2016年2月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2016年2月の脆弱性と脅威ニュース記事一覧

[Security Days 2016 インタビュー] 情報窃取系サイバー攻撃に有効、仮想サーバ・仮想デスクトップ単位のファイアウォール「マイクロセグメンテーション」とは(ヴイエムウェア) 画像
特集

[Security Days 2016 インタビュー] 情報窃取系サイバー攻撃に有効、仮想サーバ・仮想デスクトップ単位のファイアウォール「マイクロセグメンテーション」とは(ヴイエムウェア)PR

「マイクロセグメンテーションは、仮想デスクトップや仮想サーバ間でマルウェアの拡散時に発生するネットワーク通信を検知すると、自動でその通信を遮断しマルウェアを感染端末内に封じ込めることができます。」

QNAP「Signage Station」「iArtist Lite」にコマンド実行などの脆弱性(JVN) 画像
セキュリティホール・脆弱性

QNAP「Signage Station」「iArtist Lite」にコマンド実行などの脆弱性(JVN)

IPAおよびJPCERT/CCは、QNAPが提供するマルチメディア広告作成、アップロード用ソフトウェア「Signage Station」および「iArtist Lite」に複数の脆弱性が存在すると「JVN」で発表した。

誘導メール内に「本人認証サービス」ボタン、「りそな銀行」を騙るフィッシングサイトに注意を呼びかけ(フィッシング対策協議会) 画像
脅威動向

誘導メール内に「本人認証サービス」ボタン、「りそな銀行」を騙るフィッシングサイトに注意を呼びかけ(フィッシング対策協議会)

 フィッシング対策協議会は26日、「りそな銀行」を騙るフィッシングサイト(偽サイト)が存在しているとして、注意を呼びかけた。りそな銀行もあらためて注意を呼びかけている。

Flash が洗い流される:Google が、ほぼすべての広告に HTML 5 の採用を命令~Adobe の穴だらけの媒介者に、新たに下された「徹底的な不承認」(The Register) 画像
TheRegister

Flash が洗い流される:Google が、ほぼすべての広告に HTML 5 の採用を命令~Adobe の穴だらけの媒介者に、新たに下された「徹底的な不承認」(The Register)

2016年7月30日以降、AdWordsとDoubleClickはFlashの広告のアップロードを認めないとGoogleは広告主たちに告知した。来たる2017年1月2日にはGoogle Display Networkで、あるいはDoubleClickでディスプレイ広告が動作しなくなる。

無線接続のキーボードなどに、キー入力を傍受されるなどの脆弱性(JVN) 画像
セキュリティホール・脆弱性

無線接続のキーボードなどに、キー入力を傍受されるなどの脆弱性(JVN)

IPAおよびJPCERT/CCは、複数の開発者が提供している無線接続のキーボードやマウスなどの入力機器に、安全でない独自の無線通信プロトコルを使用している脆弱性が存在すると「JVN」で発表した。

[Security Days 2016 インタビュー]サンドボックスすら完璧ではない時代の「ファイル無害化」とは(チェック・ポイント) 画像
特集

[Security Days 2016 インタビュー]サンドボックスすら完璧ではない時代の「ファイル無害化」とは(チェック・ポイント)PR

「電子メールのセキュリティ対策が注目を受けています。自治体システム強靱化の要件にも挙げられており、基本対策として取り組んでいます。メール対策といえば、標的型攻撃メール訓練が思い浮かびますが、何度訓練しても感染をゼロにすることはできません。」

[Security Days 2016 インタビュー] 独自開発のSIEMとアナリストによる分析を軸としたセキュリティサービス (NTT Com) 画像
特集

[Security Days 2016 インタビュー] 独自開発のSIEMとアナリストによる分析を軸としたセキュリティサービス (NTT Com)PR

「特定の1社が狙われているのではなく、日本が狙われているという印象があります。調査・分析の過程で考えさせられることがありました。それは、攻撃者はまだ『情報を収集している段階』なのではないかということです。」

