日本と世界のサイバーニュースを横断分析|いま日本が備えるべき3つの脅威(VPN侵入・パスワード不要のフィッシング・開発者PC経由の漏えい)【2026年9月23日】

🌏 日本×世界 横断分析|2026年9月23日

いま日本が備えるべき3つのサイバー脅威VPNからの侵入・パスワードを盗まないフィッシング・開発者PCから会社の中身が流出

国内ニュース1,034件と世界ニュース748件を見比べ、「日本にとって重要なもの」を3つだけ選んで深掘りしました。

VPN・境界機器Microsoft 365デバイスコードnpm汚染KEV

🧭 結論:3つとも「正規の入口」を使って入ってくる攻撃です

  1. VPN・境界機器の穴:デジタル庁の政府共通システム(GSS)がVPNの脆弱性から侵入され、約24.6万件の個人情報が流出した可能性。世界でも今週、Check Point・F5・Zyxelなど同じ種類の機器が相次いで悪用されています。
  2. パスワードを盗まないフィッシング:本物のMicrosoftのページにコードを入れさせるだけで受信箱を乗っ取る「EvilTokens」が、1万以上の組織で1.2万件超の受信箱を奪っていました。多要素認証だけでは防げません。
  3. 開発者PCから会社の中身へ:汚染されたnpmパッケージで開発者のPCから鍵(トークン)が盗まれ、セキュリティ企業CrowdSecの非公開リポジトリ約170件がコピーされました。退職者のアカウントが入口でした。
  4. 波及の恐れ:盗まれた氏名・メールや受信箱は、次の「なりすましメール」「請求書詐欺」「ランサムウェア」の材料になります。1件の侵入が取引先まで連鎖します。
  5. 今週やること:①境界機器のパッチと管理画面の公開停止、②Microsoft 365のデバイスコード認証を原則ブロック、③開発者の鍵の棚卸しと退職者アカウントの即時削除。

「入口が本物だから安心」は通用しません。本物の入口の使い方と鍵の管理を点検する週です。

PART0

CROSS ANALYSIS

日本と世界を見比べて分かったこと

今回使ったのは、筆者が毎日集めている2つのニュース集計です。ひとつは日本語の官公庁・脆弱性データベース・国内メディアなどから集めた国内版(記事1,034件)、もうひとつはCISA(米国のサイバー防衛機関)や海外メディア・セキュリティ企業から集めた世界版(採用748件)です。どちらも2026年9月23日時点のデータです。

同じテーマ辞書で数え直すと、「世界でも日本でも同じくらい起きていること」と「世界では多いのに日本ではまだ報道が少ないこと」が見えてきます。

📊 テーマ別の記事数:世界と日本の比較

重複をまとめた後の件数。世界 日本 右端=密度差(世界での出現率÷日本での出現率)

VPN・境界機器
×1.05
Microsoft 365/Entra
×1.45
AIエージェント悪用
×4.21

出典:国内版・世界版の「トレンドウォッチ」(2026-09-23)。件数は世界:境界30/フィッシング31/M365 22/サプライチェーン11/AIエージェント32/AIサプライチェーン13、日本:15/19/8/5/4/1。キーワードの機械照合による集計です。

見えてきた3つのポイント

ポイントデータから見えたこと選んだニュース
境界機器は「日本も世界も同じ温度」VPN・境界機器の密度差は×1.05でほぼ同じ。国内版では「境界機器(VPN/FW)の脆弱性悪用」が直近30日で23件と新しく急浮上し、CISAの悪用確認リスト(KEV)には直近7日で境界系の製品が次々に追加①デジタル庁GSS × 世界の境界機器悪用
Microsoft 365の乗っ取りは世界が先行Microsoft 365/Entraは世界が日本の1.45倍。世界版ではEvilTokensの摘発が4媒体で報じられた一方、国内版ではまだ扱いが小さい②EvilTokens(日本大学の事案と比較)
開発者を狙う汚染は日本にも上陸済み国内版で「サプライチェーン攻撃」は前30日の4.3倍、「OSSパッケージ汚染」は7倍。代表記事は国内のkeyv汚染の解説。世界ではその被害がセキュリティ企業のコード流出にまで進んだ③npm汚染 → CrowdSecの流出

🔎 選んだ基準

「実際に悪用・被害が確認されている」「日本の組織が同じ製品・サービスを広く使っている」「直近1〜2週間に動きがあった」の3条件をすべて満たすものを選びました。件数の多さではなく、読んだ人が今週なにかを確かめる必要があるかで選んでいます。前週の記事で扱ったCisco FMC・Magento・Chromeは今回は外しました。

