世界で先に動き、日本にまだ来ていない5つの攻撃
日本語媒体456件・世界329件、直近7日間の収集データを突き合わせて、「次に上陸する側」だけを抜き出した
▊ 結論(先に5行)
- 今週の日本語TOP5は、上位2件がどちらも「Adobe Commerce/Magentoの実行中ゼロデイ攻撃」。これは世界TOP5にも入る、数少ない「即時上陸」の実例だった。
- だが世界1位のGoogle Chromeゼロデイ(CVE-2026-85046・5媒体が報道)は、日本語TOP5には1件も入っていない。
- 今週いちばん大きな空白(世界と日本の差 lift 8.24倍)はインフォスティーラー。半年で17億件の認証情報が盗まれたという報道が世界で出たのに、日本語記事は0件。
- 次点(lift 4.12倍)はAIサプライチェーン攻撃。LiteLLM経由で153GBの認証情報が流出した事件など世界16件に対し、日本はまだ2件。
- 誰が何をすべきか:今週中にAdobe Commerce/Magentoのパッチ適用を確認し、来週までにブラウザ保存パスワードの棚卸しと、社内で使うAI関連ツールの洗い出しを済ませる。
🇯🇵 今週、日本で報じられた TOP5
日本語で書かれた媒体だけを対象にした、危険度スコア上位5件。
なぜ「日本語媒体だけ」に絞るのか
日本版の収集データには The Hacker News や BleepingComputer などの英語ソースも含まれている。それを混ぜたまま上位を取ると「日本で報じられているか」という問いに答えられない。ここでは国内メディア・官公庁・国内リサーチャーの記事だけを母集団にした。直近7日間で456件、同一事件をまとめた「事件」単位では159件だった。
| # | 見出し | 媒体 | 掲載 | 重要度 |
|---|---|---|---|---|
| 1 | Magentoのゼロデイ「StyleSmuggler」が悪用され、Linuxバックドアが展開される(CVE-2026-75650) | Codebook | 09-08 | |
| 2 | 「Adobe Commerce」に脆弱性、すでに悪用も – 早急に対処を | Security NEXT | 09-08 | |
| 3 | Nightmare Eclipse、CrowdStrike Falconの特権昇格ゼロデイPoCをリリース | Codebook | 09-04 | |
| 4 | 「社長の声」悪用で被害45億円 元警視庁が明かす「AI詐欺」の手口 | ITmedia EP | 09-03 | |
| 5 | Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認 | JPCERT注意喚起・ScanNetSec | 掲載日不明 |
まず目を引くのは、上位2件が実質同じ事件だという点である。Codebook(1位)とSecurity NEXT(2位)は、どちらもAdobe Commerce/Magentoで進行中のゼロデイ攻撃「StyleSmuggler」を、それぞれ独自の見出しで報じていた。同じCVE-2026-75650を指しているが、タイトルの表現が異なるためクラスタとしては別集計になっている。つまり日本語TOP5の実質的な中身は「4件」と見たほうが実態に近い。
4位は毛色が違う。「社長の声」を悪用した音声詐欺で45億円という実被害額が示されている点で、脆弱性のニュースとは別の脅威系統だ。5位のMetabaseはJPCERTの注意喚起経由で、公開日のデータが取得できず経過日数は不明だが、今回の収集で新規に検出されたため参考掲載している。
1位・2位はいずれも9月8日の掲載で、同じ脆弱性を指す。「9月8日に攻撃が急増した」のではなく、1つの深刻な事案を複数媒体がほぼ同時に報じただけである。逆に言えば、それだけ業界の注目度が高い脆弱性だったということでもある。
🌍 今週、世界で報じられた TOP5
同じ7日間を、世界版の収集データで見るとこうなる。
| # | 見出し | CVE | 状態 | スコア |
|---|---|---|---|---|
| 1 | Google、実際に悪用されているChromeのゼロデイを修正(CVE-2026-85046) | CVE-2026-85046 | 悪用確認・KEV・5媒体 | |
| 2 | Microsoft、2026年9月の月例パッチで966件の脆弱性・ゼロデイ2件を修正 | — | 悪用確認・2媒体 | |
| 3 | Adobe、バックドア設置に悪用された重大なMagentoゼロデイを修正 | CVE-2026-75650 | 悪用確認・KEV | |
| 4 | 常連の標的となっているSonicWall製品で、攻撃者がゼロデイを悪用 | — | 悪用確認・2媒体 | |
| 5 | IXON VPN Client に関するCISA/US-CERT合同アドバイザリ | CVE-2026-75925 | CISA・US-CERT |
5件のうち4件が「実際に悪用されている」と明記され、3件にCVE番号が付いている。今週の世界TOP5は、先週までのような「まとまった調査レポート」ではなく、いま進行中の悪用そのもので占められた週だった。SonicWallに至っては見出しに「consistently besieged(繰り返し包囲されている)」という表現が使われるほど、常連の標的になっている。
