いま日本が備えるべき3つのサイバー脅威VPNからの侵入・パスワードを盗まないフィッシング・開発者PCから会社の中身が流出
国内ニュース1,034件と世界ニュース748件を見比べ、「日本にとって重要なもの」を3つだけ選んで深掘りしました。
🧭 結論:3つとも「正規の入口」を使って入ってくる攻撃です
- VPN・境界機器の穴:デジタル庁の政府共通システム(GSS)がVPNの脆弱性から侵入され、約24.6万件の個人情報が流出した可能性。世界でも今週、Check Point・F5・Zyxelなど同じ種類の機器が相次いで悪用されています。
- パスワードを盗まないフィッシング:本物のMicrosoftのページにコードを入れさせるだけで受信箱を乗っ取る「EvilTokens」が、1万以上の組織で1.2万件超の受信箱を奪っていました。多要素認証だけでは防げません。
- 開発者PCから会社の中身へ:汚染されたnpmパッケージで開発者のPCから鍵(トークン)が盗まれ、セキュリティ企業CrowdSecの非公開リポジトリ約170件がコピーされました。退職者のアカウントが入口でした。
- 波及の恐れ:盗まれた氏名・メールや受信箱は、次の「なりすましメール」「請求書詐欺」「ランサムウェア」の材料になります。1件の侵入が取引先まで連鎖します。
- 今週やること:①境界機器のパッチと管理画面の公開停止、②Microsoft 365のデバイスコード認証を原則ブロック、③開発者の鍵の棚卸しと退職者アカウントの即時削除。
「入口が本物だから安心」は通用しません。本物の入口の使い方と鍵の管理を点検する週です。
📋 目次
日本と世界を見比べて分かったこと
今回使ったのは、筆者が毎日集めている2つのニュース集計です。ひとつは日本語の官公庁・脆弱性データベース・国内メディアなどから集めた国内版(記事1,034件)、もうひとつはCISA(米国のサイバー防衛機関)や海外メディア・セキュリティ企業から集めた世界版(採用748件)です。どちらも2026年9月23日時点のデータです。
同じテーマ辞書で数え直すと、「世界でも日本でも同じくらい起きていること」と「世界では多いのに日本ではまだ報道が少ないこと」が見えてきます。
📊 テーマ別の記事数:世界と日本の比較
重複をまとめた後の件数。世界 日本 右端=密度差(世界での出現率÷日本での出現率)
出典:国内版・世界版の「トレンドウォッチ」(2026-09-23)。件数は世界:境界30/フィッシング31/M365 22/サプライチェーン11/AIエージェント32/AIサプライチェーン13、日本:15/19/8/5/4/1。キーワードの機械照合による集計です。
見えてきた3つのポイント
| ポイント | データから見えたこと | 選んだニュース |
|---|---|---|
| 境界機器は「日本も世界も同じ温度」 | VPN・境界機器の密度差は×1.05でほぼ同じ。国内版では「境界機器(VPN/FW)の脆弱性悪用」が直近30日で23件と新しく急浮上し、CISAの悪用確認リスト(KEV)には直近7日で境界系の製品が次々に追加 | ①デジタル庁GSS × 世界の境界機器悪用 |
| Microsoft 365の乗っ取りは世界が先行 | Microsoft 365/Entraは世界が日本の1.45倍。世界版ではEvilTokensの摘発が4媒体で報じられた一方、国内版ではまだ扱いが小さい | ②EvilTokens(日本大学の事案と比較) |
| 開発者を狙う汚染は日本にも上陸済み | 国内版で「サプライチェーン攻撃」は前30日の4.3倍、「OSSパッケージ汚染」は7倍。代表記事は国内のkeyv汚染の解説。世界ではその被害がセキュリティ企業のコード流出にまで進んだ | ③npm汚染 → CrowdSecの流出 |
🔎 選んだ基準
「実際に悪用・被害が確認されている」「日本の組織が同じ製品・サービスを広く使っている」「直近1〜2週間に動きがあった」の3条件をすべて満たすものを選びました。件数の多さではなく、読んだ人が今週なにかを確かめる必要があるかで選んでいます。前週の記事で扱ったCisco FMC・Magento・Chromeは今回は外しました。
VPN・境界機器の穴:デジタル庁GSSと、世界で続く悪用ラッシュ
何が起きたのか
GSS(ガバメントソリューションサービス)とは、デジタル庁が運用する「中央省庁の職員が使う共通の業務パソコン環境とネットワーク」のことです。2026年9月11日、デジタル庁はこのGSSに第三者が不正に入り込み、個人情報を含むファイルの一部が外に持ち出された可能性があると公表しました。