PICK1

重要度:最高|日本の政府システムで実害

VPN・境界機器の穴:デジタル庁GSSと、世界で続く悪用ラッシュ

約24.6万件流出の可能性がある個人情報
23機関GSSを使う機関(約15.4万人)
約5週間侵入(5月下旬)から異常検知(6/25)まで
996台世界で侵害されたZyxelスイッチ

何が起きたのか

GSS(ガバメントソリューションサービス)とは、デジタル庁が運用する「中央省庁の職員が使う共通の業務パソコン環境とネットワーク」のことです。2026年9月11日、デジタル庁はこのGSSに第三者が不正に入り込み、個人情報を含むファイルの一部が外に持ち出された可能性があると公表しました。

入口は、外部の保守業者が接続に使っていたVPN機器の脆弱性でした。VPNとは、社外からでも社内ネットワークに安全につなぐための「専用の通用口」のような機器です。攻撃者はその通用口の欠陥を突いて入り、保守運用担当者のアカウントを使ってサーバー上の大量のファイルにアクセスしていました。

図1 GSSへの侵入の流れ(公表内容をもとに作図)

攻撃者(インターネット) ① VPN機器の脆弱性を突く 保守業者用の「通用口」 ② 保守運用アカウントを悪用 正規の担当者に見える ③ サーバー上の大量ファイルへ 6月25日に異常なアクセスを検知 ④ 約24.6万件が流出した可能性
項目公表・報道された内容
時系列5月下旬ごろ侵入 → 6月25日に保守アカウントによる大量アクセスを検知 → 7月9日に第三者の侵入と判明・対処 → 7月15日に個人情報保護委員会へ報告 → 9月11日に公表
流出の可能性がある情報約24.6万件(公務員等 約18.9万件、業務に関わる企業の従業員・個人事業主等 約5.7万件)。氏名 約23.6万件、メールアドレス 約23.1万件、電話番号 約9.4万件、住所 約0.1万件
含まれないもの一般の方の個人情報、マイナンバー、金融機関の口座情報、年金番号など
VPNの製品名・CVE公表されていません。一部の解説ブログは特定の製品の脆弱性を推測していますが、デジタル庁は明らかにしていません
二次被害公表時点で確認されていない
再発防止パッチ適用、認証情報の変更、外部通信の遮断。今後、脆弱性の管理方法と外部からの接続方法を見直す

世界では今週も同じ種類の機器が狙われている

GSSは「特別に運が悪かった事件」ではありません。世界版データでは、今週だけで境界機器や、それを管理するサーバーの悪用確認が続きました。米CISAが「実際に悪用されている」と認定した脆弱性リスト(KEV)への追加も相次ぎ、米国の政府機関には9月24〜25日という短い対応期限が設定されています。

製品何が起きるか状況修正
Check Point Security Management Server(CVE-2026-93616)ログインなしでファイルを置いて実行できる(パストラバーサル)。CVSS 9.8悪用確認 7月23日に標的型攻撃で悪用。9/22 KEV追加9月22日に修正公開(sk1000171)。R80系などサポート終了版も影響
Check Point Security Gateway/Spark(CVE-2026-85102)VPN接続時の証明書チェックをすり抜け、ログインなしでコード実行悪用確認 9月12日から悪用の試み。9/22 KEV追加修正公開済み(sk1000117)
F5 BIG-IP APM(CVE-2026-94127)APMのアクセスポリシーとOAuthプロファイルを同じ仮想サーバーで使う構成で、ログインなしでコード実行の恐れ悪用確認 F5が9月22日に悪用を確認。9/22 KEV追加17.1.0/17.5.0/21.1.0向けのHotfix
Arista VeloCloud Orchestrator(CVE-2026-93952)SD-WANの管理サーバー。証明書を使う構成で悪用。CVSS 10.0悪用確認 9/22 KEV追加ベンダー情報を確認
Zyxel GS1900シリーズ スイッチ(CVE-2026-7273)社内LAN側から、ログインなしでOSのコマンドを実行できる悪用確認 8月中旬以降、48か国で996台が侵害。うち564台は初期パスワードのまま。9/21 KEV追加6月に修正ファームウェア公開

出典:The Hacker News、Canadian Centre for Cyber Security(AL26-022)、Help Net Security、CISA KEV(世界版・国内版データのKEV新規追加欄)。

