日本語版
最新ニュース
世界

レビューの週:2日間の脅威俳優はwinrar 0日を悪用し、Microsoftは「Badsuccessor」Kerberosの欠陥を修正します

Winrar Zero-Dayは2人の脅威アクター(CVE-2025-8088)によって悪用されましたロムコムの攻撃者は、ゼロデイ攻撃で新たに発表されたWinrarの脆弱性(CVE-2025-8088)を活用している唯一の攻撃者だけではありません。ロシアのサイバーセキュリティ会社Bi.zoneによると、紙の狼がロシアの組織をターゲットにしていると追跡されているグループが使用されています。 Microsoftは「Badsuccessor」Kerberosの脆弱性を修正します(CVE-2025-53779)2025年8月のパッチで火曜日に、Microsoftは、Windows Kerberos(CVE-2025-53779)の相対パストラバーサル欠陥を含む、さまざまなソリューションの100以上のセキュリティの脆弱性を解決するセキュリティ更新をリリースしました。 AWS CISOは、クラウドネイティブのセキュリティがあなたのビジネスでどのようにスケーリングするかを説明していますこのヘルプネットセキュリティインタビューでは、AWSのCISOであるAmy Herzogは、クラウドネイティブのセキュリティが、チームがクラウド内でどのように構築するかと一致するスケーラブルで柔軟な保護をどのように可能にするかを議論します。 野生で悪用されたMSPに優しいRMMソリューションの脆弱性(CVE-2025-8875、CVE-2025-8876)N-Centralの2つの脆弱性(CVE-2025-8875、CVE-2025-8876)、マネージドサービスプロバイダーに人気のあるN-Ableによるリモートモニタリングおよび管理(RMM)ソリューションは、攻撃者によって搾取されています。 レガシーからサーズまで:なぜ複雑さがエンタープライズセキュリティの敵であるのかこれで、Bridge ITのテクノロジーコンサルタントであるRobert Buljevicは、Legacy SystemsとSaaSアプリケーションの共存が組織のセキュリティへのアプローチ方法をどのように変えているかを議論します。 クロアチア研究所は、ツールシェルの脆弱性を介してランサムウェア攻撃を確認していますクロアチア科学技術研究所で最大の科学技術研究所であるルーアー・ボシュコビッチ研究所(RBI)は、Microsoftの「ツールシェル」の脆弱性を使用して攻撃された「世界中の少なくとも9,000機関」の1つであることを確認しました。 サイバーセキュリティの成功のために退役軍人を軍事指導者がどのように準備するかこのヘルプでは、NTT Data UKとアイルランドのセキュリティプラクティス責任者であるWarren O'Driscollは、軍事指導者が退役軍人にサイバーセキュリティに優れているために必要な考え方、回復力、戦略的思考をどのように装備するかについて議論します。 センサーを使用したオープンソースフローモニタリング:利点とトレードオフフロー監視ツールは、トラフィックパターンの追跡、計画能力、および脅威のスポットに役立ちます。しかし、多くの既製のソリューションには、特にすべてのパケットを処理する場合は、急なライセンスコストとハードウェアの需要が伴います。 ブルートフォースは、世界中のハンマーフォーティネットデバイスを攻撃します今月初めに発見されたFortinet SSL VPNSを標的とするブルートフォースの急増は、フォーティネットデバイスにおける現在非公開(潜在的にゼロデイ)脆弱性を活用する差し迫った攻撃の前兆である可能性があります。 Fortinetは、野生のエクスプロイトコード(CVE-2025-25256)でFortisiemの脆弱性について警告していますFortinetは、野生で実用的なエクスプロイトコードが浮上した後、Fortisiemで重要なOSコマンドインジェクションの脆弱性(CVE-2025-25256)のパッチをリリースしました。 APTグループは個人的なものになっており、CISOは心配する必要があります企業システムのみに焦点を当てる代わりに、一部の適切なグループは現在、自分の生活の中で幹部を追いかけています。ホームネットワーク、プライベートデバイス、さらには家族でさえターゲットになりました。 Netscalerの脆弱性は、ほぼ2か月間ゼロデイとして悪用されました(CVE-2025-6543)Fortiguard Labsは、Citrix Netscaler ADC(アプリケーション配信コントローラー)およびゲートウェイデバイスに影響を与える重要なバッファーの過剰読解欠陥(CVE ‑ 2025‑5777)であるCitrixbleed 2を対象とした搾取試行の劇的なスパイクを報告しました。 AIセキュリティガバナンスは、障害を意図的なイノベーションに変換しますAIは、雇用慣行、政策選択、倫理基準、ブランドポジショニング、リーダーシップ戦略を含む、テクノロジー以上のものに影響を与えます。そのため、ガバナンスは機能を拡大し、さまざまな利害関係者をまとめる必要があります。 win-dos:攻撃者はパブリックドメインコントローラーをDDOSエージェントに変えることができますSafebreachの研究者は、Windows Active Directory Domain Controllers(DCS)をクラッシュさせるために攻撃者が悪用する可能性のあるいくつかの脆弱性の詳細をリリースしました。 Brandoliniの法律が私たちの日常のInfosecの現実をどのように伝えているかブランドリーニの法律は、ソーシャルエンジニアリングとの戦いから、脅威のインテルの分析から、私たちが依存しているツールそのものを理解しようとさえするまで、私たちが行うすべてのことに長い影を落としています。 現在、ペンテストはCISO戦略の中心ですセキュリティリーダーは、デジタルサプライチェーンが拡大し、生成的AIが重要なシステムに組み込まれるにつれて、サイバーセキュリティへのアプローチを再考しています。…

