ClickFix フィッシング・メールとは? Booking.com などを装う攻撃キャンペーン

ClickFix Email Scam Alert: Fake Booking.com Emails Deliver Malware

2025/06/05 HackRead — Cofense Intelligence のサイバー・セキュリティ専門家たちが警告するのは、ホテルやレストランなどの飲食/宿泊チェーンに対して、Booking.com を模倣する悪意のメールを送付する、詐欺行為の横行である。これらの詐欺メールは、ユーザーを騙して悪意のあるソフトウェアを実行させる、ClickFix と呼ばれる攻撃キャンペーンの一部である。

Continue reading “ClickFix フィッシング・メールとは? Booking.com などを装う攻撃キャンペーン”

GitHub を悪用する新たなサプライチェーン攻撃:ゲームチーターや経験の浅い脅威アクターが標的

Backdoored Open Source Malware Repositories Target Novice Cybercriminals

2025/06/05 SecurityWeek — デベロッパー/エンタープライズ/エンドユーザーを標的とし、情報窃取型のマルウェアやバックドアを展開するサプライチェーン攻撃が、今年だけでも数十件に達していることが明らかになった。その多くは、悪意の NPM パッケージを介して行われている。そして、6月4日 (水) に Sophos が明らかにしたのは、GitHub リポジトリを悪用することで、ゲームチーターや経験の浅い脅威アクターを標的とし、同様のバックドアを仕込むという攻撃行動である。

Continue reading “GitHub を悪用する新たなサプライチェーン攻撃:ゲームチーターや経験の浅い脅威アクターが標的”

Cisco Nexus Dashboard の脆弱性 CVE-2025-20163 が FIX:SSH ホスト・キーに対する不十分な検証

Critical Cisco Nexus Dashboard Vulnerability Lets Attackers Impersonate Managed Devices

2025/06/05 gbhackers — Cisco が発行したのは、Nexus Dashboard Fabric Controller (NDFC) に存在する、深刻な SSH ホスト・キー検証の脆弱性に対する、セキュリティ・アドバイザリ “ID: cisco-sa-ndfc-shkv-snQJtjrp” である。この脆弱性 CVE-2025-20163 (CVSS3.1:8.7) を悪用する、未認証のリモート攻撃者は、Cisco NDFC 管理対象デバイスへの成りすましを達成し、データセンター・インフラに重大なリスクをもたらす可能性を手にする。

Continue reading “Cisco Nexus Dashboard の脆弱性 CVE-2025-20163 が FIX:SSH ホスト・キーに対する不十分な検証”

WordPress Admin は要注意:偽装キャッシュ・プラグインによるログイン情報窃取

WordPress Admins Beware! Fake Cache Plugin that Steals Admin Logins

2025/06/05 CyberSecurityNews — WordPress 管理者を標的とする、高度なマルウェア攻撃が発見された。この攻撃は、偽装キャッシュ・プラグインを利用してログイン情報を盗み出し、Web サイトのセキュリティを侵害するものだ。セキュリティ研究者たちが特定したのは、“wp-runtime-cache” を装う悪意のプラグインである。このプラグインは管理者権限を持つユーザーを主な標的とし、機密性の高い認証データを、サイバー犯罪者が管理する外部サーバへと流出させるものだ。

Continue reading “WordPress Admin は要注意:偽装キャッシュ・プラグインによるログイン情報窃取”

VMware NSX の XSS 脆弱性 CVE-2025-22243/22244/22245 が FIX:コード・インジェクションの恐れ

VMware NSX XSS Vulnerability Exposes Systems to Malicious Code Injection

2025/06/05 gbhackers — Broadcom が発行したのは、VMware NSX で発見された3件の蓄積型クロスサイト・スクリプティング (XSS) の脆弱性 CVE-2025-22243/CVE-2025-22244/CVE-2025-22245 に対する、セキュリティ・アドバイザリ (VMSA-2025-0012) である。これらの深刻な脆弱性は、NSX Manager UI/Gateway Firewall/Router Port コンポーネントに影響を及ぼし、パッチを適用せずに放置するユーザー組織は、コード・インジェクション攻撃の脅威に直面するとされる。

Continue reading “VMware NSX の XSS 脆弱性 CVE-2025-22243/22244/22245 が FIX:コード・インジェクションの恐れ”

Roundcube Web メールの脆弱性 CVE-2025-49113:悪用可能な PoC がハッカーフォーラムで公開

Hacker selling critical Roundcube webmail exploit as tech info disclosed

2025/06/05 BleepingComputer — 広く使用される OSS の Web メール・アプリケーション Roundcube に存在する、深刻なリモート・コード実行の脆弱性 CVE-2025-49113 を、ハッカーたちが悪用し始めているようだ。この脆弱性は、Roundcube 内に10年以上にわたり存在し、バージョン 1.1.0〜1.6.10 に対して影響を及ぼすものだ。すでに Roundcube は、2025年6月1日にパッチを適用している。その一方で攻撃者は、今回の修正内容に対するリバース・エンジニアリングを達成し、この脆弱性を武器化している。その結果として、わずか数日で、少なくとも1つのハッカー・フォーラムにおいて、実際に動作するエクスプロイトが販売されるに至っている。

Continue reading “Roundcube Web メールの脆弱性 CVE-2025-49113:悪用可能な PoC がハッカーフォーラムで公開”

