
2026/07/20 22:28
ハッカーがルーマニアの地籍データベースを消去
RSS: https://news.ycombinator.com/rss
要約▶
日本訳:
最も緊急のメッセージは、サイバー犯罪者が脆弱な認証情報やソーシャルエンジニアリングをますます悪用し、グローバルな重要インフラを混乱させることに注力しているという点です。彼らの標的となるのは地籍帳、企業、政府システムです。ハッカーたちは Shai-Hulud などの高度な内部ツールを使用し、防御を回避し、内部ネットワークのマッピングを行い、バックアップを削除し、システム全体をフォーマットする行為を行っています。これは、7 月 13 日に侵害を受け、地籍帳データベースが失われ、公式アプリケーションが 1 週間オフライン状態となったルーマニアの国立地籍および不動産広告機関(ANCPI)で確認されました。攻撃者はアルジェリア国籍のザカリヤ・マフドゥブ("ByteToBreach")として特定され、窃盗された従業員認証情報と文書はハッキングフォーラムで販売されました。ルーマニアは、過去 3 年間に地籍帳機関が侵害された国に続き、ポーランド、スロバキア、ギリシャ、モロッコ、ロシア、ウクライナを加えています。その他の著名な事例には、IT スタッフを装った請負業者が 570 万人の顧客データからデータを窃取し、アラートトリガーされなかったオーストラリア航空(Qantas)、顧客データの窃盗が発生したわずか 1 ヶ月前に Oracle EBS プラットフォームが Clop グループによって侵害されたエステ・ローダー(Estée Lauder)、そして Shai-Hulud を介してハッキングされ、数百万曲の著作権楽曲をスクレイピングしたと告発された AI 音楽生成ツール Suno が挙げられます。運用への影響は重大です:コカ・コーラは、生産システムへのアクセスにより、子会社であるアメリカの Fairlife ドーリー事業での生産を一時停止しました(カナダ路線は影響を受けませんでした)。また、イタリアの通信企業 WINDTRE は、2 つの侵害に関連した深刻なセキュリティ不備のため 170 万ユーロの罰金を受諾しました。政府も決定的に対応しています:イギリス首相アンディ・バーナム氏は、争议のあるデジタル ID スキームを即座に廃止する計画を発表し、米国ホワイトハウスは、人工知能を活用して脆弱性情報の開示とオープンソースソフトウェアのパッチ適用をより効果的に調整するための「ゴールデンイーグル」プログラムを開始しました。これらの事象は、政府や組織が、将来の大規模な侵害を防ぐために国家インフラのセキュリティプロトコルを緊急に再評価する必要性を示しています。
本文
Thinkst Newsletter 7/14 号:AI 活用ランサムウェアと大規模データ侵害報告
Thinkst が提供する本ニュースレターでは、最新サイバー脅威動向、セキュリティインシデント、および業界トレンドについて詳細に解説します。音声版ポッドキャスト「Risky Business」へのアクセス方法や、信頼情報源登録リンクについては本文下部にてご案内します。
🇷🇺 ルーマニア地籍局(ANCPI)大規模データ破棄事件
あるハッカー集団がルーマニアの地籍局を標的にした恐喝工作に見舞われた際、復讐措置として全土台帳データベースを破棄。これにより、以下の甚大な被害が発生しました。
- 不動産市場の停止: 国家地籍・不動産広告局(ANCPI)がオフラインとなり、公証人の取引登記および市民の所有権証明が不可能な状況に陥りました。
- 攻撃経緯: ハッカーは正当な認証情報を用いて内部システムに侵入し、恐喝失敗後の復讐としてシステムおよびバックアップデータを全て破棄しました。
- データ流出: 翌日には盗まれたデータ(従業員認証情報、内部文書、IT ネットワーク詳細)がハッキング掲示板で販売されていました。
攻撃者に関する重要情報
この事件に関連する投稿から、攻撃者の正体が特定されました。
- ハッカー名: ザカリア・マフジュブ(Zakaria Mahdjoub)
- 所属: ルーマニア当局の捜査が容易になる形となりました。
- 経歴: スウェーデンの電子政府ポータルや、過去 1 年間で多数の政府機関・企業を攻撃してきた「ByteToBreach」として知られています。
- 所在地: アルジェリア(オルアン出身)と特定されています。
注釈: 盗まれたデータがなかった場合、事態は今後数ヶ月にわたってさらに悪化していた可能性がありますが、今回の事件によりルーマニア当局の対応は明確化されました。また、過去 3 年間に地籍局をハッキングした国々としては、8 カ国目となりました(ポーランド、スロバキア、ギリシャ、モロッコ、ロシア、ウクライナに次ぐ)。
🎙️ Riskey Business ポッドキャスト
Seriously Risky Business
トム・アーレン氏とジェームズ・ウィルソン氏が議論。ランサムウェアグループが**人工知能(AI)**をどう活用しているかに焦点を当てています。