入口は、外部の保守業者が接続に使っていたVPN機器の脆弱性でした。VPNとは、社外からでも社内ネットワークに安全につなぐための「専用の通用口」のような機器です。攻撃者はその通用口の欠陥を突いて入り、保守運用担当者のアカウントを使ってサーバー上の大量のファイルにアクセスしていました。
図1 GSSへの侵入の流れ(公表内容をもとに作図)
| 項目 | 公表・報道された内容 |
|---|---|
| 時系列 | 5月下旬ごろ侵入 → 6月25日に保守アカウントによる大量アクセスを検知 → 7月9日に第三者の侵入と判明・対処 → 7月15日に個人情報保護委員会へ報告 → 9月11日に公表 |
| 流出の可能性がある情報 | 約24.6万件(公務員等 約18.9万件、業務に関わる企業の従業員・個人事業主等 約5.7万件)。氏名 約23.6万件、メールアドレス 約23.1万件、電話番号 約9.4万件、住所 約0.1万件 |
| 含まれないもの | 一般の方の個人情報、マイナンバー、金融機関の口座情報、年金番号など |
| VPNの製品名・CVE | 公表されていません。一部の解説ブログは特定の製品の脆弱性を推測していますが、デジタル庁は明らかにしていません |
| 二次被害 | 公表時点で確認されていない |
| 再発防止 | パッチ適用、認証情報の変更、外部通信の遮断。今後、脆弱性の管理方法と外部からの接続方法を見直す |
世界では今週も同じ種類の機器が狙われている
GSSは「特別に運が悪かった事件」ではありません。世界版データでは、今週だけで境界機器や、それを管理するサーバーの悪用確認が続きました。米CISAが「実際に悪用されている」と認定した脆弱性リスト(KEV)への追加も相次ぎ、米国の政府機関には9月24〜25日という短い対応期限が設定されています。
| 製品 | 何が起きるか | 状況 | 修正 |
|---|---|---|---|
| Check Point Security Management Server(CVE-2026-93616) | ログインなしでファイルを置いて実行できる(パストラバーサル)。CVSS 9.8 | 悪用確認 7月23日に標的型攻撃で悪用。9/22 KEV追加 | 9月22日に修正公開(sk1000171)。R80系などサポート終了版も影響 |
| Check Point Security Gateway/Spark(CVE-2026-85102) | VPN接続時の証明書チェックをすり抜け、ログインなしでコード実行 | 悪用確認 9月12日から悪用の試み。9/22 KEV追加 | 修正公開済み(sk1000117) |
| F5 BIG-IP APM(CVE-2026-94127) | APMのアクセスポリシーとOAuthプロファイルを同じ仮想サーバーで使う構成で、ログインなしでコード実行の恐れ | 悪用確認 F5が9月22日に悪用を確認。9/22 KEV追加 | 17.1.0/17.5.0/21.1.0向けのHotfix |
| Arista VeloCloud Orchestrator(CVE-2026-93952) | SD-WANの管理サーバー。証明書を使う構成で悪用。CVSS 10.0 | 悪用確認 9/22 KEV追加 | ベンダー情報を確認 |
| Zyxel GS1900シリーズ スイッチ(CVE-2026-7273) | 社内LAN側から、ログインなしでOSのコマンドを実行できる | 悪用確認 8月中旬以降、48か国で996台が侵害。うち564台は初期パスワードのまま。9/21 KEV追加 | 6月に修正ファームウェア公開 |
出典:The Hacker News、Canadian Centre for Cyber Security(AL26-022)、Help Net Security、CISA KEV(世界版・国内版データのKEV新規追加欄)。
👥 誰に関係するか
社外からの接続(テレワーク・保守業者・拠点間)にVPNや境界機器を使っている、ほぼすべての企業・自治体・学校。特に「保守業者専用のVPN」を持つ組織。
🖥 どの機器か
VPN装置、ファイアウォール、その管理サーバー、SD-WAN管理、ロードバランサー(BIG-IP等)、社内のスマートスイッチ。
⚠ なぜ危ないか
ネットの「外側」に面していて、ここを越えると社内に入れてしまう。さらに侵入後は正規アカウントを使うため、気付くまで時間がかかる(GSSは約5週間)。
✅ 対策チェックリスト(境界機器)
