postings impossible within the window.

  2. wrong

    CISA adds CVE-2026-88772 (Citrix NetScaler) to the KEV catalogue on or before 7 October 2026.

    Called Wed 30 Sep · due Wed 7 Oct

    CISA KEV additions visible in feeds show FortiMail (CVE-2026-104286) and Cisco SD-WAN (CVE-2026-76504) added, but no KEV entry for CVE-2026-88772 appears by Oct 7 deadline; due date not yet reached but no KEV entry seen so far.

  3. right

    Indicators explicitly tagged WHIPSHOT or SLAPSHOT appear in ThreatFox or OTX.

    Called Thu 1 Oct · due Tue 13 Oct

    Mandiant/GTIG reporting explicitly names WHIPSHOT and SLAPSHOT implants used in NetScaler exploitation, and OTX carries related NetScaler exploitation artifacts; the names appear in news feeds carried by these sources.

用語解説

サードパーティセキュリティ製品 (n.)
攻撃対象領域を縮小するために購入し、高い特権で重要なものすべての経路に設置したソフトウェア。これにより自身が攻撃対象領域となった。更新期日付きで。
§5

自社エッジより

過去24時間に自社サーバーへ着弾した攻撃のリアルタイム記録。

過去24時間における当社自身のエッジでは、Adversary DNAセンサーが88の敵対的発信源をプロファイリングした——スキャナー52、ボットクローラー25、標的型オペレーター8、ブルートフォーサー3——これらは合計10,605件のリクエストを送信した。そのうち22件が偵察を超えて悪用試行へ進展し、11グループのアドレスが行動フィンガープリントを共有していた。合計3,327のアドレスが75カ国から当社のエッジに到達し、そのうち1,099は初めての接触であった。特筆すべき点として:93.123.109.101は/.git/HEAD、/.env.aws、そして注目すべきことに/.env.anthropicを探索する76件のリクエストを送信した。モデルAPIキーがクラウドキーと並んでショッピングリストに加わったことがわかる。20.70.173.30は毎分128件のペースで129件のリクエストを送信した。ボード上の最高敵対度スコア8.5/10は別の発信源によって記録された。34.14.99.143は3つの当社サイトに対して/public/.env、/v2/.env、/test/.env、/sendgrid.envを要求する1,086件のリクエストを送信した。93.123.109.53は約1.1秒間に333件のリクエストを発射した。12のアドレスがDNA c67915f564deを共有しており、ホストをローテーションしながら悪用へ到達している1つのツールまたは1つのオペレーターである。そして1つのアドレス206.81.24.40は、/hnap1に対してCVE-2015-2051の形状を持つリクエストを1件送信した。これはパッチノートが語ることとインターネットが実際に行うことを如実に示している。生ログはサーバーの外に出ていない。出たのは知見のみである。

88プロファイリングされた敵対的発信源
10,605それらからのリクエスト数
22悪用試行に到達
11DNA共有クラスター
8.5/10最高敵対度
3,327当社エッジへのアドレス数
1,099本日初観測
75国数

WTFリスト

  1. WTF #1

    AIキーを探索中

    93.123.109.101、スキャナー(敵対度5.5/10)は当社サイトの1つに76件のリクエストを送信し、/.git/HEAD、/.env.anthropic、/.env.aws、/.env.aws.localを探索した。

    なぜ異常かAIの認証情報を直接標的にした:/.env.anthropic。モデルAPIキーがスキャナーのショッピングリストにクラウドキーと並んで加わっている。

    attribution: 不明Fri 2 Oct, 04:00 UTC

    Detail
    キルチェーン:偵察 → 武器化 · DNA 18e39c4b41fb
  2. WTF #2

    最も執拗な訪問者

    20.70.173.30、スキャナー(敵対度6.7/10)は当社サイトの1つに毎分128件のペースで129件のリクエストを送信し、/classwithtostring.php、/mac.php、/images.php、/chosen.phpを探索した。

    なぜ異常かボード上の最高敵対度スコア。キルチェーンは武器化に到達した。

    attribution: PHPウェブシェル/バックドアのファイル名スキャン(センサーの最有力一致、45%)Fri 2 Oct, 04:00 UTC

    Detail
    キルチェーン:偵察 → 武器化 · DNA dfef4501b216
  3. WTF #3

    CVE-2015-2051を当社に試みる

    1つのアドレスがCVE-2015-2051の悪用(/hnap1)の形状を持つリクエストを1件送信した。206.81.24.40を含む。

    なぜ異常か既知の命名された悪用コードが今もインターネット上に散布されている。パッチノートが何年と記載していようとも、当社のエッジは今日もこれを観測した。

    attribution: 不明

    Detail
    プローブファミリー:dlink-hnap
  4. WTF #4

    同一DNA、異なるアドレス

    20.28.180.172、スキャナー(敵対度5.1/10)は当社の2サイトに734件のリクエストを送信し、/ioxi001.PhP7、/sa.php7、/wp-content/plugins/hellopress/wp_filemanager.php、/this_is_a_new_hello_world.phpを探索した。

    なぜ異常か12のIPが1つの行動フィンガープリント(DNA c67915f564de)を共有している。1つのツールまたは1つのオペレーターがアドレスをローテーションしている:20.58.177.98、20.196.195.74、20.213.164.196、143.198.218.159、20.28.180.172など。

    attribution: PHPウェブシェル/バックドア探索スキャナー(センサーの最有力一致、38%)Fri 2 Oct, 04:00 UTC

    Detail
    キルチェーン:偵察 → 武器化 → 悪用 · DNA c67915f564de
  5. WTF #5

    最も奇妙なショッピングリスト

    34.14.99.143、スキャナー(敵対度6.0/10)は当社の3サイトに1,086件のリクエストを送信し、/public/.env、/v2/.env、/test/.env、/sendgrid.envを探索した。