- 新グループ FulcrumSec: 侵入手法は単純ですが、恐喝交渉において AI を活用し、被害者に対しより高いレバレッジを得ようとしています。
Soap Box エディション
Thinkst Canary の創設者ハーウン・ミーア氏とパトリック・グレイ氏の対談。
- テーマ: 「10 年の欺き(Decade of Deception)」
🔴 ブリーチ、ハッキング、およびセキュリティインシデント
🤖 AI との関わり
| 対象 | 概要 | 出典 |
|---|---|---|
| Hugging Face ハッキング | 脅威アクターが自律型 AI エージェントを使い、プラットフォームをハッキング。内部データセットや一部のクラウド認証情報を盗漏。[Hugging Face] | Hugging Face / コマンドなど |
| ガイドレールの非対称性 | 攻撃側は制限なしに対し、HF 側が悪用防止ガイドライン違反によりローカルモデルへの切り替えを余儀なくされた例。IR 計画の考慮事項として重要。 | |
| コカ・コーラ子会社被害 | Fairlife(乳製品事業)がランサムウェア攻撃を受け生産一時停止。SEC 提出書面によると今週、システム侵入確認。責任声明は未発表。[SEC // TechCrunch] | SEC / TechCrunch |
| Qantas ブリーチ | ソーシャルエンジニアリングによる。海外請負業者を装った IT チームへの電話攻撃で、570 万人分の顧客データを持ち出された可能性あり。[OAIC] | OAIC |
| Suno ハッキング | AI 音楽生成プラットフォーム「Suno」の内部ファイル公開。YouTube Music などからの数百万曲スクレイピング指示やソースコードが漏洩。npm ウームによる侵害後。[404 Media // The Verge] | 404 Media / The Verge |
🏢 企業・組織向けインシデント
- WINDTRE(イタリア): 通信事業者 WINDTRE に、昨年の 2 件のセキュリティブリーチ責任として170 万ユーロの罰金が科せられました。[GPDP]
- Estée Lauder: Oracle EBS プラットフォームから昨年顧客データを盗まれました。ほぼ 1 年後に米国州政府当局へ開示(Clop グループによる)。[California OAG]
- Ernst & Young(E&Y): ブリーチを開示しましたが、情報は過度に匿名化されており詳細不明。[California OAG]
- DigiCert ブリーチ: 中国拠点の「GoldenEyeDog」グループサブユニットであるCylindricalCanineによるものと関連付けられました。[Expel]
🛡️ 政府・公的機関
- モロッコ: 元情報機関構成員が、政府が NSO のスパイウェア「Pegasus」にアクセスできることを確認。公的否定と矛盾します。[OCCRP // Forbidden Stories]
- 英国: デジタル ID システム廃止が決定。首相アンディ・バーナム氏就任に伴い、来年発効予定だったモバイルアプリ形式のデジタル ID(労働権証明用)を廃止します。[Reuters]
- 米国政府: 連邦機関間でのサイバーセキュリティ従業員ローテーションプログラムに失敗。2022 年以来参加者はわずか 8 名のみ。[GAO // Cyberscoop]
🎯 脆弱性・技術的開示
- wp2shell 脆弱性: WordPress REST API 内の SQL インジェクション(CVE-2026-63030)。遠隔未認証攻撃者が任意コードを実行可能。Searchlight Cyber 発見。[Searchlight Cyber // WordPress patch]
- HollowByte 攻撃: 11 バイトのペイロードで OpenSSL サーバーをクラッシュさせ、安全な TLS ハンドシェイク前の巨額メモリ割り当て強制。Okta 発見。[Okta]
- Nightmare Eclipse(LegacyHive): Windows ユーザープロフィールサービス内のローカルプリビレッジエスカレーション(ゼロデイ)。[Project Nightcrawler // GitHub]
- AoE RCE: Age of Empires ゲームにおける遠隔コード実行(RCE)エクスプロイト。ロビー参加で自動 UCG 受領時に発動。[Rick de Jager]
📜 その他インシデント報告
- Suno ハッキングの背景: Shai-Hulud という npm ウームによる侵害後に発生。過去 1 年間に著作権素材を用いた AI ツールトレーニングについて訴訟されている音楽業界団体の関与も確認。
- Ostium 暗号金物強奪: 価格報告インフラの不具合を悪用し、1800 万ドルの被害。[CoinDesk]
- KNPP(インド)情報漏洩: World Leaks グループが請負業者を攻撃、原子力発電所 KNPP の機密ファイル漏洩。[The Raven File]
