DOGE's Nine Worst Cybersecurity Failures Under Elon Musk (06/02)
『
マスク氏のワシントンからの離脱が恒久的なものかどうかはともか
マスク氏の下でのDOGEの行動は「
「このデータは米国民のものであり、
』
『
マスク氏のワシントンからの離脱が恒久的なものかどうかはともか
マスク氏の下でのDOGEの行動は「
「このデータは米国民のものであり、
』
…今回の攻撃では、まず「Primakov Readings(プリマコフ会議)」という実在する学術フォーラムになりすましたメールが、 報道機関や大学関係者、政府系機関などを対象に送信されました。 メールには会議の招待を装ったリンクが含まれており、これをGoogle Chromeで開くと、 ユーザーの操作なしに感染が成立するという仕組みになっていまし た。 …リンクにアクセスした瞬間に、攻撃者のサーバー側で用意されたエクスプロイトが実行され、Ch romeのサンドボックス機能を回避するかたちで不正なコードが 実行されます。 ここで利用された脆弱性が、CVE-2025-2783です。この脆弱性は、ChromeとWindows OSの境界部分にある論理的な欠陥によって、保護機構をすり抜けてしまうという、 非常に発見が難しいタイプの脆弱性でした。
スマートウォッチとNotebookLMの実践的組み合わせ活用
音声ファイルのサイズや形式が未詳だが、
私の他のツール経験では、優秀過ぎる“まとめ“よりも、
NotebookLMでは『
『ここにたどり着くまでに僕は、AIまわりで試行錯誤してきまし
「NotebookLM」は、Web上のデータやPDFファイル
『誰でも無料ツールで簡単にQRコードを作れるため、
国民生活センターには、QRコード詐欺に関する相談が過去に例を
…
商品の購入代金として銀行振込で決済したところ、
最近では、駅や街角のポスターに本物そっくりの偽QRコードが重
特に急増しているのが「返金詐欺」と呼ばれる手口です。
…
私たちが自分の身を守るには、まずQRコードが信頼できる情報源
』
PayPay詐欺 https://akasaka-taro.blogspot.com/2025/06/paypay.html
https://news.yahoo.co.jp/
『 その1: 金融機関と証券会社だけでも「パスワードを変える」
その2: Webブラウザの機能拡張を見直す
その3: 金融機関は「アプリ」を中心に利用する
Google Chromeに関しては認証情報を含むクッキー情報に、
…
利用者だけの対策では限界がある……
証券会社に対する被害については、
』
クロ現で、原因特定報道 ↓
フィッシングをきっかけとするAiTM(Adversary-in-the-Middle)や、マルウェア "インフォスティーラー"など、エンドユーザ側で起きた侵害に触れている。一方証券会社側の落ち度(例、a.バックアップサイトのバックドア化、b.絵文字の2nd認証が無限チャレンジ可、c.旧バージョンアプリで2FA突破 等)には踏み込んでいない。
その後、「多要素認証」といった技術寄りの言葉が唐突に表れ、『証券会社が今後取り組む』と。個人的には巨大資本に慮っているように感じて、釈然としない。
メモ、証券口座、インフォスティーラー、ブータブルUSBツール (04/14)
https://akasaka-taro.blogspot.com/2025/04/usb.html
証券口座乗っ取り対策 (05/11)
Marbled Dustは、Output Messengerのゼロデイ情報を地域スパイに活用
『
2024 年 4 月以降、Microsoft Threat Intelligence が Marbled Dust として追跡している脅威アクターは、マルチプラットフォーム チャット ソフトウェアであるメッセージング アプリ Output Messenger のゼロデイ脆弱性 (CVE-2025-27920) に対する修正が適用されていないユーザー アカウントを悪用していることが確認されています。
…
以前のキャンペーンでは、Marbled Dustは … 侵害されたDNSレジストリやレジストラへのアクセスを使用して
』
『形容
ディレクトリトラバーサルの脆弱性が Output Messenger バージョン V2.0.62 で確認されました。この脆弱性により、リモートの攻撃者は、
攻撃者は、構成ファイル、機密性の高いユーザーデータ、
インパクト
この脆弱性の悪用が成功すると、
』 以上機械翻訳
お客様を守る - 恐喝者に立ち向かう
『TL;dr:サイバー犯罪者は、
…
一連のベスト プラクティスを次に示します。
』以上機械翻訳
『A stack-based buffer overflow vulnerability [CWE-121] in Fortinet FortiVoice versions 7.2.0, 7.0.0 through 7.0.6, 6.4.0 through 6.4.10, FortiRecorder versions 7.2.0 through 7.2.3, 7.0.0 through 7.0.5, 6.4.0 through 6.4.5, FortiMail versions 7.6.0 through 7.6.2, 7.4.0 through 7.4.4, 7.2.0 through 7.2.7, 7.0.0 through 7.0.8, FortiNDR versions 7.6.0, 7.4.0 through 7.4.7, 7.2.0 through 7.2.4, 7.0.0 through 7.0.6, FortiCamera versions 2.1.0 through 2.1.3, 2.0 all versions, 1.1 all versions, allows a remote unauthenticated attacker to execute arbitrary code or commands via sending HTTP requests with specially crafted hash cookie.』
『Insufficient policy enforcement in Loader in Google Chrome prior to 136.0.7103.113 allowed a remote attacker to leak cross-origin data via a crafted HTML page. (Chromium security severity: High)』
CVSS 3.x Severity Base Score: 4.3 MEDIUM だがKEV Catalogに載った。
『SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.』
Endpoint Manager Mobile (EPMM) の二つの脆弱性を組み合わせるとリモートコード実
以上、こちらの記事から取り上げた 今週の気になるセキュリティニュース - Issue #223 - セキュリティは楽しいかね? Part 2 (05/18)
『最終取りまとめでは、情報処理安全確保支援士(登録セキスペ)
〜毎日クイズを継続して、あなたもセキュリティの専門家に〜