Adwind 徹底研究:1,800 人の犯罪者に利用されている簡単マルウェアツールキットが 443,000 人をスパイ~解剖された RAT(The Register) 画像
TheRegister

Adwind 徹底研究:1,800 人の犯罪者に利用されている簡単マルウェアツールキットが 443,000 人をスパイ~解剖された RAT(The Register)

「我々が言えることは、『その攻撃の背後にいた犯罪者は、専門的なハッカーには程遠い存在だった』ということだ。Adwindの顧客の大半は、そのレベルのコンピュータの教養しか身につけていないと我々は考えている。それは気がかりな傾向だ」

FlexNet Publisherの「lmgrd」にリモートからコードを実行される脆弱性(JVN) 画像
セキュリティホール・脆弱性

FlexNet Publisherの「lmgrd」にリモートからコードを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、Flexera Softwareが提供するFlexNet Publisherの「lmgrd」およびベンダ固有のサーバプログラムにバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。

「Apache Tomcat」のアップデートを公開、適用を呼びかけ(JVN) 画像
セキュリティホール・脆弱性

「Apache Tomcat」のアップデートを公開、適用を呼びかけ(JVN)

IPAおよびJPCERT/CCは、「Apache Tomcat」に複数の脆弱性が存在すると「JVN」で発表した。

「Log-Chat」にクロスサイトスクリプティングの脆弱性(JVN) 画像
セキュリティホール・脆弱性

「Log-Chat」にクロスサイトスクリプティングの脆弱性(JVN)

IPAおよびJPCERT/CCは、Script*が提供する文字チャットシステム「Log-Chat」に格納型のクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

[Security Days 2016 インタビュー] 脅威の「検知」と継続的な「保護」によるプロアクティブな対策に強み(トリップワイヤ・ジャパン) 画像
特集

[Security Days 2016 インタビュー] 脅威の「検知」と継続的な「保護」によるプロアクティブな対策に強み(トリップワイヤ・ジャパン)PR

「日本では、セキュリティ対策というと、個人情報保護法やJ-SOX法など、どちらかというとコンプライアンス面から考えていた傾向があります。しかし、今やサイバー攻撃は現実的な脅威となり、どんな企業や組織も標的となりうるとの認識が高まっています。」

Trane のサーモスタットは、ウイルスにとって「ホームネットワーク上のホットスポット」~IoT 業界のセキュリティは、いつになったら「スマート」になるのか?(The Register) 画像
TheRegister

Trane のサーモスタットは、ウイルスにとって「ホームネットワーク上のホットスポット」~IoT 業界のセキュリティは、いつになったら「スマート」になるのか?(The Register)

攻撃者は、そのデバイスを「マルウェアのストア」に変化させる能力を持つことになる。それは、このスマート(と呼ばれている)サーモスタットと同じ無線ネットワークを利用している他のデバイスをマルウェアに感染させるために利用できるだろう。

「埼玉りそな銀行」を騙るフィッシングサイトに注意を呼びかけ(フィッシング対策協議会) 画像
脅威動向

「埼玉りそな銀行」を騙るフィッシングサイトに注意を呼びかけ(フィッシング対策協議会)

 フィッシング対策協議会は22日、「埼玉りそな銀行」を騙るフィッシングサイト(偽サイト)が存在しているとして、注意を呼びかけた。「埼玉りそな銀行」は、りそなグループの都市銀行。

[Security Days 2016 インタビュー] 脅威のスピードに追いつくために必要な二つのキーワード「自動化」と「情報共有」とは(パロアルトネットワークス) 画像
特集

[Security Days 2016 インタビュー] 脅威のスピードに追いつくために必要な二つのキーワード「自動化」と「情報共有」とは(パロアルトネットワークス)PR

「攻撃側に追いつくには構造そのものを変えていく必要があります。この変化に必要なキーワードは二つです。一つは防御の「自動化」。そしてもう一つは、企業や業界の壁を超えた「情報共有」です。」

Fedora、CentOS において ABRT に含まれるシンボリックリンク攻撃の脆弱性を利用して権限昇格されてしまう脆弱性(Scan Tech Report) 画像
エクスプロイト