レビューの週:2日間の脅威俳優はwinrar 0日を悪用し、Microsoftは「Badsuccessor」Kerberosの欠陥を修正します

1755418925
2025-08-17 08:00:00

Winrar Zero-Dayは2人の脅威アクター(CVE-2025-8088)によって悪用されました
ロムコムの攻撃者は、ゼロデイ攻撃で新たに発表されたWinrarの脆弱性(CVE-2025-8088)を活用している唯一の攻撃者だけではありません。ロシアのサイバーセキュリティ会社Bi.zoneによると、紙の狼がロシアの組織をターゲットにしていると追跡されているグループが使用されています。

Microsoftは「Badsuccessor」Kerberosの脆弱性を修正します(CVE-2025-53779)
2025年8月のパッチで火曜日に、Microsoftは、Windows Kerberos(CVE-2025-53779)の相対パストラバーサル欠陥を含む、さまざまなソリューションの100以上のセキュリティの脆弱性を解決するセキュリティ更新をリリースしました。

AWS CISOは、クラウドネイティブのセキュリティがあなたのビジネスでどのようにスケーリングするかを説明しています
このヘルプネットセキュリティインタビューでは、AWSのCISOであるAmy Herzogは、クラウドネイティブのセキュリティが、チームがクラウド内でどのように構築するかと一致するスケーラブルで柔軟な保護をどのように可能にするかを議論します。

野生で悪用されたMSPに優しいRMMソリューションの脆弱性(CVE-2025-8875、CVE-2025-8876)
N-Centralの2つの脆弱性(CVE-2025-8875、CVE-2025-8876)、マネージドサービスプロバイダーに人気のあるN-Ableによるリモートモニタリングおよび管理(RMM)ソリューションは、攻撃者によって搾取されています。

レガシーからサーズまで:なぜ複雑さがエンタープライズセキュリティの敵であるのか
これで、Bridge ITのテクノロジーコンサルタントであるRobert Buljevicは、Legacy SystemsとSaaSアプリケーションの共存が組織のセキュリティへのアプローチ方法をどのように変えているかを議論します。

クロアチア研究所は、ツールシェルの脆弱性を介してランサムウェア攻撃を確認しています
クロアチア科学技術研究所で最大の科学技術研究所であるルーアー・ボシュコビッチ研究所(RBI)は、Microsoftの「ツールシェル」の脆弱性を使用して攻撃された「世界中の少なくとも9,000機関」の1つであることを確認しました。

サイバーセキュリティの成功のために退役軍人を軍事指導者がどのように準備するか
このヘルプでは、NTT Data UKとアイルランドのセキュリティプラクティス責任者であるWarren O’Driscollは、軍事指導者が退役軍人にサイバーセキュリティに優れているために必要な考え方、回復力、戦略的思考をどのように装備するかについて議論します。

センサーを使用したオープンソースフローモニタリング:利点とトレードオフ
フロー監視ツールは、トラフィックパターンの追跡、計画能力、および脅威のスポットに役立ちます。しかし、多くの既製のソリューションには、特にすべてのパケットを処理する場合は、急なライセンスコストとハードウェアの需要が伴います。

ブルートフォースは、世界中のハンマーフォーティネットデバイスを攻撃します
今月初めに発見されたFortinet SSL VPNSを標的とするブルートフォースの急増は、フォーティネットデバイスにおける現在非公開(潜在的にゼロデイ)脆弱性を活用する差し迫った攻撃の前兆である可能性があります。

Fortinetは、野生のエクスプロイトコード(CVE-2025-25256)でFortisiemの脆弱性について警告しています
Fortinetは、野生で実用的なエクスプロイトコードが浮上した後、Fortisiemで重要なOSコマンドインジェクションの脆弱性(CVE-2025-25256)のパッチをリリースしました。