- 今日:自社のVPN・FW・管理サーバーの製品名とバージョンを一覧にし、上の表とKEVに該当がないか確認する
- 今日:管理画面(Webの管理ページ)をインターネットに公開していないか確認し、公開していれば止める
- 今週:修正版を適用。サポート終了版(Check PointのR80系など)は修正が出ないので更新計画を立てる
- 今週:保守業者用のVPNアカウントを洗い出し、使っていないものは停止。使うときだけ有効にする運用へ
- 今週:スイッチ・ルーターの初期パスワードを変更(Zyxelの被害の半数以上が初期パスワード)
- 今月:パッチを当てた後も、侵入済みでないかVPNのログ・管理者操作の履歴を確認(パッチは「これから」を防ぐだけ)
🌊 波及する恐れのある危機
- 政府機関を名乗るなりすましメール:職員や取引先企業の氏名・メールアドレスが約23万件規模で出回った可能性があり、「〇〇省の担当者」を装う標的型メールの材料になり得ます。GSSに関わる企業の従業員約5.7万件も含まれます。
- 保守業者経由の連鎖:同じ保守業者・同じ製品を使う別の組織にも同じ入口があるかもしれません。
- ランサムウェアの入口:境界機器の悪用は、世界ではランサムウェア攻撃の典型的な入口です。
パスワードを盗まないフィッシング:1.2万件の受信箱を奪った「EvilTokens」
何が起きたのか
2026年9月22日、MicrosoftはEvilTokens(イービルトークンズ)という「フィッシングの代行サービス」の基盤を、パートナーと協力して停止させたと発表しました。50のサイトを差し押さえ、150以上のドメインを無効化しています。9月11日には関係者とされる2人が逮捕されました。
EvilTokensは、1,500ドルの初期費用と月500ドルで誰でも使える犯罪サービスでした。使われたのは「デバイスコード・フィッシング」という手口です。
💡 デバイスコード認証とは
スマートテレビや会議室の端末のように、キーボードでパスワードを打ちにくい機器のための正規のログイン方法です。機器の画面に短いコードが表示され、利用者は自分のスマホやPCで microsoft.com/devicelogin を開いてそのコードを入れると、機器がログインできます。攻撃者はこの仕組みを悪用し、自分の手元のログイン画面のコードを被害者に入力させます。
図2 デバイスコード・フィッシングの流れ
日本大学の事案と比べると「一段上」の手口
国内版では同じ時期、日本大学理工学部の教職員のメールアカウントがフィッシングで乗っ取られた事案が報じられました(8月7日発生、9月8日公表)。偽メールのリンクから認証情報(ID・パスワード)を盗まれ、学内外50件の宛先に不審メールが送られ、受信箱の中身を見られた可能性があります。同学部は再発防止策として多要素認証の導入推進を挙げています。
ここで押さえておきたいのは、EvilTokensは多要素認証を入れていても突破するという点です。
| 比べる点 | 従来型フィッシング(日本大学の事案の型) | デバイスコード型(EvilTokens) |
|---|---|---|
| 盗むもの | ID・パスワード | ログイン状態そのもの(トークン) |
| 入力させるページ | 本物そっくりの偽ログイン画面 | 本物のMicrosoftのページ |
| URLを見て見破れるか | 見破れることが多い | 見破れない(URLは正規) |
| 多要素認証で防げるか | かなり防げる | 防げない(本人が承認してしまう) |
| パスワード変更で追い出せるか | おおむね追い出せる | 不十分。トークンの無効化と登録端末の削除が必要 |
乗っ取った後、攻撃者は受信箱に転送・非表示のルールを作ってやり取りを隠し、AIで「送金に関わる人」「役員」を探し、社内の信頼された相手になりすましてメールを送っていました。狙いは請求書詐欺・ビジネスメール詐欺(BEC)です。
👥 誰に関係するか
Microsoft 365(Outlook・Teams)を使う企業・自治体・大学。特に経理・財務・役員秘書など、お金のやり取りに関わる人。
🖥 どの資産か
Microsoft 365/Entra ID のアカウント、メールボックス、そこにつながるSharePoint・OneDrive。
🇯🇵 日本の状況
Microsoftが挙げた被害の多い国(米・加・英・豪・印・仏)に日本は入っていません。ただし手口は言語を選ばず、同サービスは20以上の言語で受信箱を分析できました。
✅ 対策チェックリスト(Microsoft 365)
