2015年6月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2015年6月の脆弱性と脅威ニュース記事一覧

piyolog Mk-II 第8回「マルウェア感染により国内混迷、慌てて対策をとる前に考えるコト」 画像
特集

piyolog Mk-II 第8回「マルウェア感染により国内混迷、慌てて対策をとる前に考えるコト」

しかし、カスペルスキーが6月4日に発表した標的型攻撃のキャンペーン「Blue Termite」は大変興味深いものでした。外部の指令サーバーへ通信を行っていたIPアドレスが少なくとも300個確認され、内73%が国内のもので、この中には日本年金機構も含まれていたそうです。

不審な「ファイル」と「通信」の確認でウイルス感染の検査を呼びかけ(IPA) 画像
脅威動向

不審な「ファイル」と「通信」の確認でウイルス感染の検査を呼びかけ(IPA)

IPAは、「潜伏しているかもしれないウイルスの感染検査を今すぐ!」という注意喚起を発表した。

米海軍は武器開発のためゼロデイ脆弱性の情報を求める~海軍に入れば 7 つの海に漕ぎ出せる 海軍に入れば気楽に敵をサイバー攻撃できる(The Register) 画像
TheRegister

米海軍は武器開発のためゼロデイ脆弱性の情報を求める~海軍に入れば 7 つの海に漕ぎ出せる 海軍に入れば気楽に敵をサイバー攻撃できる(The Register)

「この業務は、脆弱性のインテリジェンスへのアクセス、エクスプロイトの報告、そして実践的なエクスプロイトのプログラム(広く利用され、また信頼されている商用のソフトウェアに影響を与えるもの)に関与することが要求される」

Apple OS X における XPC Services API を介して認証を回避し権限昇格されてしまう脆弱性 (rootpipe)(Scan Tech Report) 画像
エクスプロイト

Apple OS X における XPC Services API を介して認証を回避し権限昇格されてしまう脆弱性 (rootpipe)(Scan Tech Report)

Apple 社の OS である OS X を構成する一部の API を利用することにより、認証を回避し権限昇格されてしまう脆弱性が報告されています。

リンゴ病の警報基準値超え、過去5年平均を大きく上回る状況(東京都) 画像
脅威動向

リンゴ病の警報基準値超え、過去5年平均を大きく上回る状況(東京都)

 東京都は6月25日、伝染性紅斑が都の警報基準値を超えたことを発表した。伝染性紅斑は「リンゴ病」とも呼ばれ、皮膚の発疹が主症状。年によって発生に差があるが、昨年秋より過去5年平均を大きく上回る状況が続いているという。

PHPライブラリ「namshi/jose」にトークンの署名検証回避の脆弱性(JVN) 画像
セキュリティホール・脆弱性

PHPライブラリ「namshi/jose」にトークンの署名検証回避の脆弱性(JVN)

IPAおよびJPCERT/CCは、Namshiが提供する、JSON Web Token(JWT)を扱うための PHP ライブラリ「namshi/jose」にトークンの署名検証回避の脆弱性が存在すると「JVN」で発表した。

Intel Security が、NSA と関連づけられる「検知不可能のハイブリッドマルウェア」を発見~ Flash を狙ったマルウェアの検出も 4 倍に増加――とにかく絶望的だ(The Register) 画像
TheRegister

Intel Security が、NSA と関連づけられる「検知不可能のハイブリッドマルウェア」を発見~ Flash を狙ったマルウェアの検出も 4 倍に増加――とにかく絶望的だ(The Register)

「HDD や SSD のファームウェアがいったんリプログラムされると、それは起動の度に関連したマルウェアをリロードできる。たとえドライブを再フォーマットしてもOSを再インストールしても、そのマルウェアは残存する」

Adobe Flash Playerの脆弱性について注意を呼びかけ、限定的な標的型攻撃も確認(JPCERT/CC) 画像
セキュリティホール・脆弱性

Adobe Flash Playerの脆弱性について注意を呼びかけ、限定的な標的型攻撃も確認(JPCERT/CC)

