警備員はいたのに、なぜ入られた? 世界で今週起きた「すり抜け」3件(PeopleSoft・Bitget・Apple)【世界サイバーニュース 2026年9月23日〜30日】

🌍 世界サイバーニュース深掘り|2026年9月23日〜30日

警備員はいたのに、なぜ入られた?1文字の変装・本物の社員証・開けるだけの郵便物――世界で今週起きた「すり抜け」3件

海外のニュースから、日本の企業と個人にも当てはまる3件を選んで深掘りしました。

Oracle PeopleSoftWAF回避Bitget 約3.9億ドルApple ゼロデイ

🧭 結論:守りの仕組みは「あった」。それでも入られた

  1. Oracle PeopleSoft:6月に修正済みの穴が、9月に再び大規模に狙われました。攻撃者はURLの1文字を記号に置き換えるだけで、WAF(Webの門番)をすり抜けました。
  2. 暗号資産取引所Bitget:外部のセキュリティ製品の未知の穴から社内の高い権限を得て、「いつもの管理作業」に見せかけて約3.9億ドル(報道により約3.5億〜3.9億ドル)を引き出しました。北朝鮮系の関与が疑われています。
  3. Apple:細工した画像などのファイルを処理するだけで乗っ取られうる穴(CVE-2026-86950)が、特定の人を狙う攻撃で悪用されました。iPhone・iPad・Macに修正版が出ています。
  4. 3件に共通するのは、「門番の見落とし」「本物の鍵」「開けて当然の荷物」を使って、守りの目をすり抜けたことです。
  5. 企業は「WAFをパッチの代わりにしない・セキュリティ製品も更新と監視の対象に・少額テストを見逃さない」。個人は「今日iPhone・iPad・Macを更新」。

警備員を置いただけでは足りません。「警備員がどこを見ていないか」を知ることが、今週の教訓です。

PICTURE0

まずこの1枚

警備のあるビルに入る、3つのすり抜け方

会社を「警備のあるビル」にたとえると

🏢 会社(ビル) 大事な情報・お金・システム 受付(WAF) 名簿と文字が一致するか確認 通用口(社員証) 本物の社員証なら通す 郵便受け(ファイル) 届いた物は開けて中を見る 🎭 1文字の変装 PeopleSoft攻撃 🪪 本物の社員証 Bitget事件 📦 仕掛けた荷物 Appleゼロデイ 名簿は「P」で照合。 「%50」は別人扱い 社員証が本物なら 作業内容までは見ない 開けること自体が 仕掛けの引き金

※ 模式図です。厳密には各事件の技術的な仕組みは異なりますが、最初の理解としては「警備の見落とし方が3種類ある」と捉えてください。

今週の世界版ニュースで最も件数が多かったのはCitrix NetScalerのゼロデイ大量悪用、次いでAIエージェントが絡む事件でした。この2つは日本への影響が特に大きいため、別記事「日本×世界 横断分析」で詳しく扱います。この記事では、それ以外で日本にも当てはまる教訓を持つ3件を取り上げます。

