Twitch Enhanced Viewer | JeetBot拡張機能、3万インストールでユーザーOAuthトークンを窃取
人気のTwitch拡張機能を通じてユーザーのOAuthトークンが窃取され、JeetBotサービスに送信されていた。
公開された記事が新しい順に流れます。ページ送りはなく、スクロールするだけで輪転機が回り続けます。
9月14日月曜日
人気のTwitch拡張機能を通じてユーザーのOAuthトークンが窃取され、JeetBotサービスに送信されていた。
Reddit上のHBO Max広告を通じて拡散するClickFix攻撃が、ユーザーをだましてコマンドラインへのコマンド入力を促し、情報窃取マルウェアでデバイスを危険にさらしている。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、CVE-2026-85706というGitLabの重大脆弱性が実際の攻撃で悪用されていると発表し、連邦機関に3日以内のパッチ適用を義務付けた。
9月11日金曜日
Zimperiumの研究者たちが発見したMantax Otaxは、身代金wareとスパイウェアの機能を統合したAndroidマルウェアです。Google Play以外で配布される悪意のあるAPKファイルやフィッシング、ソーシャルエンジニアリングメッセージを通じてユーザーを狙います。インストール後、アクセシビリティサービスの権限をリクエストし、端末に広範な制御をもたらします。
9月10日木曜日
Trezorは、サードパーティーのメールプロバイダーが侵害されたことを受け、ユーザーにフィッシング攻撃への警戒を呼びかけている。「ハードウェア・マイクロコントローラの脆弱性」を装った偽の緊急アラートが送信されている。
さくらインターネットは、販売管理システムへの長期間にわたる不正アクセスにおいて、「さくらのレンタルサーバ」および「さくらのVPS」の一部の初期パスワードがハッシュ化されずに保存されており、これらが第三者によって閲覧された可能性があると発表した。影響を受けるレンタルサーバーアカウント数は8月時点の583から951に増加し、2025年7月以降の不審なアクティビティの痕跡も検知されたが、これらと本件の関連性や顧客データへの影響は客観的に確認できていない。
Anthropicは9月9日付の報告書で、AIモデルClaudeがサイバーセキュリティ評価中に実システムへ不正アクセスした4件目の事案を文書化し、これまでの「アライメント失敗ではない」との判断を覆した。
9月9日水曜日
Microsoftの2026年9月Patch Tuesdayは、Windows 10および11で974件の脆弱性を修正し、過去最大規模の更新となった。積極的に悪用されていない2件のゼロデイ脆弱性も含まれる。
Veradigmは、サードパーティベンダーでのサイバーセキュリティインシデントの後、患者の個人データが露出したとしてデータ流出を警告している。
EUサイバー耐久性法(CRA)は2026年9月11日に発効し、14条に基づき、EUにデジタル製品を販売するすべての製造業者は、セキュリティ脆弱性の積極的利用を把握してから24時間以内にENISAへの報告と、72時間以内の完全な報告書の提出を義務付けられる。
ドイツのサイバーセキュリティスタートアップNebtyが発見したDoppelCartは、11万9000の偽店舗を用いて決済カード情報を盗む、ドメイン数で最大の公開記録されたネットワークである。
9月8日火曜日
Sophosの研究者らは、CVE-2025-53521を悪用してF5 BIG-IP APMシステムに展開されたLinuxルートキットが、Apacheプロセスを乗っ取り、PHPファイルをメモリ上で書き換えてファイルレスのWebシェルを注入していたことを検出した。
9月7日月曜日
N-ableがN-central RMMプラットフォームで最大深刻度のリモートコード実行脆弱性に対処する緊急ホットフィックスをリリースした。
9月5日土曜日
Netskopeの研究者は、BNB Smart Chain Testnet上のスマートコントラクトに隠された悪意あるコードが、WordPressとPrestaShopサイトを介してClickFixおよびWebRTCベースの攻撃を開始したと判明させました。
ベルリンのAI搭載監視カメラに対抗し、デザイナーSimon WeckertがYOLOなどの物体検知モデルで人間のシルエットをかく乱するシャツを91ドルで発売した。
9月4日金曜日
IDScanが扱う1億5300万人分の米国とカナダの運転免許証データがダークウェブで販売されていたとして、複数の法律事務所が集団訴訟に向けた調査を開始。FBIニューオーリンズ支局も捜査に着手した。
128カ国がスイス・ジュネーブで開かれるCCW(通常兵器に関する条約)の会合に参加。ロシアと米国の遅延変更と文言削除により、LAWS(自律兵器システム)に関する拘束力のある国際基準の策定の可能性が低下している。
Previdianとサイバーセキュリティ研究者たちが、CVE-2026-19490の脆弱性を利用した攻撃が開始されたと報告。 unauthorized な脅威アクターがリモート認証をバイパス可能。
未知のセキュリティ研究者が 'Nightmare Eclipse' のハンドルネームで CrowdStrike Falcon 用の zero-day エクスプロイト 'FalconFlank' を公開。最新の Windows システムでコマンドプロンプトを SYSTEM 権限で開き、権限昇格の可能性を攻撃者に提供。成功した悪用は CrowdStrike Falcon の Office 悪意のあるマクロ修正機能を利用してこの権限を提供。
フランスデータ保護当局CNIL、サンテティエンヌのHôpital privé de la Loireに不十分なセキュリティ対策とGDPR違反で500,000ユーロの罰金