| 事件発生日 | 2026年10月4日 |
|---|---|
| 被害者名 | Ninja Formsプラグイン利用者 |
| 被害サマリ | WordPressのNinja FormsプラグインとWPC Product Bundles for WooCommerceの脆弱性(CVE-2026-93836、CVE-2026-94504)を悪用され、バックドアの設置やローグ管理者アカウントの作成 |
| 被害額 | 不明(予想) |
| 攻撃者名 | 不明(攻撃活動は10月4日に同一の脅威アクターによって行われた可能性がある) |
|---|---|
| 攻撃手法サマリ | WordPressのNinja FormsプラグインとWPC Product Bundles for WooCommerceの脆弱性を悪用 |
| マルウェア | WP Smart Thumbnailsの悪意あるプラグイン |
| 脆弱性 | Ninja Formsバージョン3.15.3以前とWPC Product Bundles for WooCommerceバージョン8.6.6以前の脆弱性 |
| CVE | なし |
|---|---|
| 影響を受ける製品 | Samsung Galaxy S26, Apple iPhone 17, Google Pixel 10, プリンター、スマートホームデバイス、メッセージングアプリ、AIインフラ、AIコーディングアプリ、ウェルネスヘルスケアデバイス |
| 脆弱性サマリ | Pwn2Own Ireland 2026競技で、セキュリティ研究者達が32のゼロデイ脆弱性を悪用 |
| 重大度 | 高 |
| RCE | 不明 |
| 攻撃観測 | 有 |
| PoC公開 | 無 |
| 事件発生日 | 2026年10月6日 |
|---|---|
| 被害者名 | AIチャットボット製品を使用するユーザー |
| 被害サマリ | 偽の広告商品を装ってAIチャットボット製品を認証形態にするフィッシング |
| 被害額 | 被害額は不明(予想) |
| 攻撃者名 | 攻撃者の正体は不明。マルウェアや攻撃手法による特徴からは国籍なども特定できない。 |
|---|---|
| 攻撃手法サマリ | ブラウザ内のブラウザ(BitBトリック)を利用したフィッシング攻撃 |
| マルウェア | 報告で特定されたマルウェアはVietCredCare、DuckTail、NodeStealer、PXA Stealer |
| 脆弱性 | 報告によると、広告アカウントの盗難が頻繁に発生しているが、具体的な脆弱性は明示されていない。 |
| 事件発生日 | 2026年10月6日 |
|---|---|
| 被害者名 | 韓国と台湾の通信/ネットワーク機器利用者 |
| 被害サマリ | Linuxバックドアが通信トラフィックを電子メールサービスに偽装し、検出を回避 |
| 被害額 | 不明(予想) |
| 攻撃者名 | 攻撃者は不明、活動地域は中東とアジア |
|---|---|
| 攻撃手法サマリ | Linuxバックドアを使い、通信トラフィックを偽装、脆弱性を悪用 |
| マルウェア | BPFDoor、Rekoobe、AVERAT 他 |
| 脆弱性 | 不明 |
| CVE | CVE-2026-21589 |
|---|---|
| 影響を受ける製品 | Confluence, Jira, Bitbucket |
| 脆弱性サマリ | 特定ファイルへの任意のファイルアクセスを許可する |
| 重大度 | 高 |
| RCE | 不明 |
| 攻撃観測 | 不明 |
| PoC公開 | 不明 |
| 事件発生日 | 2026年10月6日 |
|---|---|
| 被害者名 | ASOS |
| 被害サマリ | ASOSのモバイルアプリを通じて不正なプッシュ通知が送信され、Snowflake環境から顧客データを盗んだと主張された。 |
| 被害額 | 不明(予想) |
| 攻撃者名 | Xuanye group(グループ名) |
|---|---|
| 攻撃手法サマリ | モバイルアプリを通じた不正なプッシュ通知による脅迫 |
| マルウェア | 不明 |
| 脆弱性 | ASOSのSnowflake環境への不正アクセス |