BYPASS1

変装して受付を通る|9月26日 Mandiant報告

Oracle PeopleSoft:「P」を「%50」に変えるだけでWAFをすり抜けた

9.8CVSS(CVE-2026-35273)
ログイン不要外から命令を実行できる
6月11日Oracleが修正を公開
KEV掲載ランサムウェアでの悪用も

💻 何の製品

Oracle PeopleSoftは、人事・給与・学生管理などに使われる業務システム。大学や大企業、行政機関で使われています。

👥 誰に関係する

PeopleSoftを使う組織。報告では高等教育、IT、医療、農業、運輸、行政が被害分野として挙がっています。日本企業の海外拠点で使われていないかも確認を。

⚠️ なぜ危ない

人事・給与・学生の記録がまとめて入っているシステムです。盗まれると、従業員や学生の個人情報が一度に流出します。

どうやってすり抜けたか

  1. 6月:PeopleSoftの「Environment Management Hub(PSEMHUB)」という部分に、ログインなしで命令を実行できる穴が見つかり、ゼロデイとして悪用。Oracleは6月11日に修正を公開。
  2. その後:多くの組織は、すぐにパッチを当てる代わりにWAFで /PSEMHUB/ への通信を止める対策をとりました。
  3. 9月:ShinyHuntersと関係するとされる攻撃者(UNC6240)が、/PSEMHUB/ の「P」をURLエンコードした %50 に置き換えて /%50SEMHUB/ と送信。多くのWAFは「文字のまま」照合するので素通り。一方、裏のWebLogicサーバーは %50 を「P」に戻してから処理するため、穴のある部分に届きました。
  4. 侵入後:Webシェル(外から操作するための裏口ファイル)x.jsp・u.jsp を設置し、バックドア「SIDEEYE」や通信を中継する道具を送り込みました。

🎭 たとえると

受付に「山田さんは通さない」という名簿がありました。攻撃者は名札に「ヤマダ」と書いて来ました。受付は「山田」と一致しないので通しましたが、中の人は「ヤマダ=山田」と分かって案内してしまった――。受付と中の人で「読み方」が違うことが、すり抜けの原因です。

これが起こるとどうなるか:FBIへの攻撃を主張

ShinyHuntersは9月22日ごろ、PeopleSoftの穴を使ってFBIの採用サイト関連システムに侵入し、2〜3TBのデータを盗んだと主張しました。FBIは「FBIjobs.govに影響する不正な活動の主張を把握し、調査している」とコメントしていますが、侵入やデータ窃取は確認していません。ShinyHuntersは、WAF回避に加えて「新しい未知の脆弱性」も使ったと主張していますが、これも未確認です。

🇯🇵 日本への教訓

日本では、パッチをすぐ当てられないときに「WAFやIPSで止めておく(仮想パッチ)」運用がよく取られます。今回の事件は、仮想パッチは時間稼ぎであって修正ではないことをはっきり示しました。国内版データの「日本上陸ウォッチ」でも、このCVEは「世界で悪用中×日本でも使われている製品」の最優先候補に入っています。

🗣️ 社内で交わしたい会話

  • 担当者→運用チーム「WAFで止めているだけで、パッチを当てていないシステムの一覧を出してください。期限を決めて本当の修正に切り替えます」
  • 担当者→WAF担当・ベンダー「うちのWAFのルールは、URLをデコードしてから照合していますか。大文字小文字の違いや二重エンコードも確認できますか」
  • 担当者→海外拠点「PeopleSoftなどOracleの業務システムを使っていますか。使っていれば6月の修正が入っているか教えてください」
BYPASS2

本物の社員証を使う|9月24日発生・28日に詳細公表

Bitget:セキュリティ製品の穴から「本物の権限」を得て約3.9億ドル

約3.9億ドルホット/ウォームウォレットから流出(報道により約3.5億ドルとも)
第三者製品セキュリティ製品のゼロデイ(製品名は非公表)
約30分少額テスト送金から本番まで
北朝鮮?関与が疑われる(断定はされていない)

何が起きたか

  1. 入口:Bitgetが使っていた外部のセキュリティ製品に、修正プログラムがまだ存在しない穴(ゼロデイ)があり、そこを突かれて社内の高い権限の認証情報を奪われました。製品名は公表されていません。
  2. 9月24日:攻撃者は、ウォレットを管理するバックエンドに不正な出金命令を差し込みました。
  3. 18時31分(UTC):まず少額のテスト送金を2回。リスク判定の基準額を下回っていたため、警報は鳴りませんでした。
  4. 約30分後:大口の送金を実行。CEOは「正規の認証情報を使い、いつもの管理作業に見せかけていた」と説明しています。