Fedora、CentOS において ABRT に含まれるシンボリックリンク攻撃の脆弱性を利用して権限昇格されてしまう脆弱性(Scan Tech Report)

Red Hat Enterprise Linux、CentOS、Fedora などに実装されている自動バグ報告ツール ABRT (Automatic Bug Reporting Tool) において、2 つの脆弱性を利用して権限昇格が可能であることが報告されています。

「IE 9」「IE 10」「IE 11」に情報漏えいの脆弱性、アップデート適用を(JVN) 画像
セキュリティホール・脆弱性

「IE 9」「IE 10」「IE 11」に情報漏えいの脆弱性、アップデート適用を(JVN)

IPAおよびJPCERT/CCは、日本マイクロソフトが提供するWebブラウザ「IE」に、クロスドメイン ポリシーを回避される脆弱性が存在すると「JVN」で発表した。

AndroidのURLConnectionクラスにHTTPヘッダインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

AndroidのURLConnectionクラスにHTTPヘッダインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、Android PlatformのURLConnectionクラスに、HTTPヘッダインジェクションの脆弱性が存在すると「JVN」で発表した。

Windows、Mac版「LINE」に異常終了の脆弱性、アップデート呼びかけ(JVN) 画像
セキュリティホール・脆弱性

Windows、Mac版「LINE」に異常終了の脆弱性、アップデート呼びかけ(JVN)

IPAおよびJPCERT/CCは、LINEが提供する「LINE」にDoSの脆弱性が存在すると「JVN」で発表した。

フィッシングサイトへの誘導も警戒、新入生向けソーシャルメディアでの勧誘活動に注意喚起(上智大学) 画像
脅威動向

フィッシングサイトへの誘導も警戒、新入生向けソーシャルメディアでの勧誘活動に注意喚起(上智大学)

 上智大学は2月18日、新入生向け勧誘活動などのソーシャルメディアを利用した告知への注意喚起をホームページに掲載した。これらの企画に上智大学は関知しておらず、大学の課外活動団体を装った学外団体などが行っている可能性もあるため、注意するよう呼びかけている。

米国のスパイのボス「我々はあなたの歯ブラシで、あなたをスパイする」~James Clapper 曰く「IoT は我々にとって良いものだ」(The Register) 画像
TheRegister

米国のスパイのボス「我々はあなたの歯ブラシで、あなたをスパイする」~James Clapper 曰く「IoT は我々にとって良いものだ」(The Register)

IoT 製品から得られるデータは非常に貴重なものとなりえる。それらの製品の多くがマイクや動作センサーを搭載している。たとえば新しいスマートテレビや子供の玩具、あるいは Amazon の「Echo」のような音声制御の製品などだ。

バレンタインデーに便乗し、チョコだけでなくブランド品の詐欺サイトも検知(BBソフトサービス) 画像
脅威動向

バレンタインデーに便乗し、チョコだけでなくブランド品の詐欺サイトも検知(BBソフトサービス)

BBソフトサービスは、「インターネット詐欺リポート(2016年1月度)」を発表した。

Swann製のネットワークビデオレコーダに脆弱性、外部から映像の取得も(JVN) 画像
セキュリティホール・脆弱性

Swann製のネットワークビデオレコーダに脆弱性、外部から映像の取得も(JVN)

IPAおよびJPCERT/CCは、Swannが提供するネットワークビデオレコーダ(NVR)に複数の脆弱性が存在すると「JVN」で発表した。

[Security Days 2016 インタビュー] コンサルティングファームが提供するセキュリティの「全体最適」(KPMGコンサルティング) 画像
特集

[Security Days 2016 インタビュー] コンサルティングファームが提供するセキュリティの「全体最適」(KPMGコンサルティング)PR

「KPMGの強みは、全社的なセキュリティ対策を考えるとき、組織の体制づくりから、多岐にわたる課題のどこに経営資源を割り当てるのが効果的か、客観的視点で全体最適を考えることができる点にあります。」

