今週のセキュリティまとめは盛りだくさんです。悪用されたゼロデイ、AI関連のデータ漏洩、Spectre攻撃、フィッシングの手口、ランサムウェアの逮捕者。トップニュースはNetScaler FortiMail ゼロデイ攻撃で、広く導入されている企業向け製品における2つの別個の脆弱性が、防御側が完全な修正を用意する前に攻撃者に利用されていました。当サイトの読者のほとんどは、どちらの製品も運用していないでしょう。それでも、両者はゲートウェイやアプライアンスの侵害がどのようなものかを示しており、規模を問わず重要な習慣をいくつか再確認させてくれます。
NetScaler と FortiMail のゼロデイが意味するもの
ゼロデイとは、パッチが存在する前、あるいはほとんどの組織がパッチを適用する時間を得る前に、攻撃者が悪用する脆弱性のことです。ここに挙げた両製品はネットワークのエッジに位置するため、格好の標的となります。
NetScaler は、多くの組織がVPN的な接続を含むリモートアクセスに利用しているゲートウェイおよびアプリケーションデリバリー製品です。セキュリティトラッカーによると、その SAML 処理におけるゼロデイが悪用されており、あるコミュニティの議論では、攻撃者が少なくとも3週間にわたって気づかれずに NetScaler の脆弱性を利用していたとされています。Citrix はその問題に対するパッチをリリースしたと報じられている一方、別の NetScaler の問題は現在も悪用されているとされています。VPN ゲートウェイがどのように標的にされるかについては、以前のNetScaler ゼロデイ VPN セキュリティ脆弱性が悪用されるの記事でより詳しい背景を説明しています。
FortiMail は Fortinet のメールセキュリティアプライアンスです。報道によると、Fortinet は重大な脆弱性がパッチ入手前に悪用されていると顧客に警告し、CISA は FortiMail の脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。一部のトラッカーは永続化のリスクについても言及しており、これは後で修正が適用された後も攻撃者がアクセスを維持する可能性があることを意味します。
詳細に関する注意点:このまとめ自体は短い要約であり、いくつかの具体点(影響を受けるバージョン、正確な悪用規模)は情報源によって異なり、変更される可能性があります。これらのシステムを管理している場合は、権威あるガイダンスとしてベンダーのアドバイザリを確認してください。
これは家庭のネットワークに影響しますか?
直接的に言えば、ほぼ間違いなくありません。NetScaler と FortiMail は企業向けアプライアンスであり、一般的な家庭にはどちらもありません。小規模オフィスでは、ITプロバイダーやマネージドサービスを通じてどちらかを使用している可能性があるため、確認する価値はあります。
より関連性が高いのは間接的な教訓です:
- ゲートウェイは価値の高い標的です。 あなたとインターネットの間、またはリモートスタッフとオフィスネットワークの間に位置するデバイスは、侵入経路として魅力的です。家庭用ルーター、中小企業向けファイアウォール、VPNアプライアンスも、より小規模ながら同じ役割を果たします。
- VPNは防護シールドではありません。 多くの人がVPNをあらゆるものに対する保護と捉えています。VPNはデバイスとサーバー間のトラフィックを暗号化しますが、脆弱なデバイスを修正するものではなく、VPNゲートウェイ自体が弱点になり得ます。ゲートウェイが侵害されると、ユーザーを守るはずのものが侵入経路になってしまいます。
- メールフィルタリングは一つの層に過ぎません。 セキュリティアプライアンスでさえ失敗することがあるため、フィッシングへの意識と多要素認証は依然として大きな重みを持ちます。
悪用が続く間の実践的な対策
このようなシステムを管理または依存している場合、すぐに当てはまるいくつかのステップがあります。同じ理屈は家庭用および小規模オフィス向け機器にも当てはまります。
- 何を運用しているかを把握する。 ITプロバイダーに尋ねるか、自分のインベントリで NetScaler、FortiMail、または類似のエッジデバイスを確認してください。存在を知らないものにパッチを適用することはできません。
- ベンダーのパッチと緩和策を迅速に適用する。 Citrix が修正を出している場合はインストールしてください。Fortinet が完全なパッチではなく回避策を提供している場合は、それを適用し、更新に注意を払ってください。
- ルーターとファイアウォールのファームウェアを更新する。 利用可能な場合は自動更新を有効にし、更新を受けられなくなったデバイスは交換してください。
- 露出を制限する。 使用していないリモート管理インターフェースをオフにし、管理ページをインターネットに公開しないようにしてください。
- 強力で一意の認証情報と多要素認証を使用する。 これは、今週のまとめでも指摘されているフィッシングを通じてログイン情報が盗まれた場合の被害を軽減します。
- ログを確認し、侵害の可能性を想定する。 ある NetScaler の脆弱性は何週間も気づかれなかったと報じられているため、パッチ適用だけでは十分でない可能性があります。異常なサインインや変更を探し、何かおかしいと感じたら専門家の助けを検討してください。
ランサムウェアの逮捕:進展と限界
まとめではランサムウェアの逮捕についても触れており、悪用のニュースに対する歓迎すべき対抗措置です。法執行機関の行動は積み重なっています。当サイトの報道では、当局が KillSec のリークサイトを押収し、少なくとも110テラバイトのデータを確保しており、KillSec ランサムウェアのリークサイト押収と3人の逮捕で2026年9月30日に何が起きたかを詳述しています。被害者にとっては状況はより複雑で、KillSec ランサムウェア逮捕と盗まれたデータの問題で掘り下げています。
逮捕はグループを混乱させますが、攻撃者が依存する脆弱性を塞ぐものではありません。ランサムウェア集団やその他の侵入者は、未修正のエッジデバイス、盗まれた認証情報、またはフィッシングを通じて足がかりを得ることがよくあります。テイクダウンはオペレーターの数を減らしますが、パッチ適用と良い習慣は侵入経路を減らします。
これがあなたにとって意味するもの
ほとんどの人は NetScaler と FortiMail のニュースでパニックになる必要はありません。個人ユーザーであれば、主なポイントは、ネットワークを守るデバイスがその背後にあるコンピューターと同じくらいの注意を必要とするということです。どちらかの製品を使用している組織で働いている場合は、ITチームが認識し行動していることを確認してください。そしてVPNを使用している場合は、それが保護の一層に過ぎず、更新、強力な認証、慎重なクリックの代替にはならないことを覚えておいてください。
主なポイント
- NetScaler FortiMail ゼロデイ攻撃は主に企業向けの問題ですが、攻撃者がどのようにゲートウェイやアプライアンスを標的にするかを示しています。
- 家庭用ルーターや小規模オフィス向けファイアウォールを含め、ファームウェアに迅速にパッチを適用し更新してください。
- VPNをあらゆる脅威に対する盾として扱わないでください。デバイスとそのソフトウェアには依然としてメンテナンスが必要です。
- 多要素認証を有効にし、フィッシングに警戒してください。
- 逮捕は心強いものですが、基本的なセキュリティ習慣が依然として最善の防御です。
VPNゲートウェイがどのように標的になるかについては、以前のNetScaler ゼロデイの報道をお読みください。法執行機関側については、KillSec の押収と逮捕に関するレポートをご覧ください。


したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。
## なぜVPNはこの種の攻撃を止められないのか
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。
ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。
これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。
## これがあなたにとって何を意味するか
ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。
この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。
もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。
## iPhoneおよびiPadユーザーが今すぐ取るべきこと
- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。
## 結論
iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)