💰 利用者への影響

Bitgetによると、コールドウォレット(ネットから切り離した保管)は無事で、損失は保護基金で補填。利用者の残高に影響はないとしています。

🕵️ 誰がやった

Bitgetは北朝鮮系の関与を疑っています。分析企業TRM Labsは北朝鮮の「TraderTraitor」との重なりを指摘していますが、断定はしていません。

⚠️ なぜ危ない

守るための製品が入口になり、しかも本物の権限で動かれたため、「不審な侵入」として見つけにくい。

🇯🇵 日本への教訓:DMMビットコインと同じ名前

TraderTraitorは、2024年に日本の暗号資産交換業者DMMビットコインから約482億円相当が流出した事件について、警察庁とFBIなどが関与を特定したグループです。日本の取引所・フィンテック企業はすでに実際の標的になっています。また、今回の「セキュリティ製品そのものが入口」という構図は、VPNやファイアウォールなど境界機器が狙われ続けている日本の状況とも重なります。

💡 見逃されたサイン:「少額のテスト」

攻撃者は本番の前に、警報が鳴らない額で「試し」ます。これは詐欺や不正送金でもよく見られる動きです。基準額未満の取引でも、普段と違う経路・時間帯・宛先なら確認する仕組みがあれば、30分の猶予で止められた可能性があります。

🗣️ 社内で交わしたい会話

  • 担当者→経営層「うちのセキュリティ製品が破られた場合、そこから何の権限が取られるかを一度整理させてください。製品にも最小権限が必要です」
  • 担当者→経理・決済担当「金額が小さくても、普段と違う宛先や時間帯の送金があったら止めて確認できる手順はありますか」
BYPASS3

開けるだけの郵便物|9月29日 修正公開・CISA KEV追加

Apple:画像などを「処理するだけ」で狙われるゼロデイ(CVE-2026-86950)

CoreGraphics画像や文字を描く部品
悪用済み特定の人を狙う高度な攻撃
26.7.1iOS・iPadOS・macOS Tahoeの修正版
10月2日米政府機関の対応期限

📱 対象

iPhone 11以降、iPad(第8世代以降など)、Mac。修正版は iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1。

👥 誰に関係する

Apple製品を使うすべての人。ただし今回確認された悪用は特定の個人を狙った攻撃です。記者・政治関係者・研究者・経営層は特に優先度が高い。

⚠️ なぜ危ない

細工したファイルを処理しただけで、メモリの範囲外に書き込まれ、端末上で命令を実行されるおそれ。Metaのセキュリティチームが発見しました。

📦 たとえると

郵便受けに届いた荷物は、中身を確かめるために開けます。今回の穴は、開けること自体が仕掛けの引き金になるタイプです。「怪しいファイルは開かない」だけでは防ぎきれないので、荷物を開ける機械(OS)を直す=アップデートが唯一の確実な対策です。

🇯🇵 日本への影響

日本はiPhoneの利用者が多い国です。今回の悪用は標的型ですが、修正内容が分析されると、より広い攻撃に使われることがあります。米CISAは9月29日にKEV(悪用が確認された脆弱性の一覧)に追加し、政府機関に10月2日までの対応を求めました。会社支給のiPhone・Macの更新状況を、MDM(端末管理)で確認してください。

🗣️ 家族・職場で交わしたい会話

  • 家族で「今日の夜、みんなのiPhoneとiPadを一緒にアップデートしよう。設定→一般→ソフトウェアアップデートで確認できるよ」
  • 担当者→情シス「会社支給のApple端末で、26.7.1未満のまま残っている台数を今日中に出せますか。役員の端末を優先で」
COMPARE4

比較

昔の守りと今の攻撃:何が変わったか

守りこれまでの考え方今週起きたことこれからの考え方
WAF・IPS(門番)パッチが間に合わないときはWAFで止めておけばよい1文字のエンコードで素通り(PeopleSoft)WAFは時間稼ぎ。期限を決めて本当のパッチへ
セキュリティ製品入れておけば守ってくれる側製品のゼロデイが入口になった(Bitget)製品も更新・監視・最小権限の対象
不審な操作の検知外部からの侵入や大きな金額を見張る本物の権限・少額テストで警報が鳴らず(Bitget)「誰が」だけでなく「いつもと違うか」を見る
利用者の注意怪しいファイルを開かなければ大丈夫処理するだけで狙われる穴(Apple)注意+アップデートの両方が必要
ACTION3