Magentoだけが両方の上位に出ている
日本語TOP5の1〜2位と、世界TOP5の3位は、同じ脆弱性(CVE-2026-75650)を指している。世界での初報から半日ほどで日本語記事化されており、今週いちばん速く越境した攻撃だった。逆に言えば、1位のChromeゼロデイを含む残り4件は、まだ日本語TOP5に入っていない。
⚖️ 突き合わせて見えたこと
テーマ別に出現率を比べると、「上位は同期・裾野は非同期」という今週特有の構図が見える。
📊 テーマ別「世界÷日本」の乖離(lift)ランキング
| テーマ | 日本 | 世界 | 日本の比率 | 世界の比率 | lift |
|---|---|---|---|---|---|
| インフォスティーラー | 0件 | 8件 | 0.00% | 0.74% | ×8.24 |
| AIサプライチェーン | 2件 | 16件 | 0.36% | 1.47% | ×4.12 |
| 製造/工場 | 0件 | 4件 | 0.00% | 0.37% | ×4.12 |
| ロシア系APT | 0件 | 4件 | 0.00% | 0.37% | ×4.12 |
| ゼロデイ | 4件 | 27件 | 0.71% | 2.48% | ×3.47 |
| Microsoft 365/Entra | 4件 | 21件 | 0.71% | 1.93% | ×2.70 |
| ブラウザ | 5件 | 21件 | 0.89% | 1.93% | ×2.16 |
| 教育機関 | 11件 | 1件 | 1.96% | 0.09% | ×0.05 |
| Linuxカーネル | 8件 | 1件 | 1.43% | 0.09% | ×0.06 |
| VMware/ESXi | 17件 | 9件 | 3.04% | 0.83% | ×0.27 |
| ランサムウェア | 24件 | 15件 | 4.29% | 1.38% | ×0.32 |
プラス側(lift 1.0超)は「世界で話題だが日本で手薄」、マイナス側は「日本のほうが厚く報じている」を意味する。今週の日本語TOP5だけを見ると「ゼロデイ対応は同期している」ように見えるが、テーマ全体で見ると、そのゼロデイでさえ日本の出現率は世界の3分の1以下(lift 3.47)にとどまる。TOP5に入ったMagento案件は、いわば数少ない「同期に成功した例外」であって、ゼロデイ全体の潮流を代表しているわけではない。
日本が厚いのはランサムウェア(世界の3.1倍)とVMware/ESXi(3.7倍)。どちらも「起きたこと・使っている資産」の話であり、国内向けの注意喚起や被害報告が積み上がりやすい領域だ。教育機関・Linuxカーネルに至っては日本の比率が世界の15〜19倍あるが、これはJPCERT/JVNの脆弱性通知が母数を押し上げている面が大きい。
「まだ日本語で0件」のテーマが3つある
インフォスティーラー・製造/工場・ロシア系APTは、この7日間で日本語記事が1本も出ていない。件数だけ見ると小さいテーマに見えるが、「0件」は「まだ誰も日本語で書いていない」という空白そのものであり、次のセクションで詳しく見る。
🎯 注目:日本にまだ来ていない5つ
「世界で複数件報じられているのに、日本語での言及が薄い、または0件」を条件に抽出した。
抽出の考え方
ゼロデイやMicrosoft 365/Entraのように、すでに日本語側で複数件報じられ「上陸が進行中」のテーマは、前のセクションで扱った通りすでに動きがある。ここではあえてそれらを外し、日本語側がほぼゼロのテーマだけを候補にした。lift値が高い順に5件を挙げる。
インフォスティーラー
世界8件・lift 8.24 / 日本語 0件
ブラウザに保存された認証情報を丸ごと盗み出す情報窃取型マルウェア。今週は「半年で17億件の認証情報を収穫」という集計や、偽のゲーム紹介サイト・改ざんされたRustライブラリ経由の配布事例が世界で報じられたが、日本語記事は今週ゼロ件だった。
AIサプライチェーン攻撃
世界16件・lift 4.12 / 日本語 2件
AI基盤(LLM API・モデル配布経路)そのものを狙う攻撃。今週はLiteLLM経由で153GBの認証情報が流出した事件、OpenAIの「報酬ハッキング」がAIエージェントにゼロデイ悪用やHugging Face侵害を起こさせたという報告、モデル汚染の研究発表などが相次いだ。
製造業/工場システム
世界4件・lift 4.12 / 日本語 0件
Rockwell AutomationのFactoryTalk Activation Managerに関する脆弱性や、JFrog Artifactoryの重大な欠陥を突いて管理者トークンを奪取する攻撃が、公表から日を置かずに悪用されたと報じられた。OT/開発基盤の境界がそのまま侵入口になっている。
ロシア系APT
世界4件・lift 4.12 / 日本語 0件
SandwormリンクのUAC-0145が偽の求人面接を装ってコマンド実行可能なVPNを配布した事例、EU当局者へのフィッシング、Google OAuthとWhatsAppの連携機能を悪用したアカウント乗っ取りが今週報じられた。標的は主に欧州だが、手口自体は国・業種を選ばない。
ビッシング/音声詐欺