🛡️ マルウェア技術報告と脅威インテリジェンス
🔍 新規マルウェア・フレームワーク
| 名称 | 特徴 / ターゲット | 出典 |
|---|---|---|
| XZ Utils バックドア | 2024 年のインシデントに関する詳細ストーリー書公開。[Half a Second] | Half a Second |
| Pegasus スパイウェア | 過去リポートと WhatsApp 訴訟を踏まえた包括的出版分析。[Amnesty International] | Amnesty Int. |
| ClickLock スティーラー | macOS ユーザー向け。ClickFix(感染)+ロッカー戦術の組み合わせ。[Group-IB] | Group-IB |
| CrashStealer | macOS 向けインフォスティーラー。Apple クラッシュレポートを偽装し認証情報を収集。[Jamf] | Jamf |
| ACR Stealer | 4 ヶ月以来、顧客環境全体で展開する攻撃が増加。[Microsoft] | Microsoft |
| BoryptGrab | GitHub リポジトリ(約 300)で正当なソフトウェアを模倣し配布。[Arctic Wolf] | Arctic Wolf |
| TELEPUZ | 次期 MaaS と関連する新マルウェアフレームワークの野生展開発見。[Elastic] | Elastic |
| Spirals ランサムウェア | アジアで展開中の新ランサムウェア株。詳細未明。[Broadcom] | Broadcom |
| NadMesh ボットネット | AI インフラ/MCP エコシステムを標的。SSH バックドア植え付け。中国企業 QiAnXin による調査。[QiAnXin] | QiAnXin |
| OkoBot フレームワーク | 暗号化所有者からの機密データ窃取に焦点を当てたモジュール型マルウェア。Kaspersky 発見。[Kaspersky] | Kaspersky |
| WackoGinx フィッシングキット | M365、Facebook、Gmail、LinkedIn、PayPal を標的とした新たなフィッシングキット。[Threatactix] | Threatactix |
⚠️ 注目するキャンペーンと戦術
- Sandworm と ClickFix: ロシアの高度なサイバースパイグループがマルウェア配送に ClickFix を使用。[CERT-UA]
- GoSerpent キャンペーン: Kaspersky 追跡中。東南アジア政府・外交団体を標的に(帰属不明)。[Kaspersky]
- UAT-11795 プロファイル: Cisco Talos が追跡中の電子犯罪グループ。Starland RAT および WLDR Agent を使用。[Cisco Talos]
- TAG-150 の進化: CastleLoader/Bot/RAT マルウェア株を仕組むグループ。ClickFix 感染ベクトルの採用が特徴。[eSentire]
- ViPNeT 悪用増加(ロシア): ハッキンググループが ViPNet エンタープライズ VPN を利用しバックドア仕込み。Infotecs が確認済み。[Infotecs // PositiveTechnologies]
- 希少性詐欺(Scarcity scams): オンラインサービス向け偽サイト作成、限定枠販売等新しい詐欺カテゴリーの定着。[DomainTools]
- テキストソルティング: メール内のテキストを隠蔽し、フィルタバイパスに利用される手法。小売テーマフィッシングで 100 万回以上使用と推定。[Barracuda]
- OAuth クライアント ID 偽装: Microsoft Entra ID 等の悪用に利用。Proofpoint によると増加傾向。[Proofpoint]
⚖️ 逮捕、サイバー犯罪、および法執行
🔨 主要な逮捕・判決事例
| 対象 | 概要 | 出典 |
|---|---|---|
| Graykey 製造元訴訟 | Magnet Forensics が元従業員に訴訟。iPhone エクスプロイト詳細を競合へ漏洩(usbliter8)と主張。A12/A13 チップの SecureROM 実行可能(ハードウェアバグ)。[Bloomberg] | Bloomberg / CourtListener |
| TfL ハッカー有罪 | 英国裁判官が Scattered Spider グループ 2 名をそれぞれ 5 年 6 ヶ月で有罪。3900 万ポンドの被害、47 社ハッキング・恐喝も告訴中。[NCA] | NCA |
| REvil メンバー逮捕 | アルメニア当局が REvil 疑わしいメンバー(Alexander Ermakoff)を逮捕。2022 オーストラリア保険会社 Medibank 攻撃主犯とされる。[RIA Novosti] | RIA Novosti |