- 今週:条件付きアクセスでデバイスコード認証をブロック。必要な会議室端末(Teams Rooms等)だけを例外にする(Microsoftの第一の推奨)
- 今週:サインインログで「デバイスコード」によるログインが最近あったか確認する
- 今週:全員の受信箱ルール(外部への自動転送・特定メールの自動削除)を点検する
- 今月:経理・役員から順に、フィッシングに強い認証(パスキー・FIDOキー)へ切り替える
- 社員への周知:「メールやチャットで届いたコードを、Microsoftのページに入力しない」。自分でテレビや端末にログインしようとしたとき以外に、コード入力を求められたら不審と考える
- 乗っ取りが疑われたら:パスワード変更だけで終わらせず、セッション(トークン)の取り消しと、見覚えのない登録端末の削除を行う
🌊 波及する恐れのある危機
- 取引先への請求書詐欺:本物の社員のアカウントから「振込先が変わりました」と送られると、受け取った側はほぼ見抜けません。被害は自社ではなく取引先で発生します。
- 後継サービスの登場:EvilTokensは止まりましたが、デバイスコードという仕組みは残ります。同じ手口を使う別のサービスが出てくると考えておくべきです。
- ①と組み合わさる:GSSのように氏名・メールアドレスが流出すると、この種の偽メールの宛先リストになります。
開発者PCから会社の中身へ:npm汚染とCrowdSecの非公開コード流出
何が起きたのか
npmとは、JavaScriptの開発者が部品(パッケージ)をダウンロードして使うための巨大な公開倉庫です。ここにある人気の部品が乗っ取られ、悪意のあるコードが混ぜられる事件が2026年に何度も起きています。仕掛けたのは「TeamPCP」と呼ばれるグループで、部品を入れた開発者のPCから鍵を盗み、その鍵でさらに別の部品を汚染する自己増殖型のワーム(Shai-Hulud)を使っていました。
9月18日、フランスのセキュリティ企業CrowdSecが、その被害の詳細を公表しました。
図3 1つの部品から会社の非公開コードまで(CrowdSecの事例)
流出したのは、Webの管理画面のソースコード、データ分析のスクリプト、そしてこれまで公開していなかった「どのIPアドレスを遮断リストに載せるか」を決める仕組みなどでした。製品で利用者83人分のメールアドレスと、2020年の投資家候補51人の名前・メールなども含まれていました。本番のサーバーやデータベースは侵害されていないとしています。
日本でも同じ型の汚染がすでに起きている
国内版データでは、Flatt Securityによるkeyv等の汚染の解説記事が「サプライチェーン攻撃」「OSSパッケージ汚染」「情報窃取型マルウェア」の代表記事になっていました。8月4日、keyvなど複数の人気パッケージのメンテナのアカウントに悪性コードが入れられ、npm install をしただけで動く仕組み(preinstall)で、AWSの鍵、GitHubのトークン、SSH鍵、暗号資産のウォレット、AIツールの認証情報など200以上の場所を探して盗むものでした。
| 事件 | 時期 | 規模・内容 |
|---|---|---|
| TanStack の汚染 | 2026年5月11日 | 42パッケージ・84バージョンが悪性化(CVE-2026-45321)。CrowdSecの流出の起点 |
| keyv 等の汚染 | 2026年8月4日 | 同じメンテナが管理する複数パッケージ。週1億ダウンロードを超えるものも含む |
| TeamPCP メンバーの起訴 | 2026年8月26日 | 豪州で2人を起訴。1,000以上の組織、50万件超の認証情報、300GB以上のデータ |
| CrowdSec の流出公表 | 2026年9月18日 | 非公開リポジトリ約170件。退職者アカウント経由 |
メンバーが起訴されても、ワームのコードはすでに出回っています。攻撃が止まる保証にはなりません。
👥 誰に関係するか
自社でWebサービスやアプリを開発している企業、開発を外部に委託している企業、SaaS事業者。
🖥 どの資産か
開発者のPC、CI/CD(自動ビルド)、GitHub・GitLabのリポジトリ、クラウドの鍵、npmの公開用トークン。
⚠ なぜ危ないか
ソースコードには、設定や内部の仕組み、ときにはパスワードまで書かれています。流出したコードは次の攻撃の「設計図」になります。
✅ 対策チェックリスト(開発組織)
- 今日:影響を受けたバージョンを入れていないか確認する(例:
npm ls keyvで 6.0.0 が出ないか)。入っていたら削除し、そのPC・CIにあった鍵をすべて作り直す - 今日:退職者・異動者のGitHub/GitLab、クラウドのアカウントとトークンを棚卸しし、不要なものを削除する(「残作業のため」の例外を作らない)
- 今週:CIでは
npm ci --ignore-scriptsを基本にし、インストール時の自動実行を止める - 今週:公開されたばかりの版をすぐ入れない設定(
.npmrcのmin-release-ageで数日待つ)を検討する - 今月:GitHubの長期トークンを短い有効期限のものに置き換え、開発者PCにもEDR(ふるまい検知)を入れる
- 委託先へ:開発委託先に、同じ確認をしたかどうかを問い合わせる
🌊 波及する恐れのある危機
- 自社製品が「汚染の運び手」に:盗まれたnpmトークンで自社が公開している部品が汚染されると、利用者全員に被害が広がります。
- クラウドの乗っ取り:盗まれたAWSなどの鍵で、クラウド上のデータ窃取や高額な不正利用(暗号資産の採掘など)が起きます。
- AIツールの鍵も標的:AIの利用キーや認証情報も盗む対象です。世界版では「AIサプライチェーン」が日本の6.84倍報じられており、日本はまだ警戒が薄い分野です。
3つの脅威がつながると何が起きるか
3つのニュースは別々の事件ですが、攻撃者から見ると「材料を集める → 入り込む → お金に換える」という一続きの流れの中にあります。1つの侵入で手に入れたものが、次の攻撃の材料になるのです。
図4 3つの脅威の連鎖(筆者による整理)
| 波及する危機 | 起きやすさ | 影響の大きさ | 先に打てる手 |
|---|---|---|---|
| 官公庁・社内を装うなりすましメール | 高い | 中 | 「外部から来たメール」表示、送信ドメイン認証(DMARC)、社員への注意喚起 |
| 取引先への請求書詐欺(BEC) | 中 | 大 | 振込先変更は電話など別の手段で必ず確認するルール |
| ランサムウェア | 中 | 非常に大 | 境界機器のパッチ、管理者アカウントの分離、オフラインのバックアップ |
| 自社の製品・部品の汚染 | 開発組織なら中 | 大 | 公開用トークンの短期化・2段階認証、公開手順の自動化と署名 |
起きやすさ・影響の大きさは、今回のデータと公表内容をもとにした筆者の評価です。
立場別・今週の対策チェックリスト
3つの脅威に共通する教訓は「正規の入口と、正規の鍵を点検する」ことです。立場ごとに、今週まずやることをまとめました。
| 立場 | 今週の最優先アクション | 関係する脅威 |
|---|---|---|
| 情報システム・インフラ担当 | VPN・FW・管理サーバーの一覧とKEVを突き合わせてパッチ。管理画面のネット公開を停止。保守業者用VPNアカウントの整理 | ① |
| Microsoft 365 管理者 | 条件付きアクセスでデバイスコード認証をブロック。サインインログと受信箱ルールの点検 | ② |
| 開発リーダー・CTO | 汚染バージョンの確認と鍵の作り直し。退職者のGitHub・クラウド権限の削除。CIで --ignore-scripts | ③ |
| 経理・財務担当 | 振込先の変更依頼は、メール以外の手段(電話など)で必ず確認。急ぎを強調する依頼ほど疑う | ②・波及 |
| 経営者・管理職 | 「保守業者」「委託先」「退職者」の権限が誰の責任で管理されているかを確認。境界機器の更新予算(サポート終了品の入れ替え)を確保 | ①②③ |
| 一般の社員 | メールやチャットで届いた「コード」をMicrosoftのページに入力しない。官公庁や社内を名乗る急ぎのメールは、送信元を別の手段で確認 | ②・波及 |
🌱 今週から始める3ステップ
- ① 入口の一覧を作る:VPN・FW・管理画面・保守用アカウントを1枚の表にする。「知らない入口」は守れません。
- ② ログインの“裏口”を閉じる:デバイスコード認証のように、普段使わないログイン方法を止める。
- ③ 鍵の持ち主を確認する:退職者・委託先・開発者PCにある鍵(トークン)を棚卸しし、不要なものを消す。
よくある疑問
デジタル庁のGSSで使われていたVPNは、どの製品ですか?
公表されていません(2026年9月23日時点)。一部のブログは特定の製品の脆弱性を推測していますが、デジタル庁は製品名・CVE番号を明らかにしていません。製品名にかかわらず、自社のVPN機器が最新の修正を適用済みかを確認してください。
自分の個人情報がGSSの件で漏れたか、どうすれば分かりますか?