Hirschmann Classic Platformスイッチに管理者パスワードが漏えいする脆弱性(JVN) 画像
セキュリティホール・脆弱性

Hirschmann Classic Platformスイッチに管理者パスワードが漏えいする脆弱性(JVN)

IPAおよびJPCERT/CCは、Beldenが提供するHirschmannの「Classic Platform」スイッチに、管理者パスワードが漏えいする脆弱性が存在すると「JVN」で発表した。

「glibcライブラリ」にバッファオーバーフローの脆弱性(JPCERT/CC) 画像
セキュリティホール・脆弱性

「glibcライブラリ」にバッファオーバーフローの脆弱性(JPCERT/CC)

JPCERT/CCは、The GNU C Libraryが提供する「glibcライブラリ」にバッファオーバーフローの脆弱性が存在するとして、注意喚起を発表した。

日本郵政を騙る不審メールが急増、再度の注意喚起(日本郵政、日本郵便) 画像
脅威動向

日本郵政を騙る不審メールが急増、再度の注意喚起(日本郵政、日本郵便)

 昨年12月中頃より大発生した、日本郵政を騙る不審メール。「Japan Post」「日本郵政」が差出人のように見せかけたスパムメールだが、今年に入ってもまだまだ猛威を振るっている。

Linode の SSH キーの大失態で、バーチャルサーバが数か月間 MITM 攻撃の危険に晒される~いますぐにキーの再生成を(The Register) 画像
TheRegister

Linode の SSH キーの大失態で、バーチャルサーバが数か月間 MITM 攻撃の危険に晒される~いますぐにキーの再生成を(The Register)

この失敗は、ニュージャージーに拠点を置く Linux サーバホスティング業者がクリスマス後、データセンターに 10 日間の DDoS 攻撃を受け、ハッキングの恐怖に襲われたことにより、同社のユーザーアカウントのパスワードを 1 月にリセットしたあとに起きたものだ。

「サイボウズ Office」に複数の脆弱性、アップデートを呼びかけ(JVN) 画像
セキュリティホール・脆弱性

「サイボウズ Office」に複数の脆弱性、アップデートを呼びかけ(JVN)

IPAおよびJPCERT/CCは、サイボウズが提供する「サイボウズ Office」に複数の脆弱性が存在すると「JVN」で発表した。

iOSアプリ「Akerun - Smart Lock Robot」にSSLサーバ証明書検証不備の脆弱性(JVN) 画像
セキュリティホール・脆弱性

iOSアプリ「Akerun - Smart Lock Robot」にSSLサーバ証明書検証不備の脆弱性(JVN)

IPAおよびJPCERT/CCは、フォトシンスが提供するiOSアプリ「Akerun - Smart Lock Robot」にSSLサーバ証明書の検証不備の脆弱性が存在すると「JVN」で発表した。

Cisco ASAにバッファオーバーフローの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Cisco ASAにバッファオーバーフローの脆弱性(JVN)

IPAおよびJPCERT/CCは、Ciscoが提供する次世代ファイアウォール「Adaptive Security Appliance(ASA)」のIKEの処理が原因でバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。

「Adobe Flash Player」のセキュリティアップデートを公開(アドビ) 画像
セキュリティホール・脆弱性

「Adobe Flash Player」のセキュリティアップデートを公開(アドビ)

アドビは、「Adobe Flash Player」のセキュリティアップデート(APSB16-04)を公開した。

月例セキュリティ情報13件を公開、最大深刻度「緊急」は6件(日本マイクロソフト) 画像
セキュリティホール・脆弱性

月例セキュリティ情報13件を公開、最大深刻度「緊急」は6件(日本マイクロソフト)

日本マイクロソフトは、2016年2月のセキュリティ情報を公開した。公開されたセキュリティ情報は13件で、このうち最大深刻度「緊急」は6件、「重要」は7件となっている。

区役所の職員をよそおい防災・防犯アンケートを呼びかける不審な電話を確認(東京都江戸川区) 画像
脅威動向

区役所の職員をよそおい防災・防犯アンケートを呼びかける不審な電話を確認(東京都江戸川区)