今やること

今やることは3つだけ

🏢 企業の担当者

  1. 「WAFで止めているだけ」のシステムを洗い出し、パッチ期限を決める。PeopleSoftを使っていれば、ログで /PSEMHUB/ と /%50SEMHUB/ などの変形を検索。
  2. セキュリティ製品・境界機器を「守られる側」としても管理する。更新状況、管理者アカウント、製品が持つ権限を棚卸し。
  3. 社用のiPhone・iPad・Macを今週中に修正版へ。役員・広報・研究部門を優先。

👤 個人

  1. 今日、iPhone・iPad・Macをアップデートする。iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1。
  2. 自動アップデートをオンにする。次のゼロデイに間に合わせるため。
  3. 暗号資産は「取引所に置きっぱなし」にしない選択肢も考える。今回は補填されましたが、どの事業者でも同じとは限りません。
DETAIL+

専門家向け

専門家向け詳細:IOC・確認手順・一次情報

項目Oracle PeopleSoftBitgetApple
CVECVE-2026-35273(CVSS 9.8、EPSS 94.0%、KEV・ランサム悪用あり)非公表(第三者セキュリティ製品のゼロデイ)CVE-2026-86950(CoreGraphics、境界外書き込み)KEV 9/29追加
攻撃者UNC6240(ShinyHunters関連)北朝鮮系の疑い(TRM LabsがTraderTraitorとの重なりを指摘、断定なし)非公表(高度な標的型)
手口/%50SEMHUB/hub へシリアライズされたJavaオブジェクトを含むPOSTを5〜15回→JSP Webシェル x.jsp u.jsp u2.jsp→SIDEEYE(Ple64.exe を装う)、Neo-reGeorg、MeshAgent奪った正規認証情報でウォレットのバックエンドに不正出金命令。18:31 UTCに閾値未満のテスト送金2回→約30分後に本送金細工したファイルの処理でコード実行の可能性
確認・対策パッチ適用/EMHub無効化(単一サーバー構成ではPSEMHUB削除)/WebLogicアクセスログで /PSEMHUB/ と符号化・大小文字の変形を検索/PSEMHUB.war 配下の不審JSP確認/サービスアカウント資格情報の更新/外向き通信の監視/WAFはデコード後照合にセキュリティ製品の権限棚卸し・特権資格情報の分離/閾値未満でも経路・時間帯の異常で保留/出金経路の多者承認iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1 へ更新。MDMで未更新端末を抽出
IOC(例)SIDEEYEのC2 162.219.30[.]165(TCP)Bitgetが盗難資金のアドレスを9/25に公開公開なし

金額は報道で差があります(The Hacker News「$388M」「$351.6M」、Infosecurity「$387.5m」)。本文では「約3.9億ドル(約3.5億〜3.9億ドル)」と表記しました。

FAQ?

よくある疑問

よくある疑問

WAFは意味がないということ?

いいえ。WAFは多くの攻撃を止めています。問題は「パッチの代わり」に使い続けることです。攻撃者は止め方を研究して変形してきます。WAFで時間を稼いでいる間に、期限を決めて本当の修正を入れてください。

FBIは本当に侵入されたの?

9月30日時点で、FBIは「主張を把握し調査中」としているだけで、侵入もデータ窃取も確認していません。ShinyHuntersの主張として扱ってください。

Appleの穴は、普通の人も狙われる?

確認された悪用は特定の個人を狙ったものです。ただ、修正が公開されると内容が分析され、広く使われることがあります。更新は誰にとっても今日やる価値があります。

Bitgetの利用者は何かする必要がある?

Bitgetは「利用者の残高に影響はなく、対応は不要」としています。ただし、事件に便乗した偽の補償案内などには注意してください。

🛡️ やさしいサイバーセキュリティ

本記事は2026年9月30日時点の公開情報をもとに作成しています。攻撃者の主張は未確認のものを含みます。対応を判断する前に、必ずベンダーの公式情報をご確認ください。

コメント