対象は公務員等と、GSSに関わる業務の企業の従業員・個人事業主等です。一般の方の個人情報は含まれていないとされています。対象者への連絡はデジタル庁や各機関の案内を確認してください。心当たりがある方は、官公庁を名乗る不審なメールに特に注意してください。
多要素認証を入れていれば、EvilTokensは防げますか?
防げません。本人が本物のMicrosoftのページでコードを入れ、いつもどおり多要素認証を承認してしまうため、攻撃者のログインが成立します。デバイスコード認証そのものをブロックすることと、パスキーなどフィッシングに強い認証への移行が有効です。
デバイスコード認証を止めると、困ることはありますか?
会議室のTeams端末など、コードでログインする機器が使えなくなる場合があります。Microsoftは、必要な機器のアカウントだけを例外にしてそれ以外をブロックする方法を推奨しています。まずサインインログで、実際に使われているかを確認してから設定するのが安全です。
開発をしていない会社でも、npmの件は関係ありますか?
自社で開発していなくても、Webサイトやアプリの開発を委託している場合は関係します。委託先の開発者PCから鍵が盗まれると、自社のサービスのコードやクラウドが狙われます。委託先に、汚染されたパッケージの確認と鍵の作り直しを行ったか問い合わせてください。
EvilTokensは摘発されたので、もう安心ですか?
安心はできません。止まったのは1つのサービスで、デバイスコードを悪用する手口自体は残っています。同じ手口を使う別のサービスが現れる前提で、設定側で防ぐことが大切です。
📚 出典・参考資料
元データ
- Cyber Threat Intelligence Monitor(国内版、2026-09-23 13:40、記事1,034件)/Global Cyber Threat Intelligence Monitor(世界版、2026-09-23 13:41、採用748件)※筆者による自動集計。手口・テーマの判定はキーワードの機械照合です
① VPN・境界機器
- デジタル庁 お知らせ(2026-09-11):https://www.digital.go.jp/news/2026-0911-01
- piyolog「デジタル庁のガバメントソリューションサービス(GSS)への不正アクセスについてまとめてみた」:https://piyolog.hatenadiary.jp/entry/2026/09/11/220855
- ScanNetSecurity(2026-09-14):https://scan.netsecurity.ne.jp/article/2026/09/14/56223.html
- サイバーセキュリティ.com:https://cybersecurity-jp.com/news/116568
- The Hacker News「Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks」:https://thehackernews.com/2026/09/check-point-warns-of-management-server.html
- Canadian Centre for Cyber Security AL26-022(F5 BIG-IP APM):https://cyber.gc.ca/en/alerts-advisories/al26-022-vulnerability-impacting-f5-big-ip-access-policy-manager-apm-cve-2026-94127
- Help Net Security(Zyxel GS1900):https://www.helpnetsecurity.com/2026/09/22/zyxel-switches-cve-2026-7273-vulnerability-exploited/
② EvilTokens
- Microsoft Security Blog「Unmasking EvilTokens」(2026-09-22):https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/
- The Hacker News「Microsoft Takes Down EvilTokens Device-Code Phishing Service」:https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html
- サイバーセキュリティ.com(日本大学理工学部):https://cybersecurity-jp.com/news/116617
- ScanNetSecurity(日本大学理工学部):https://scan.netsecurity.ne.jp/article/2026/09/15/56234.html
③ npm汚染
- The Hacker News「CrowdSec Says TanStack npm Attack Led to Copy of 170 Private GitHub Repositories」:https://thehackernews.com/2026/09/crowdsec-says-tanstack-npm-attack-led.html
- Flatt Security「keyv 等 複数著名パッケージへのソフトウェアサプライチェーン攻撃の概要と対応指針」:https://blog.flatt.tech/entry/keyv_compromise
- Bitdefender「Shai-Hulud hackers: two men charged over TeamPCP’s global supply chain crime spree」:https://www.bitdefender.com/en-us/blog/hotforsecurity/shai-hulud-hackers-charged-teampcps
🛡 やさしいサイバーセキュリティ
本記事は2026年9月23日時点の公開情報をもとにしています。脆弱性の影響範囲や修正版は更新されることがあります。対応の前に、必ずベンダーの公式情報(アドバイザリ)とJPCERT/CC・IPAの最新情報を確認してください。

コメント