    なぜ異常かほぼ誰も要求しないファイルを要求した:/public/.env、/v2/.env、/test/.env、/sendgrid.env、/v1/.env。

    attribution: 不明Fri 2 Oct, 04:00 UTC

    Detail
    キルチェーン:偵察 → 武器化 · DNA 886d34013e51
  6. WTF #6

    急ぎの訪問者

    93.123.109.53、スキャナー(敵対度4.9/10)は当社サイトの1つに333件のリクエストを送信し、/.env、/.env.live、/.env.stage、/.env.preprodを探索した。

    なぜ異常か約1.1秒間に333件のリクエストを発射した。

    attribution: 不明Fri 2 Oct, 02:00 UTC

    Detail
    キルチェーン:偵察 → 武器化 · DNA ce6ecdfacbe3
§6

記録庫より

構築し、リリースし、退役させ、あるいは忘れたもの。一日一本。

廃止:2026-09-24。

アーカイブから:Ninja 1D、意図的に小さく設計されたIDグラフ

Ninja 1Dはアイデンティティ攻撃経路グラフであり、購入を勧められるあらゆる製品の基準からすれば小規模であった。4,081ノード。それらのノードの内部に6,132のBloodHoundスタイルの攻撃経路を保持し、Kerberoast可能なアカウント、AS-REPローストキャスト、シャドウ管理者、委任の弱点のチェックを実施していた。言い換えれば、ヘルプデスクアカウントからドメインへの歩き方を正確に知っていた。2026年9月24日に廃止した。学んだ教訓、そして忘れられるのではなくここに記す理由は、アイデンティティにおける価値は構造にあり、ボリュームにはないということだ。

§7

SITREP

フュージョンSITREP(サイバー)

CVSS 10.0スコアを持つ10件の緊急CVE(CVE-2024-1212、CVE-2024-51378、CVE-2025-10035、CVE-2025-31324、CVE-2025-24201、CVE-2025-24085、CVE-2026-22769、CVE-2025-55182、CVE-2025-43300、CVE-2024-51567)がKEVカタログにより野放し状態で積極的に悪用されており、全ドメインにわたって即時パッチ適用が必要である。緊急:KEVで確認された最大深刻度CVE(CVSS 10.0)10件がアクティブな悪用下にある:CVE-2024-1212、CVE-2024-51378、CVE-2025-10035、CVE-2025-31324、CVE-2025-24201、CVE-2025-24085、CVE-2026-22769、CVE-2025-55182、CVE-2025-43300、CVE-2024-51567。TTPボリュームによる主要脅威アクター:Kimsuky(134 TTP、北朝鮮系APT)、Lazarus Group(95 TTP、DPRK金融・諜報)、APT28(94 TTP、GRUサイバー作戦)、APT41(85 TTP、中国二重スパイ・犯罪)、Mustang Panda(85 TTP、中国系諜報)、Magic Hound(82 TTP、イランMoIS)、Volt Typhoon(82 TTP、中国重要インフラ事前配置)、APT32(79 TTP、ベトナム系APT)、Sandworm Team(79 TTP、GRU破壊的作戦)、OilRig(77 TTP、イラン系APT)。現在のコンテキストではCVEとアクターの具体的な帰属データは入手不可。

  • 即時:エンタープライズインフラ全体でCVSS 10.0のKEV掲載CVE10件全てに対して24時間以内に緊急パッチ適用を開始する
  • 優先:composer/wwbn/avideo、npm/n8n、npm/vm2、go/siyuanパッケージのサプライチェーン依存関係を監査し、脆弱なバージョンを隔離または置き換える
  • 監視:Kimsuky、Lazarus Group、APT28、Volt Typhoonのキャンペーンについて、緊急CVEの悪用およびサプライチェーン侵害の試みを追跡する
  • 調査:SynthientCredentialStuffingThreatData(19億6,000万件のレコード)を企業のIDストアと相互参照し、侵害された認証情報を特定する

Full SITREP →

§8

同行取材

登録不要、営業連絡なし。無償のライブツール。

§9

奥付

本号の制作過程を、飾らずに記す。

第5号はマシンが作成し、コードがチェックした。英国時間05:05までの24時間に10の公開脅威フィードが公開した全アイテム(654件)を全文読み込んだ。統計はコードで計算し、各スライスはClaude Sonnetが読み込み、構造はClaude Opusが合成した。その後Claude Opusが紙面を編集した。すべての記事は根拠とするアイテムを引用している。引用先が解決しなかった記事、または数値が出典に存在しなかった記事は公開前に削除した(今号は0件)。予測は後の号で公開採点される。「当社のエッジから」は当社サーバーへの実際の攻撃データである。この版の制作費:$2.68。Everything Is Probably Fineの著者であるScottGの声でマシンが執筆しており、手作業による編集は一切行っていない。これが意図するところか問題の所在かは、それぞれの判断に委ねる。

654items read
24hour window
$2.68cost of this edition
04:05 UTCgenerated

本日の情報源

  • ThreatFox200ok
  • NVD189ok
  • Security news84ok
  • infosec.exchange76ok
  • AlienVault OTX30ok
  • RansomLook29ok
  • ransomware.live26ok
  • RSS18ok
  • CISA KEV1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 654SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.68STATUS: おそらく問題ない、とは言い難い

OWNER: 機械EDITOR: 規則CALLS OPEN: 3NEXT REVIEW: 明日 06:00 UK