Cisco IMC の脆弱性 CVE-2025-20261 (CVSS:9.8) が FIX:権限昇格と内部アクセスの可能性

Cisco IMC Vulnerability Attackers to Access Internal Services with Elevated Privileges

2025/06/05 CyberSecurityNews — Cisco の Integrated Management Controller (IMC) に存在する、深刻な脆弱性を悪用する攻撃者は、適切な認証を必要とすることなく、権限を昇格させ内部サービスへアクセスを手にするという。この脆弱性は、Cisco のサーバ管理インフラに依存する企業ネットワークに対して深刻なリスクをもたらし、攻撃者は、重要なシステムや機密データへの不正アクセスの機会を得る。

Continue reading “Cisco IMC の脆弱性 CVE-2025-20261 (CVSS:9.8) が FIX:権限昇格と内部アクセスの可能性”

人気の Chrome エクステンション群に深刻な問題:HTTP 平文通信や API キー漏洩など

Popular Chrome Extensions Leak API Keys, User Data via HTTP and Hardcoded Credentials

2025/06/05 TheHackerNews — Chrome エクステンション群の中に、HTTP 経由でデータを平文送信し、ソースコード内に秘密情報をハードコーディングする複数の製品が存在し、深刻なプライバシー/セキュリティ・リスクにユーザーが直面していることを、サイバー・セキュリティの研究者が警告している。Symantec のセキュリティ研究者 Yuanjing Guo は、「広く使用されている複数のエクステンションが、意図せず単純な HTTP 経由で機密データを送信している。それにより、ブラウジング・ドメイン/マシン ID/オペレーティング・システムの詳細/使用状況の分析/アンインストール情報などが平文で送信されている」と指摘している。

Continue reading “人気の Chrome エクステンション群に深刻な問題:HTTP 平文通信や API キー漏洩など”

新たな HTML-Based フィッシングを発見:Outlook のコメント・タグの悪用とメール・クライアントの識別

Outlook Users Targeted by New HTML-Based Phishing Scheme

2025/06/05 gbhackers — Microsoft Outlook の HTML メール処理方法を悪用する、最近のフィッシング攻撃で明らかになったのは、悪意のあるリンクを企業ユーザーの目から隠す、高度な手法の存在である。この攻撃が始まったころは、チェコの銀行を装う標準的なフィッシング攻撃のように見えたが、条件付き HTML コメントを利用して、メッセージを開いたメール・クライアントに応じて異なるコンテンツを表示するものだと判明した。この手法を用いる攻撃者は、Outlook ユーザーに正規の銀行の URL を表示し、それ以外のユーザーを認証情報収集サイトへとリダイレクトしているという。

Continue reading “新たな HTML-Based フィッシングを発見:Outlook のコメント・タグの悪用とメール・クライアントの識別”

Wireshark の脆弱性 CVE-2025-5601 が FIX:悪意のパケット・インジェクションとキャプチャ・ファイル

Wireshark Vulnerability Enables DoS Attack Through Malicious Packet Injection

2025/06/05 CyberSecurityNews — 広く普及しているネットワーク・プロトコル・アナライザ Wireshark に、深刻な脆弱性が発見された。この脆弱性を悪用する攻撃者は、パケット・インジェクションや不正なキャプチャ・ファイルを介して、サービス拒否 (DoS) 攻撃を仕掛ける機会を手にする。この脆弱性 CVE-2025-5601 は、ネットワークのトラブル・シューティングと分析において、Wireshark を利用する世界中の数百万のユーザーに影響を及ぼすものだ。

Continue reading “Wireshark の脆弱性 CVE-2025-5601 が FIX:悪意のパケット・インジェクションとキャプチャ・ファイル”

Meta が提供する OSS の AI Tool:LLM による機密ラベルを自動的にドキュメントに添付

Meta open-sources AI tool to automatically classify sensitive documents

2025/06/05 HelpNetSecurity — Meta がリリースしたのは、機密文書の自動分類を行うための Automated Sensitive Document Classification という、オープンソースの AI ツールである。このツールのオリジナルは、社内使用向けに開発されたものであり、文書内の機密情報の検出と、セキュリティ・ラベルを自動的に適用するために設計されている。このツールは、カスタマイズ可能な分類ルールを使用することで、テキストを取り込んでいるファイルに対応している。ラベル付けされた文書は、不正アクセスからの保護や、検索拡張生成 (RAG) を使用する AI システムからの除外が可能になる。

Continue reading “Meta が提供する OSS の AI Tool:LLM による機密ラベルを自動的にドキュメントに添付”

Cisco ISE の脆弱性 CVE-2025-20286 が FIX:AWS/Azure/OCI クラウド・デプロイメントで認証バイパス

Critical Cisco ISE Auth Bypass Flaw Impacts Cloud Deployments on AWS, Azure, and OCI

2025/06/05 TheHackerNews — Cisco が公表したのは、Identity Services Engine (ISE) に影響を及ぼす、深刻なセキュリティ欠陥を修正する、セキュリティ・パッチのリリースである。この脆弱性を悪用する未認証の攻撃者は、脆弱なシステム上で悪意のある操作を実行できるようになるという。この脆弱性 CVE-2025-20286 (CVSS:9.9) は、静的認証情報の欠陥と説明されている。

Continue reading “Cisco ISE の脆弱性 CVE-2025-20286 が FIX:AWS/Azure/OCI クラウド・デプロイメントで認証バイパス”