APTグループは個人的なものになっており、CISOは心配する必要があります
企業システムのみに焦点を当てる代わりに、一部の適切なグループは現在、自分の生活の中で幹部を追いかけています。ホームネットワーク、プライベートデバイス、さらには家族でさえターゲットになりました。

Netscalerの脆弱性は、ほぼ2か月間ゼロデイとして悪用されました(CVE-2025-6543)
Fortiguard Labsは、Citrix Netscaler ADC(アプリケーション配信コントローラー)およびゲートウェイデバイスに影響を与える重要なバッファーの過剰読解欠陥(CVE ‑ 2025‑5777)であるCitrixbleed 2を対象とした搾取試行の劇的なスパイクを報告しました。

AIセキュリティガバナンスは、障害を意図的なイノベーションに変換します
AIは、雇用慣行、政策選択、倫理基準、ブランドポジショニング、リーダーシップ戦略を含む、テクノロジー以上のものに影響を与えます。そのため、ガバナンスは機能を拡大し、さまざまな利害関係者をまとめる必要があります。

win-dos:攻撃者はパブリックドメインコントローラーをDDOSエージェントに変えることができます
Safebreachの研究者は、Windows Active Directory Domain Controllers(DCS)をクラッシュさせるために攻撃者が悪用する可能性のあるいくつかの脆弱性の詳細をリリースしました。

Brandoliniの法律が私たちの日常のInfosecの現実をどのように伝えているか
ブランドリーニの法律は、ソーシャルエンジニアリングとの戦いから、脅威のインテルの分析から、私たちが依存しているツールそのものを理解しようとさえするまで、私たちが行うすべてのことに長い影を落としています。

現在、ペンテストはCISO戦略の中心です
セキュリティリーダーは、デジタルサプライチェーンが拡大し、生成的AIが重要なシステムに組み込まれるにつれて、サイバーセキュリティへのアプローチを再考しています。

セキュリティプログラムを成熟させるものとそこに到達する方法をより速くする方法
セキュリティリーダーはツールとデータを洗い流していますが、プログラムの成熟を支援していません。このヘルプネットセキュリティビデオでは、PlextracのDan Declossがセキュリティプログラムを保持する3つの重要なギャップと、成熟したプログラムを際立たせるものの概要を説明しています。

NISTは、小型デバイスの軽量の暗号標準を最終化します
National Institute of Standards and Technology(NIST)は、サイバー攻撃から最小のネットワーク装置でさえ保護するために、軽量の暗号基準を確定しています。

2025年のすべてのCISOのレーダーにDNSの脅威がある理由
DNSは再び脅威俳優の十字線にいます。 Infobloxによる2025 DNSの脅威のランドスケープレポートによると、攻撃者は戦術を変えており、企業はプレッシャーを感じています。

違反は増加しています、予算もそうです。
Resilienceからの新しいレポートは、ランサムウェアの攻撃、ベンダーの妥協、およびヒューマンエラーが広範囲にわたる混乱を引き起こし続ける米国のヘルスケアセクターのサイバー危機の増大を概説しています。

AIとの闘い:The New Identity Security Playbook
このヘルプでは、TruliooのCTOであるHal Lonasは、Synthetic Identity Fraudの台頭と、それがすぐに金融犯罪の最大の脅威の1つになっているかについて語っています。

Entragoat:IDセキュリティの誤解をシミュレートするための脆弱なMicrosoft Entra IDインフラストラクチャ
Antragoatは、実世界のアイデンティティセキュリティの問題を模倣するために脆弱なMicrosoft Entra ID環境を設定する専用ツールです。

無料コース:Microsoft、AWS、GoogleのマスターAIツール
AIテクノロジーを適用して、セキュリティを強化し、安全で責任あるアプリケーションを作成し、インテリジェントエージェントを開発し、情報発見を改善する方法を学びます。

現在入手可能なサイバーセキュリティジョブ:2025年8月12日
私たちは、サイバーセキュリティ分野内のさまざまなスキルレベルにまたがる役割の選択をお届けするために市場を探し回りました。今すぐ利用可能なこの毎週のサイバーセキュリティジョブをご覧ください。

製品ショーケース:Apricorn aegis NVX、高セキュリティ、ポータブルSSD
Apricorn Aegis NVXは、統合されたUSB-Cケーブルを備えたハードウェアベースの256ビットAES XTS外部SSDドライブです。その貯蔵容量は500GBから2TBの範囲です。デバイスはOSフリーで、クロスプラットフォーム互換です。

今週の新しいInfosec製品:2025年8月15日
これは、Brivo、Envoy、Prove、Rubrik、およびTrellixのリリースを特徴とするこの1週間の最も興味深い製品をご覧ください。

#レビューの週2日間の脅威俳優はwinrar #0日を悪用しMicrosoftはBadsuccessorKerberosの欠陥を修正します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。