| 東ティモール詐欺センター | 首都ディリの 3 つの施設押収。253 名逮捕(主に中国・インドネシア国籍)。[ABC] | ABC |
| DHS SIM カード押収 | 電話詐欺対策として、6〜7 月にかけて 30,000 以上のモバイル SIM カード押収。[Bloomberg] | Bloomberg |
| GTA ハッカー釈放移送 | Lapsus$ グループの Ali Rezaei(アリオ・クルタヤ)、ロックスタールゲームズハッキング罪で再審理中。深刻な自閉症と診断され入院命令後、刑務所向け移送。[GameRant] | GameRant / Polygon |
🏛️ 政府・政治および政策動向
- フランス: Polymarket(予言市場プラットフォーム)へのアクセスを ISP にブロック命令。2024 年正式禁止、国民ベッティングに最大 20 万ユーロ罰金脅し。[Engadget]
- EU パスワードマネージャー問題: スペイン拠点 Passwork がロシアで広告される同名アプリとコードベース・マニュアルを共有している疑い。スパイ懸念高まる。[OCCRP]
- インドの HP 罰金: インクカートリッジ等の価格固定共謀として、HP に 1440 万ドルの罰金科された。[ArsTechnica]
- サンフランシスコ CAO 規制強化: 「ヌディファイ」アプリ(AI 色情画像生成)をストアから削除し、CSAM 間接的利益禁止命令を Apple/Google へ発令。[WIRED]
- Ofcom の TikTok 調査: 児童保護義務怠りと指摘し、公式調査開始。[Ofcom]
- Moonshot Kimi K3 発表: 中国 AI スタートアップ Moonshot、米大手と競合できる新モデル発表。[Business Insider]
- Chromium Rust 追加: Microsoft が Chrome/Edge 向けに Rust ベース PNG デコーダーを追加(安全性向上)。[Microsoft]
- ホワイトハウス「ゴールド・イーグル」: オープンソースプロジェクトやインフラ脆弱性の開示調整新プログラム開始。AI ツール発見のバグ報告を受け付ける。CISA/財務省/国防総省関与。[White House]
🤝 Risky Business スポンサーインタビュー
Thinkst のハーウン・ミーア氏とケースイ・エリス氏の対談。
- テーマ: 「顧客が嫌いになる企業」を構築する
- 内容: Thinkst が Canary トークンを無料提供し続ける理由、年間値上げを行わない理由の説明。
- 教訓: Eric Ries の『Incorruptible』やドラゴスの 100 年企業アプローチなど、顧客満足度を高めることが短期的利益追求より優れる戦略と共有。
🔥 マルドナルドの注文漏洩帰属確認事例
マックドナルドの注文データ漏洩が攻撃者の帰属を確認した事例への反応:
「漏洩されたマックドナルドの注文が帰属の確認を手助けしたことに感激😂 素晴らしい転換点!」 — @ashl3y-shen (Chi-en)
📰 APT、サイバースパイ活動、および情報作戦
- UTA0533 ゾロデイ波: SonicWall SMA アプライアンスで 2 つのゼロデイ(SSRF / コードインジェクション)を悪用。パッチ適用済み。[Volexity]
- Laundry Bear メンバー Kaspersky 勤務: タイで逮捕されたロシア人デンニス・オブレージコ氏が、APT グループメンバーかつ Kaspersky で働いていたと判明。[Reuters]
- Operation Capsule Vault: 北朝鮮ハッキングキャンペーン。学術関連フィッシングルアーで RokRAT マルウェアを広め。[Genians]
- Contagious Interview キャンペーン: Elastic が追跡中の新規アクティビティ(REF9403)。ステガノグラフィーで SVG ファイル内に悪意命令を隠す独自性あり。[Elastic]
📚 ソースと情報セキュリティ業界動向
- レポート公開: Acronis, CompariTech, Moonlock, ReliaQuest, Sonatype, Sophos, Thales, WatchGuard などが脅威・トレンドレポートを公開。
- BSides Budapest 2026 ビデオ: 4 月開催のセキュリティ会議トークが YouTube で利用可能。
🎧 ポッドキャスト情報
- 登録方法: RSS フィード登録または「Risky Business」というキーワードを検索。
- Google Search: 「Preferred Source(信頼できる情報源)」として本ニュースレターを追加するには、リンクをクリック。
# Riskey Business Features James Wilson: SOCRadar CISO Ensar Seker interview regarding Fortibleed campaign (Fortinet devices 400k targeted).