👥 誰に関係するか

社外からの接続(テレワーク・保守業者・拠点間)にVPNや境界機器を使っている、ほぼすべての企業・自治体・学校。特に「保守業者専用のVPN」を持つ組織。

🖥 どの機器か

VPN装置、ファイアウォール、その管理サーバー、SD-WAN管理、ロードバランサー(BIG-IP等)、社内のスマートスイッチ。

⚠ なぜ危ないか

ネットの「外側」に面していて、ここを越えると社内に入れてしまう。さらに侵入後は正規アカウントを使うため、気付くまで時間がかかる(GSSは約5週間)。

✅ 対策チェックリスト(境界機器)

  • 今日:自社のVPN・FW・管理サーバーの製品名とバージョンを一覧にし、上の表とKEVに該当がないか確認する
  • 今日:管理画面(Webの管理ページ)をインターネットに公開していないか確認し、公開していれば止める
  • 今週:修正版を適用。サポート終了版(Check PointのR80系など)は修正が出ないので更新計画を立てる
  • 今週:保守業者用のVPNアカウントを洗い出し、使っていないものは停止。使うときだけ有効にする運用へ
  • 今週:スイッチ・ルーターの初期パスワードを変更(Zyxelの被害の半数以上が初期パスワード)
  • 今月:パッチを当てた後も、侵入済みでないかVPNのログ・管理者操作の履歴を確認(パッチは「これから」を防ぐだけ)

🌊 波及する恐れのある危機

  • 政府機関を名乗るなりすましメール:職員や取引先企業の氏名・メールアドレスが約23万件規模で出回った可能性があり、「〇〇省の担当者」を装う標的型メールの材料になり得ます。GSSに関わる企業の従業員約5.7万件も含まれます。
  • 保守業者経由の連鎖:同じ保守業者・同じ製品を使う別の組織にも同じ入口があるかもしれません。
  • ランサムウェアの入口:境界機器の悪用は、世界ではランサムウェア攻撃の典型的な入口です。
PICK2

重要度:高|日本での報道はまだ少ない

パスワードを盗まないフィッシング:1.2万件の受信箱を奪った「EvilTokens」

1.2万件超乗っ取られた受信箱
1万以上被害を受けた組織
44種類用意されていた偽メールの題材
約110万ドルサービスの売上(追跡分)

何が起きたのか

2026年9月22日、MicrosoftはEvilTokens(イービルトークンズ)という「フィッシングの代行サービス」の基盤を、パートナーと協力して停止させたと発表しました。50のサイトを差し押さえ、150以上のドメインを無効化しています。9月11日には関係者とされる2人が逮捕されました。

EvilTokensは、1,500ドルの初期費用と月500ドルで誰でも使える犯罪サービスでした。使われたのは「デバイスコード・フィッシング」という手口です。

💡 デバイスコード認証とは

スマートテレビや会議室の端末のように、キーボードでパスワードを打ちにくい機器のための正規のログイン方法です。機器の画面に短いコードが表示され、利用者は自分のスマホやPCで microsoft.com/devicelogin を開いてそのコードを入れると、機器がログインできます。攻撃者はこの仕組みを悪用し、自分の手元のログイン画面のコードを被害者に入力させます。

図2 デバイスコード・フィッシングの流れ

1 偽メールが届く 「請求書」「共有ファイル」など 2 コードと「続ける」ボタン 攻撃者がその場で発行したコード 3 本物のMicrosoftのページ URLは正しい=見破れない 4 コード入力+いつもの多要素認証 本人が自分で承認してしまう 5 攻撃者の画面がログイン成功 パスワードは一度も盗まれていない 10分以内に新しい端末を登録 → パスワード変更後も居座れる

日本大学の事案と比べると「一段上」の手口

国内版では同じ時期、日本大学理工学部の教職員のメールアカウントがフィッシングで乗っ取られた事案が報じられました(8月7日発生、9月8日公表)。偽メールのリンクから認証情報(ID・パスワード)を盗まれ、学内外50件の宛先に不審メールが送られ、受信箱の中身を見られた可能性があります。同学部は再発防止策として多要素認証の導入推進を挙げています。