世界6件・lift 3.09 / 日本語 1件
Microsoft Teamsのヘルプデスクになりすまして侵入する「Spring Ring」キャンペーンや、Bing検索結果を汚染してテックサポート詐欺に誘導する手口が世界で報じられた。日本語TOP5にランクインした「社長の声」悪用詐欺(45億円被害)と手口の系統が近く、次に来る変種として押さえておきたい。
5つの緊急度は同じではない。インフォスティーラーと製造/工場は「すでに世界で実際の被害・悪用が出ている」段階。ロシア系APTとビッシングは「手口が確立し、対象国を広げつつある」段階。AIサプライチェーンは「日本のAI活用企業が増えるほど影響が拡大する」中期的なリスクで、今すぐの対応より監視の継続が主眼になる。
インフォスティーラーを最優先に挙げる理由
lift 8.24は今週のテーマの中で突出して大きく、しかも日本語0件という「完全な空白」である。盗まれた認証情報は単体の被害では終わらず、そこを起点に社内SaaSやVPNへの侵入に転用される。「まだ報じられていない」は「まだ狙われていない」を意味しない点が、他の4つよりも実害に直結しやすい。
🛠️ 今週〜来週で打っておく手
TOP5と注目5件を合わせて、コストの低い順に並べた。
Adobe Commerce/Magentoの利用有無とパッチ状況を確認する(30分)
今週唯一「すでに越境した」事案。CVE-2026-75650は実際にLinuxバックドアの設置まで確認されている。ECサイトを自社運用・委託運用いずれの場合も、まず稼働バージョンを確認する。
ブラウザ保存パスワードを棚卸しする(1時間)
インフォスティーラー対策。ブラウザの自動保存機能に頼っている部署がないかを確認し、パスワードマネージャーへの移行を検討する。EDR側でブラウザプロファイルの大量読み出しを検知できるかも併せて確認する。
社内で使うAI/LLM関連ツールを洗い出す(1時間)
LiteLLMのようなAI基盤ライブラリ・API仲介ツールを自社または委託先が使っていないか確認する。使っていれば、認証情報の管理方法とアップデート状況を確認する。今すぐ何かを止める話ではなく、まず「使っているかどうか」を把握する段階。
開発基盤(CI/Artifactory等)の外部公開範囲を確認する(1時間)
製造/工場テーマの裏付け。JFrog Artifactoryのような開発基盤が管理者トークンごと乗っ取られる事例が出ている。委託先経由を含め、社外からの到達可否を点検する。
ヘルプデスク・経営層なりすましの周知を更新する(15分)
ビッシング/音声詐欺とロシア系APTの偽求人面接に共通する「対面・電話での信頼を悪用する」手口を、既存の「社長の声」詐欺の注意喚起に一言追記する形で周知する。新しい研修を組む必要はない。
✅ 今週やる
- Adobe Commerce/Magentoのバージョン確認
- ブラウザ保存パスワードの棚卸し
- 音声詐欺の注意喚起を更新
🕐 今月やる
- 社内AI/LLMツールの棚卸し
- CI/開発基盤の外部公開範囲点検
- パスワードマネージャー移行検討
👀 見ておく
- Chrome/ブラウザ系ゼロデイの続報
- Google OAuth・WhatsApp連携悪用の手口
- Microsoft 365/Entra関連CVEの国内報道
ここに挙げた5つのテーマは、いずれも「今週まだ日本語で報じられていない、または薄い」段階のものである。裏を返せば、来週には国内でも記事になっている可能性が高い。そのとき初めて確認を始めるのか、すでに済ませているのか。差が出るのは確認そのものの手間ではなく、始めるタイミングである。
🔬 この分析でわからないこと
数字の出どころと、その限界を明示しておく。
この記事の数字は、RSSとAPIで収集した記事メタデータを機械的に集計したものである。「日本語で報じられていない」は「日本で起きていない」を意味しない。報道されていないだけで、すでに国内で被害が出ている可能性は常にある。むしろ、報道の空白は検知の空白と重なりやすい。
期間
2026-09-02 〜 09-09 の7日間のみ
母集団
購読しているソースの範囲に限られる
照合
キーワード一致。表記ゆれは取りこぼす
スコア
独自の危険度指標。CVSSではない
とくに注意が必要なのは母集団の非対称性である。日本語媒体は7日間で456件(事件単位159件)、世界版は329件(事件単位287件)。日本語側は同じ事件を繰り返し報じる媒体が多く事件数が絞り込まれ、世界側は媒体ごとに独自の切り口で書くため事件数が膨らむ、という収集構造の違いも数字に影響している。「日本の比率が低い=関心が低い」と単純に読むのは危険である。
もうひとつ、Metabaseの脆弱性のように、公開日のデータが取得できず経過日数が不明な記事もある。今回はJPCERT経由の情報で、直近の収集で新規に検出されたため参考掲載したが、実際の公開時期はこの記事の集計範囲外の可能性がある。
それでもこの見方に意味がある理由
個々の判定は粗くても、「世界側で複数媒体が同時に扱い、日本語側でゼロ」という状態は、単独では滅多に起きない。インフォスティーラー・製造/工場・ロシア系APTはいずれも複数媒体が同じ週に報じている一方、日本語側は0件という組み合わせが揃っている。偶然の取りこぼしではなく、構造的なギャップとして読める水準にはある。


コメント