 JPCERTコーディネーションセンター(JPCERT/CC)は24日、Adobe Flash Playerの脆弱性について、注意を呼びかけた。アドビが23日に情報を公開するとともに、最新版「Adobe Flash Player 18.0.0.194」を公開している。

「国際的なサイバー戦争は勃発寸前だ」暗号の重鎮が語る~Schneier「Sony のハッキングは『高スキルで、標的を絞り込んだ攻撃』だった」(The Register) 画像
TheRegister

「国際的なサイバー戦争は勃発寸前だ」暗号の重鎮が語る~Schneier「Sony のハッキングは『高スキルで、標的を絞り込んだ攻撃』だった」(The Register)

「スキル、資金、そして動機を充分に持った攻撃者であれば、決して侵入に失敗することはない。基本的に、我々のうちの誰一人として、このタイプの攻撃に耐えることはできないだろう」

Mac OS Xユーザを狙うトロイの木馬を確認、便利なアプリの広告を装う(Dr.WEB) 画像
脅威動向

Mac OS Xユーザを狙うトロイの木馬を確認、便利なアプリの広告を装う(Dr.WEB)

Dr.WEBは、トロイの木馬を拡散するMac OS X向けアドウェアを発見したと発表した。

Webアプリフレームワーク「Symfony」にコードインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Webアプリフレームワーク「Symfony」にコードインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、SensioLabsが提供する、オープンソースのWebアプリケーションフレームワーク「Symfony」にコードインジェクションの脆弱性が存在すると「JVN」で発表した。

BBC と Facebook は、脆弱なプラグイン「Unity Web Player」へとユーザーをいざなう~フィンランドのセキュリティ研究者が発した警告は無駄骨に(The Register) 画像
TheRegister

BBC と Facebook は、脆弱なプラグイン「Unity Web Player」へとユーザーをいざなう~フィンランドのセキュリティ研究者が発した警告は無駄骨に(The Register)

Pynnonen は、このプラグインをFacebookが積極的に推奨していることを指摘した。また我々は、BBCのCBeebies(子供向けポータルサイト)でも、それを利用する必要があることを発見した。

口永良部島・新岳の最新の火山状況を発表、噴火警戒レベル5が継続(気象庁) 画像
脅威動向

口永良部島・新岳の最新の火山状況を発表、噴火警戒レベル5が継続(気象庁)

 気象庁は19日、18日12時頃に噴火が発生した鹿児島県屋久島町の口永良部島・新岳に関する最新の火山状況を発表した。

[インタビュー] 見えない脅威を検知する~防衛大学校 中村康弘 教授 画像
特集

[インタビュー] 見えない脅威を検知する~防衛大学校 中村康弘 教授

一田「TCPハンドシェイクの応答時間を分析することで踏み台を経由した攻撃を判別できるわけですね。それは素晴らしい。」
中村「今後さらに長期的なデータを分析し、特徴の抽出や分類を行うとともに精度を上げていきたいと考えています。」

Duqu 2.0:Kaspersky を攻撃した「ターミネーター」はイスラエル発かもしれない~情報セキュリティ界の大物たちの意見は異なっているが――それが国家的な作戦であることは間違いないようだ(その 2)(The Register) 画像
TheRegister

Duqu 2.0:Kaspersky を攻撃した「ターミネーター」はイスラエル発かもしれない~情報セキュリティ界の大物たちの意見は異なっているが――それが国家的な作戦であることは間違いないようだ(その 2)(The Register)

「もしもあなたが Duqu 2.0 スタイルの長期的な活動から身を守れないのならば、『国家的なサイバー攻撃の組織が侵害を考慮しそうなデータやリソース』は何も持たないほうが良い」と Beardsley は語った。

「ProctorCache」に、管理タスクを実行される脆弱性(JVN) 画像
セキュリティホール・脆弱性

「ProctorCache」に、管理タスクを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、Pearson Education社が提供する、試験や受験者の管理を行うソフトウェア「ProctorCache」にハードコードされたパスワードを使用する脆弱性が存在すると「JVN」で発表した。