ここで押さえておきたいのは、EvilTokensは多要素認証を入れていても突破するという点です。

比べる点従来型フィッシング(日本大学の事案の型)デバイスコード型(EvilTokens)
盗むものID・パスワードログイン状態そのもの(トークン)
入力させるページ本物そっくりの偽ログイン画面本物のMicrosoftのページ
URLを見て見破れるか見破れることが多い見破れない(URLは正規)
多要素認証で防げるかかなり防げる防げない(本人が承認してしまう)
パスワード変更で追い出せるかおおむね追い出せる不十分。トークンの無効化と登録端末の削除が必要

乗っ取った後、攻撃者は受信箱に転送・非表示のルールを作ってやり取りを隠し、AIで「送金に関わる人」「役員」を探し、社内の信頼された相手になりすましてメールを送っていました。狙いは請求書詐欺・ビジネスメール詐欺(BEC)です。

👥 誰に関係するか

Microsoft 365(Outlook・Teams)を使う企業・自治体・大学。特に経理・財務・役員秘書など、お金のやり取りに関わる人。

🖥 どの資産か

Microsoft 365/Entra ID のアカウント、メールボックス、そこにつながるSharePoint・OneDrive。

🇯🇵 日本の状況

Microsoftが挙げた被害の多い国(米・加・英・豪・印・仏)に日本は入っていません。ただし手口は言語を選ばず、同サービスは20以上の言語で受信箱を分析できました。

✅ 対策チェックリスト(Microsoft 365)

  • 今週:条件付きアクセスでデバイスコード認証をブロック。必要な会議室端末(Teams Rooms等)だけを例外にする(Microsoftの第一の推奨)
  • 今週:サインインログで「デバイスコード」によるログインが最近あったか確認する
  • 今週:全員の受信箱ルール(外部への自動転送・特定メールの自動削除)を点検する
  • 今月:経理・役員から順に、フィッシングに強い認証(パスキー・FIDOキー)へ切り替える
  • 社員への周知:「メールやチャットで届いたコードを、Microsoftのページに入力しない」。自分でテレビや端末にログインしようとしたとき以外に、コード入力を求められたら不審と考える
  • 乗っ取りが疑われたら:パスワード変更だけで終わらせず、セッション(トークン)の取り消しと、見覚えのない登録端末の削除を行う

🌊 波及する恐れのある危機

  • 取引先への請求書詐欺:本物の社員のアカウントから「振込先が変わりました」と送られると、受け取った側はほぼ見抜けません。被害は自社ではなく取引先で発生します。
  • 後継サービスの登場:EvilTokensは止まりましたが、デバイスコードという仕組みは残ります。同じ手口を使う別のサービスが出てくると考えておくべきです。
  • ①と組み合わさる:GSSのように氏名・メールアドレスが流出すると、この種の偽メールの宛先リストになります。
PICK3

重要度:高|国内でも同型の汚染が発生済み

開発者PCから会社の中身へ:npm汚染とCrowdSecの非公開コード流出

約170件コピーされたCrowdSecの非公開リポジトリ
11日PC感染からリポジトリ流出まで
1,000以上一連の攻撃(TeamPCP)の被害組織
50万件超盗まれた認証情報

何が起きたのか

npmとは、JavaScriptの開発者が部品(パッケージ)をダウンロードして使うための巨大な公開倉庫です。ここにある人気の部品が乗っ取られ、悪意のあるコードが混ぜられる事件が2026年に何度も起きています。仕掛けたのは「TeamPCP」と呼ばれるグループで、部品を入れた開発者のPCから鍵を盗み、その鍵でさらに別の部品を汚染する自己増殖型のワーム(Shai-Hulud)を使っていました。

9月18日、フランスのセキュリティ企業CrowdSecが、その被害の詳細を公表しました。

図3 1つの部品から会社の非公開コードまで(CrowdSecの事例)

5月11日 TanStackの部品42個が汚染 84の悪性バージョンがnpmに公開 退職予定の社員のPCで実行 GitHubの鍵・SSH鍵・クラウドの鍵を盗む 退職後も残していたGitHub権限 「残作業のため」に残していた 5月22日 非公開リポジトリ約170件をコピー 使われた鍵はGitHubのログに痕跡なし 9月16日 コードが公開フォーラムに流出

流出したのは、Webの管理画面のソースコード、データ分析のスクリプト、そしてこれまで公開していなかった「どのIPアドレスを遮断リストに載せるか」を決める仕組みなどでした。製品で利用者83人分のメールアドレスと、2020年の投資家候補51人の名前・メールなども含まれていました。本番のサーバーやデータベースは侵害されていないとしています。