 東京都江戸川区は、区役所の職員をよそおい「防災、防犯のアンケートにご協力を」という不審な電話が区民宅にかかってきていることに対して警戒を呼びかけている。

イスラエルのドローンと飛行機の信号は、米・英のシギントチームに傍受されていた~スノーデンの文書が「Anarchist」作戦を暴く(The Register) 画像
TheRegister

イスラエルのドローンと飛行機の信号は、米・英のシギントチームに傍受されていた~スノーデンの文書が「Anarchist」作戦を暴く(The Register)

「それらのイメージを、ほぼリアルタイムで解読するために必要となる演算能力は膨大だったが、それでもイメージの内容を見極めるには、それほど多くの労力を費やさずに個々のフレームを解読することが可能だ」とある。

500Gbps の DDoS 攻撃が世界記録を平坦化する~犯罪者による DDoS 攻撃の有料サービスの波が企業を打つ(The Register) 画像
TheRegister

500Gbps の DDoS 攻撃が世界記録を平坦化する~犯罪者による DDoS 攻撃の有料サービスの波が企業を打つ(The Register)

Network Time Protocol の脆弱性を悪用した反射攻撃(Reflection attack)や増幅攻撃(AMP、Amplification attack)の人気は衰えていない。それらの攻撃に対抗するため、サーバには継続的にパッチが適用されている。

Linux kernel のファイルシステム Overlayfs における権限の検証不備により権限昇格されてしまう脆弱性(Scan Tech Report) 画像
エクスプロイト

Linux kernel のファイルシステム Overlayfs における権限の検証不備により権限昇格されてしまう脆弱性(Scan Tech Report)

Linux kernel 4.3.3 までの Overlayfs に、アクセス制限の回避と任意のOverlayfs ファイルの属性変更により、権限昇格が可能となる脆弱性が報告されています。

アンダーグラウンドの攻撃ツールがより簡易に、狙われるモバイル端末(EMCジャパン) 画像
脅威動向

アンダーグラウンドの攻撃ツールがより簡易に、狙われるモバイル端末(EMCジャパン)

EMCジャパンは、「高まる商用サイトの危険性と生体認証の可能性」と題したラウンドテーブルを開催した。

セキュリティソフト同梱のWebブラウザに脆弱性、修正まで使用停止を(JVN) 画像
セキュリティホール・脆弱性

セキュリティソフト同梱のWebブラウザに脆弱性、修正まで使用停止を(JVN)

IPAおよびJPCERT/CCは、セキュリティソフト「Comodo Internet Security」に同梱されるWebブラウザ「Chromodo」に複数の脆弱性が存在すると「JVN」で発表した。

Word に気をつけろ:SCADA ハッカーの BlackEnergy が戦略を変えている~最新の標的はテレビ局(The Register) 画像
TheRegister

Word に気をつけろ:SCADA ハッカーの BlackEnergy が戦略を変えている~最新の標的はテレビ局(The Register)

「彼らが Word 文書を利用することは事前に予想していたので、これは我々の疑いを確証するものだった。一般的に言えば、『マクロを含んだ Word 文書』は、APT 攻撃を行う人々の間でますます人気が高くなっている」

統合ネットワーク管理ソフト「Netgear NMS300」に未対応の脆弱性(JVN) 画像
セキュリティホール・脆弱性

統合ネットワーク管理ソフト「Netgear NMS300」に未対応の脆弱性(JVN)

IPAおよびJPCERT/CCは、SNMPを使用するネットワーク機器をWebインタフェースで設定、監視、診断するための統合ネットワーク管理ソフトウェアである「Netgear NMS300」に複数の脆弱性が存在すると「JVN」で発表した。

NASA も防総省も商務省も、バックドアが仕掛けられた Juniper キットの利用状況の監査対象に~委員会は、ファイアウォールの更新状況を知りたい(The Register) 画像
TheRegister