Duqu 2.0:Kaspersky を攻撃した「ターミネーター」はイスラエル発かもしれない~情報セキュリティ界の大物たちの意見は異なっているが――それが国家的な作戦であることは間違いないようだ(その 1)(The Register) 画像
TheRegister

Duqu 2.0:Kaspersky を攻撃した「ターミネーター」はイスラエル発かもしれない~情報セキュリティ界の大物たちの意見は異なっているが――それが国家的な作戦であることは間違いないようだ(その 1)(The Register)

彼は、(敵が)自身の強さを自慢するために同社を攻撃した可能性があると示唆している。「彼らは自分自身がクールであり、セキュリティ業界をリードする IT 企業さえ感染させられるということを証明したかったのだ」

「父の日」に便乗する詐欺サイトを検知、若年層が標的か(BBソフトサービス) 画像
脅威動向

「父の日」に便乗する詐欺サイトを検知、若年層が標的か(BBソフトサービス)

BBソフトサービスは、「インターネット詐欺リポート(2015年5月度)」を発表した。

SMSでパスワードの更新を促すフィッシングを確認、注意を呼びかけ(フィッシング対策協議会) 画像
脅威動向

SMSでパスワードの更新を促すフィッシングを確認、注意を呼びかけ(フィッシング対策協議会)

フィッシング対策協議会は、銀行を装って携帯電話のSMSを送り、フィッシングサイトに誘導する手口が確認されたとして、注意喚起を発表した。

ネットワーク対応バックアップソフトに、データにアクセスされる脆弱性(JVN) 画像
セキュリティホール・脆弱性

ネットワーク対応バックアップソフトに、データにアクセスされる脆弱性(JVN)

IPAおよびJPCERT/CCは、Retrospect社が提供する、ネットワーク経由でバックアップを行うためのソフトウェア「Retrospect Backup Client」に強度が不十分なパスワードハッシュを生成する脆弱性が存在すると「JVN」で発表した。

スノーデンによる最新のリーク:NSAは「ハッカーたち」を捕まえるためにインターネットを嗅ぎ回ることができる。令状は不要だ~これは何をハッカーと呼ぶかに全面的にかかっている(The Register) 画像
TheRegister

スノーデンによる最新のリーク:NSAは「ハッカーたち」を捕まえるためにインターネットを嗅ぎ回ることができる。令状は不要だ~これは何をハッカーと呼ぶかに全面的にかかっている(The Register)

外国情報監視法 第702項に基づき、自由の地アメリカの構成員ではない、地球上の61億8千万人の人々のメール、通話、インターネットトラフィックを包括的に収集することを許可するものだ。

標的型攻撃で使用される遠隔操作ウイルス「Emdivi」の検出が過去最高に(ラック) 画像
脅威動向

標的型攻撃で使用される遠隔操作ウイルス「Emdivi」の検出が過去最高に(ラック)

ラックは、「水面下で侵攻するサイバースパイ活動急増に関する注意喚起」を発表した。

家庭で使用する無線LAN機器の不正利用に対し注意喚起、暗号方式の確認を(IPA) 画像
脅威動向

家庭で使用する無線LAN機器の不正利用に対し注意喚起、暗号方式の確認を(IPA)

IPAは、「家庭内における無線LANのセキュリティ設定の確認を」とする注意喚起を発表した。

Ubuntu のクラッシュレポート機能 (Apport) により権限昇格されてしまう脆弱性(Scan Tech Report) 画像
エクスプロイト

Ubuntu のクラッシュレポート機能 (Apport) により権限昇格されてしまう脆弱性(Scan Tech Report)

Linux ディストリビューションの一つである Ubuntu に、デフォルトで実装されているソフトウェアである Apport を経由して権限昇格されてしまう脆弱性が報告されています。

ロシアの正規の銀行アプリを装うAndroidトロイの木馬を検出(Dr.WEB) 画像
脅威動向

ロシアの正規の銀行アプリを装うAndroidトロイの木馬を検出(Dr.WEB)