日本でも同じ型の汚染がすでに起きている

国内版データでは、Flatt Securityによるkeyv等の汚染の解説記事が「サプライチェーン攻撃」「OSSパッケージ汚染」「情報窃取型マルウェア」の代表記事になっていました。8月4日、keyvなど複数の人気パッケージのメンテナのアカウントに悪性コードが入れられ、npm install をしただけで動く仕組み(preinstall)で、AWSの鍵、GitHubのトークン、SSH鍵、暗号資産のウォレット、AIツールの認証情報など200以上の場所を探して盗むものでした。

事件時期規模・内容
TanStack の汚染2026年5月11日42パッケージ・84バージョンが悪性化(CVE-2026-45321)。CrowdSecの流出の起点
keyv 等の汚染2026年8月4日同じメンテナが管理する複数パッケージ。週1億ダウンロードを超えるものも含む
TeamPCP メンバーの起訴2026年8月26日豪州で2人を起訴。1,000以上の組織、50万件超の認証情報、300GB以上のデータ
CrowdSec の流出公表2026年9月18日非公開リポジトリ約170件。退職者アカウント経由

メンバーが起訴されても、ワームのコードはすでに出回っています。攻撃が止まる保証にはなりません。

👥 誰に関係するか

自社でWebサービスやアプリを開発している企業、開発を外部に委託している企業、SaaS事業者。

🖥 どの資産か

開発者のPC、CI/CD(自動ビルド)、GitHub・GitLabのリポジトリ、クラウドの鍵、npmの公開用トークン。

⚠ なぜ危ないか

ソースコードには、設定や内部の仕組み、ときにはパスワードまで書かれています。流出したコードは次の攻撃の「設計図」になります。

✅ 対策チェックリスト(開発組織)

  • 今日:影響を受けたバージョンを入れていないか確認する(例:npm ls keyv で 6.0.0 が出ないか)。入っていたら削除し、そのPC・CIにあった鍵をすべて作り直す
  • 今日:退職者・異動者のGitHub/GitLab、クラウドのアカウントとトークンを棚卸しし、不要なものを削除する(「残作業のため」の例外を作らない)
  • 今週:CIでは npm ci --ignore-scripts を基本にし、インストール時の自動実行を止める
  • 今週:公開されたばかりの版をすぐ入れない設定(.npmrc の min-release-age で数日待つ)を検討する
  • 今月:GitHubの長期トークンを短い有効期限のものに置き換え、開発者PCにもEDR(ふるまい検知)を入れる
  • 委託先へ:開発委託先に、同じ確認をしたかどうかを問い合わせる

🌊 波及する恐れのある危機

  • 自社製品が「汚染の運び手」に:盗まれたnpmトークンで自社が公開している部品が汚染されると、利用者全員に被害が広がります。
  • クラウドの乗っ取り:盗まれたAWSなどの鍵で、クラウド上のデータ窃取や高額な不正利用(暗号資産の採掘など)が起きます。
  • AIツールの鍵も標的:AIの利用キーや認証情報も盗む対象です。世界版では「AIサプライチェーン」が日本の6.84倍報じられており、日本はまだ警戒が薄い分野です。
PART4

RIPPLE EFFECT

3つの脅威がつながると何が起きるか

3つのニュースは別々の事件ですが、攻撃者から見ると「材料を集める → 入り込む → お金に換える」という一続きの流れの中にあります。1つの侵入で手に入れたものが、次の攻撃の材料になるのです。

図4 3つの脅威の連鎖(筆者による整理)

入口(今回の3件) ① VPN侵入 名簿・内部情報 ② 受信箱 やり取り・請求書 ③ 開発者PC 鍵・ソースコード 攻撃者の手元に「材料」 誰が・誰と・何を・どの鍵で 波及する危機 なりすましメール 官公庁・社内を装う 標的型攻撃 請求書詐欺(BEC) 振込先の差し替え 被害は取引先で発生 ランサムウェア 境界機器・盗んだ鍵 から社内全体へ 製品・部品の汚染 自社の配布物経由で 利用者全員に拡大
波及する危機起きやすさ影響の大きさ先に打てる手
官公庁・社内を装うなりすましメール高い中「外部から来たメール」表示、送信ドメイン認証(DMARC)、社員への注意喚起
取引先への請求書詐欺(BEC)中大振込先変更は電話など別の手段で必ず確認するルール
ランサムウェア中非常に大境界機器のパッチ、管理者アカウントの分離、オフラインのバックアップ
自社の製品・部品の汚染開発組織なら中大公開用トークンの短期化・2段階認証、公開手順の自動化と署名