NASA も防総省も商務省も、バックドアが仕掛けられた Juniper キットの利用状況の監査対象に~委員会は、ファイアウォールの更新状況を知りたい(The Register)

監督委員会は(政府の)各部門に対する ScreenOS の利用の監査を 2月4日 に行うとし、それまでわずかな猶予を与えた──それはちょっと難しい頼みだと我々は考える。連邦政府の一部の IT 担当者は心臓発作を起こすかもしれない。

ホームシアターなどのメディアプレイヤー「OpenELEC」に脆弱性(JVN) 画像
セキュリティホール・脆弱性

ホームシアターなどのメディアプレイヤー「OpenELEC」に脆弱性(JVN)

IPAおよびJPCERT/CCは、「OpenELEC」およびその派生製品がハードコードされた root 権限のパスワードを使用しており、デフォルトの設定で root による SSH 接続が有効になっている脆弱性が存在すると「JVN」で発表した。

フィッシャープライス「Smart Toy」向けWebサービスに脆弱性(JVN) 画像
セキュリティホール・脆弱性

フィッシャープライス「Smart Toy」向けWebサービスに脆弱性(JVN)

IPAおよびJPCERT/CCは、フィッシャープライス「Smart Toy」向けWebサービスに、複数のAPI呼出しにおいて適切な認証を行っていない脆弱性が存在すると「JVN」で発表した。

Huawei製のWi-FiルータにDNSレスポンスを偽装される脆弱性(JVN) 画像
セキュリティホール・脆弱性

Huawei製のWi-FiルータにDNSレスポンスを偽装される脆弱性(JVN)

IPAおよびJPCERT/CCは、Huaweiが提供するWi-Fiルータ「Huawei E5151」および「Huawei E5186」に、不十分なランダム値を使用している脆弱性が存在すると「JVN」で発表した。

ウクライナの電気事業者が、オープンソースの「バックドア型トロイの木馬」に再び攻撃される~そのマクロのフィッシング攻撃はロシア発か(The Register) 画像
TheRegister

ウクライナの電気事業者が、オープンソースの「バックドア型トロイの木馬」に再び攻撃される~そのマクロのフィッシング攻撃はロシア発か(The Register)

この攻撃の出所は必ずしもロシアだとは言えず、また、いかなる者に対しても完全な確信を持って責任を問うことができないと Lipovsky は語る。現在、多くの研究者たちがスレットインテリジェンスとフォレンジックに協力して取り組んでいる。

遠隔操作ウイルスの指令に、検出が難しいDNSを使用する攻撃を確認(ラック) 画像
脅威動向

遠隔操作ウイルスの指令に、検出が難しいDNSを使用する攻撃を確認(ラック)

ラックは、遠隔操作ウイルスに対する指令の伝達手段としてDNSパケットを悪用する事案を初めて確認し、注意喚起情報として公開した。

正規サイトのデザインをそのまま流用し判別が困難なAmazonのフィッシングサイトを確認(フィッシング対策協議会) 画像
脅威動向

正規サイトのデザインをそのまま流用し判別が困難なAmazonのフィッシングサイトを確認(フィッシング対策協議会)

 フィッシング対策協議会は1日、Amazonを騙るフィッシングサイトが見つかったとして注意を呼びかけた。

「OpenSSL」に暗号化通信を復号される脆弱性(JVN) 画像
セキュリティホール・脆弱性

「OpenSSL」に暗号化通信を復号される脆弱性(JVN)

IPAおよびJPCERT/CCは、OpenSSL Projectが提供する「OpenSSL」のDHプロトコルに暗号化に使用する鍵を特定される脆弱性が存在すると「JVN」で発表した。

サイバーセキュリティ月間を受け、マクロ型不正プログラムに注意喚起(トレンドマイクロ) 画像
脅威動向

サイバーセキュリティ月間を受け、マクロ型不正プログラムに注意喚起(トレンドマイクロ)

トレンドマイクロは、サイバーセキュリティ月間が2月1日から始まることを受け、企業に対してメール添付のマクロ型不正プログラムの脅威が急増していると注意喚起している。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×