Dr.WEBは、同社のセキュリティリサーチャーがAndroidユーザを狙う新たなバンキングトロイの木馬を発見したと発表した。

「OpenSSL」がアップデートを公開、深刻度は「中」「低」のみ(JVN) 画像
セキュリティホール・脆弱性

「OpenSSL」がアップデートを公開、深刻度は「中」「低」のみ(JVN)

IPAおよびJPCERT/CCは、OpenSSL Projectが提供する「OpenSSL」に複数の脆弱性が存在すると「JVN」で発表した。

「CUPS」に複数の脆弱性、アップデートやパッチの適用を呼びかけ(JVN) 画像
セキュリティホール・脆弱性

「CUPS」に複数の脆弱性、アップデートやパッチの適用を呼びかけ(JVN)

IPAおよびJPCERT/CCは、CUPSが提供する、IPPを実装したUNIX系OS用のプリントサービス「CUPS」に複数の脆弱性が存在すると「JVN」で発表した。

ウイルスの活動痕跡を確認し、感染の早期発見と対応を定常業務に(IPA) 画像
脅威動向

ウイルスの活動痕跡を確認し、感染の早期発見と対応を定常業務に(IPA)

IPAは、「組織のウイルス感染の早期発見と対応を~できることから実施して、被害の回避と低減を~」と題した注意喚起を発表した。

スパイ目的の高度な標的型攻撃「Duqu 2.0」、カスペルスキーにも侵入(カスペルスキー) 画像
脅威動向

スパイ目的の高度な標的型攻撃「Duqu 2.0」、カスペルスキーにも侵入(カスペルスキー)

カスペルスキーは、同社を含む欧州、中東、アジアの企業・団体を標的にしたサイバー攻撃「Duqu 2.0」を確認したと発表した。

黒いヘリのことは忘れろ、FBI が米国の街々で令状なく監視用のセスナを飛ばしている~ FBI は「金の無駄だから、それについては言及しないように」と報道機関に依頼(The Register) 画像
TheRegister

黒いヘリのことは忘れろ、FBI が米国の街々で令状なく監視用のセスナを飛ばしている~ FBI は「金の無駄だから、それについては言及しないように」と報道機関に依頼(The Register)

昨年 11 月には、米国の高官たちが、携帯電話の追跡システムを搭載した航空機を飛ばしていた事実が浮上した。これらの航空機は、モバイル機器から発せられる一意的な IMEI 番号を記録し、追跡することができる。

月例セキュリティ情報8件を公開、最大深刻度「緊急」は2件(日本マイクロソフト) 画像
セキュリティホール・脆弱性

月例セキュリティ情報8件を公開、最大深刻度「緊急」は2件(日本マイクロソフト)

日本マイクロソフトは、2015年6月のセキュリティ情報を公開した。公開されたセキュリティ情報は8件で、このうち最大深刻度「緊急」が2件、「重要」が6件となっている。

SHODANを攻撃対象の探索に悪用できる可能性を示唆、対策方法を紹介(JPCERT/CC) 画像
脅威動向

SHODANを攻撃対象の探索に悪用できる可能性を示唆、対策方法を紹介(JPCERT/CC)

JPCERT/CCは、「SHODANを悪用した攻撃に備えて -制御システム編-」と題した資料を公開した。

メルマガ配信用CGI「MilkyStep」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

メルマガ配信用CGI「MilkyStep」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、イグレックスが提供するメールマガジンの配信・管理を行うCGI「MilkyStep」に複数の脆弱性が存在すると「JVN」で発表した。

情報セキュリティ研究者たち「Tor 秘匿サービスのユーザーを特定するのは、あまりに容易だ」~どうやらオープンにしたほうが安全らしい(The Register) 画像
TheRegister

情報セキュリティ研究者たち「Tor 秘匿サービスのユーザーを特定するのは、あまりに容易だ」~どうやらオープンにしたほうが安全らしい(The Register)

