マルウェア

Ghost CMSの脆弱性、大規模攻撃の踏み台に

Ghost CMS

Ghost CMSの脆弱性、大規模攻撃の踏み台に

パッチ未適用のGhostサイトが次々と侵害されている。ハーバード大学やオックスフォード大学を含む700以上のドメインが、偽のCloudflare認証画面を使ったマルウェア配布の「共犯者」に仕立て上げられた。 3か月放置された脆弱性が招いた事態 Ghost CMSに存在するSQLインジェクション脆弱性CVE-2026-26980が、大規模なClickFix攻撃キャンペーンに悪用されている。 この脆弱性はContent APIのスラッグフィルター処理に起因し、認証なしでデータベースの任意のデータを読み取れる。CVSSスコアは 9.4 (Critical)。影響範囲はバージョン3.24.0から6.19.0までと広く、修正版の6.19.1は2月19日にリリース済みだ。 問題は、多くのサイト管理者がこの修正を適用しなかったことにある。修正公開から 3か月が経過 した5月の時点で、大量のGhostサイトが未パッチのまま放置されていた。攻撃者にとっては、鍵のかかっていない扉が並ぶ街並みのようなものだった。 CVE-2026-26980は、Anthropicの研究者ニコラス・カーリニ(Ni

通信会社を狙う中国系APT、新型マルウェアで4年潜伏

セキュリティ

通信会社を狙う中国系APT、新型マルウェアで4年潜伏

通信会社のサーバーが、4年間ずっと中国系の盗聴ツールに居座られていた。LinuxとWindowsで別のマルウェアを使い分け、VirusTotalで検出ゼロのまま運用されていたという。 通信会社を狙う4年越しのキャンペーンが浮上 中国系のサイバー諜報キャンペーンが、通信事業者を標的に少なくとも2022年中頃から続いていたことが明らかになった。LinuxとWindowsそれぞれに別のマルウェアを使い分ける構造で、Linux側は Showboat、Windows側は JFMBackdoor と名付けられている。 攻撃グループは「Calypso」、別名「Red Lamassu」として追跡されている。標的はアジア太平洋と中東の組織で、攻撃者は通信業界をテーマにした複数のドメインを用意し、ターゲット企業になりすます形でインフラを組み立てていた。 このキャンペーンの厄介な点は、潜伏期間の長さに対して検出がほぼゼロだったことだ。Showboatの検体がVirusTotalに上がった時点で、検出スコアは「0」だったと記録されている。 Linux側の本体「Showboat」が持つ機能 Li

GitHubの内部コードが3,800件流出、入口は拡張機能1本だった

セキュリティ

GitHubの内部コードが3,800件流出、入口は拡張機能1本だった

GitHubの内部リポジトリ約3,800件が不正に持ち出された。きっかけは、ある従業員がVS Codeにインストールした拡張機能1本だった。 何が起きたか 2026年5月19日、GitHubは自社の内部リポジトリへの不正アクセスを調査していると発表した。翌20日、詳細を公表し、従業員端末に仕込まれた不正なVS Code拡張機能が侵害の起点だったと認めた。 攻撃者は感染した端末を足がかりに、GitHubの内部リポジトリから大量のデータを引き出した。流出した件数は約3,800件で、GitHubは「攻撃者の主張とおおむね整合している」と述べている。 発覚後、GitHubは感染端末を隔離し、問題の拡張機能バージョンをVS Codeマーケットプレイスから削除した。さらに重要な認証情報と暗号鍵をその日のうちに総入れ替えした。顧客データや企業向けアカウントへの影響は、現時点で確認されていない。ただし調査は継続中であり、この評価が変わる可能性は残っている。 GitHubは「対象はGitHubの内部リポジトリのみとみている。攻撃者が主張する約3,800件という数字は、現時点の調査とおおむね整

CIHから27年、PC物理破壊マルウェアが消えた本当の理由

セキュリティ

CIHから27年、PC物理破壊マルウェアが消えた本当の理由

27年前の昨日、わずか1KBのコードが世界中で数十万台のPCを使用不能にした。データを消すだけでなく、BIOSチップごと焼損させる稀有なマルウェア、CIHだ。現代マルウェアは進化したが、PCを物理破壊する手口は逆に消えかけている。 1KBのコードが起こした「ハードウェア破壊」 1999年4月26日、台湾の大学生が書いたわずか1KBのウイルスがWindows 9x環境で発作を起こした。CIHは数十万台のPCのハードディスク先頭を0埋めし、マザーボードのBIOSチップにゴミデータを書き込んだ。BIOSが破壊されたPCは電源すら入らなくなり、復旧にはチップ交換かマザーボード自体の交換が必要だった。 被害規模については情報源によって乖離が大きい。英語版Wikipediaが記録する被害額は2億5000万ドル超、感染が確認されたPC数は最大6000万台、実際に発作で破壊されたPC数は数十万台と推定される。これはメリッサや後のILOVEYOUと並ぶ、当時としては最悪規模のサイバー被害だった。 CIH被害の規模(1999年4月26日発作)

Chrome拡張108本がC2共有、Telegram乗っ取りも

セキュリティ

Chrome拡張108本がC2共有、Telegram乗っ取りも

Chromeウェブストアに並ぶ108本の拡張機能が、同一のC2サーバーに接続する一大マルウェアネットワークを形成していた。15秒ごとにTelegramセッションを盗む拡張まで含まれている。 2万インストール、108本、単一サーバー セキュリティ企業Socketの調査チームが発表した報告は、数字だけ見ると地味だ。Chromeウェブストアに並ぶ108本の拡張機能が、すべて同じ指令サーバー「cloudapi[.]stream」に接続していた。合計インストール数はおよそ2万件。派手ではない。だがこの「派手ではなさ」こそが、今回の作戦のしたたかさを物語っている。 5つの出版社名義(Yana Project、GameGen、SideGames、Rodeo Games、InterAlt)で拡張が登録され、外見上は無関係のゲームやユーティリティとして散らばっていた。小さな拡張の群れが、裏側では単一のインフラに吸い込まれていた、という構図だ。 Socketはすでにテイクダウン申請を出しているが、記事公開時点で拡張群はまだ生きている。 15秒ごとに盗まれるTelegramセッション 今回の