起きやすさ・影響の大きさは、今回のデータと公表内容をもとにした筆者の評価です。

PART5

ACTION

立場別・今週の対策チェックリスト

3つの脅威に共通する教訓は「正規の入口と、正規の鍵を点検する」ことです。立場ごとに、今週まずやることをまとめました。

立場今週の最優先アクション関係する脅威
情報システム・インフラ担当VPN・FW・管理サーバーの一覧とKEVを突き合わせてパッチ。管理画面のネット公開を停止。保守業者用VPNアカウントの整理①
Microsoft 365 管理者条件付きアクセスでデバイスコード認証をブロック。サインインログと受信箱ルールの点検②
開発リーダー・CTO汚染バージョンの確認と鍵の作り直し。退職者のGitHub・クラウド権限の削除。CIで --ignore-scripts③
経理・財務担当振込先の変更依頼は、メール以外の手段(電話など)で必ず確認。急ぎを強調する依頼ほど疑う②・波及
経営者・管理職「保守業者」「委託先」「退職者」の権限が誰の責任で管理されているかを確認。境界機器の更新予算(サポート終了品の入れ替え)を確保①②③
一般の社員メールやチャットで届いた「コード」をMicrosoftのページに入力しない。官公庁や社内を名乗る急ぎのメールは、送信元を別の手段で確認②・波及

🌱 今週から始める3ステップ

  • ① 入口の一覧を作る:VPN・FW・管理画面・保守用アカウントを1枚の表にする。「知らない入口」は守れません。
  • ② ログインの“裏口”を閉じる:デバイスコード認証のように、普段使わないログイン方法を止める。
  • ③ 鍵の持ち主を確認する:退職者・委託先・開発者PCにある鍵(トークン)を棚卸しし、不要なものを消す。
FAQ?

QUESTIONS

よくある疑問

デジタル庁のGSSで使われていたVPNは、どの製品ですか?

公表されていません(2026年9月23日時点)。一部のブログは特定の製品の脆弱性を推測していますが、デジタル庁は製品名・CVE番号を明らかにしていません。製品名にかかわらず、自社のVPN機器が最新の修正を適用済みかを確認してください。

自分の個人情報がGSSの件で漏れたか、どうすれば分かりますか?

対象は公務員等と、GSSに関わる業務の企業の従業員・個人事業主等です。一般の方の個人情報は含まれていないとされています。対象者への連絡はデジタル庁や各機関の案内を確認してください。心当たりがある方は、官公庁を名乗る不審なメールに特に注意してください。

多要素認証を入れていれば、EvilTokensは防げますか?

防げません。本人が本物のMicrosoftのページでコードを入れ、いつもどおり多要素認証を承認してしまうため、攻撃者のログインが成立します。デバイスコード認証そのものをブロックすることと、パスキーなどフィッシングに強い認証への移行が有効です。

デバイスコード認証を止めると、困ることはありますか?

会議室のTeams端末など、コードでログインする機器が使えなくなる場合があります。Microsoftは、必要な機器のアカウントだけを例外にしてそれ以外をブロックする方法を推奨しています。まずサインインログで、実際に使われているかを確認してから設定するのが安全です。

開発をしていない会社でも、npmの件は関係ありますか?

自社で開発していなくても、Webサイトやアプリの開発を委託している場合は関係します。委託先の開発者PCから鍵が盗まれると、自社のサービスのコードやクラウドが狙われます。委託先に、汚染されたパッケージの確認と鍵の作り直しを行ったか問い合わせてください。

EvilTokensは摘発されたので、もう安心ですか?

安心はできません。止まったのは1つのサービスで、デバイスコードを悪用する手口自体は残っています。同じ手口を使う別のサービスが現れる前提で、設定側で防ぐことが大切です。

📚 出典・参考資料

元データ

  • Cyber Threat Intelligence Monitor(国内版、2026-09-23 13:40、記事1,034件)/Global Cyber Threat Intelligence Monitor(世界版、2026-09-23 13:41、採用748件)※筆者による自動集計。手口・テーマの判定はキーワードの機械照合です

① VPN・境界機器

② EvilTokens

③ npm汚染

🛡 やさしいサイバーセキュリティ

本記事は2026年9月23日時点の公開情報をもとにしています。脆弱性の影響範囲や修正版は更新されることがあります。対応の前に、必ずベンダーの公式情報(アドバイザリ)とJPCERT/CC・IPAの最新情報を確認してください。

コメント