「それは常識的に考えられることと大きく反するので、人々はそれについて知っておくべきだと我々は考えた。ただし『誰でも特定できるようにする』ためには、(この手法だけではなく)接続の『入口』側の何かを制御する必要がある」

「McAfee ePO」にSSL/TLS証明書を適切に検証しない脆弱性(JVN) 画像
セキュリティホール・脆弱性

「McAfee ePO」にSSL/TLS証明書を適切に検証しない脆弱性(JVN)

IPAおよびJPCERT/CCは、マカフィーが提供するセキュリティ管理ソフトウェア「McAfee ePolicy Orchestrator」に認証局(CA)、および証明書のコモンネーム(CN)やドメインネーム(DN)の検証処理に不備があると「JVN」で発表した。

ネットワークトラフィック解析ツールに複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ネットワークトラフィック解析ツールに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Zoho Corporationが提供するネットワークトラフィック解析ツール「NetFlow Analyzer」に複数の脆弱性が存在すると「JVN」で発表した。

大涌谷周辺の火山活動、夜間も監視可能なカメラによる24時間ライブ配信を開始(ウェザーニューズ) 画像
脅威動向

大涌谷周辺の火山活動、夜間も監視可能なカメラによる24時間ライブ配信を開始(ウェザーニューズ)

ウェザーニューズは3日、箱根の大涌谷周辺の火山活動監視について神奈川県に全面協力し、夜間も監視可能なカメラによる24時間ライブ配信を開始したことを発表した。

韓国で感染拡大している中東呼吸器症候群(MERS)について、感染しないための注意点とは 画像
脅威動向

韓国で感染拡大している中東呼吸器症候群(MERS)について、感染しないための注意点とは

 韓国で感染が拡大している中東呼吸器症候群(MERS)について、厚生労働省や都道府県などが情報提供を続けている。MERSは、季節性インフルエンザのように人から人へ次々と感染することはないとされており、いたずらに不安がらず、適切な行動を心掛けることが大切だという。

F21製PHPライブラリ「JWT」にトークンの署名検証を回避される脆弱性(JVN) 画像
セキュリティホール・脆弱性

F21製PHPライブラリ「JWT」にトークンの署名検証を回避される脆弱性(JVN)

IPAおよびJPCERT/CCは、F21が提供する、JSON Web Tokenを扱うためのPHPライブラリ「JWT」にトークンの署名検証を回避される脆弱性が存在すると「JVN」で発表した。

巧妙化が進む攻撃に対し、ウイルス感染を想定した「多層防御」を呼びかけ(IPA) 画像
脅威動向

巧妙化が進む攻撃に対し、ウイルス感染を想定した「多層防御」を呼びかけ(IPA)

IPAは、ウイルス感染を想定したセキュリティ対策と運用管理を呼びかける注意喚起を発表した。

ブルーコート製アプライアンスに複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ブルーコート製アプライアンスに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Blue Coat Systems, Inc.が提供するアプライアンス「Blue Coat SSL Visibility Appliance」に複数の脆弱性が存在すると「JVN」で発表した。

ハッカーがランサムウェア救出キットを立ち上げ~まずはいったん落ち着いて。そこでクリックを間違えると、サーバは台無しになる(The Register) 画像
TheRegister

ハッカーがランサムウェア救出キットを立ち上げ~まずはいったん落ち着いて。そこでクリックを間違えると、サーバは台無しになる(The Register)

このツールキットは CryptoLocker、TeslaCrypt、CoinVault のバリアントに有効である。これらは、世に出回っているランサムウェアのうち、最も厄介で、最も一般的な 3 つのランサムウェアだ。

「ウイルスが検出されました」と日本語の音声で警告する偽サイトを確認(トレンドマイクロ) 画像
脅威動向

「ウイルスが検出されました」と日本語の音声で警告する偽サイトを確認(トレンドマイクロ)

トレンドマイクロは、日本語の音声で警告を行う偽セキュリティ対策サイトを初めて確認したと発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×