セキュリティニュース|マイクロソフト8月定例更新398件・Rustサプライチェーン攻撃【2026/08/21】

2026-08-21 / セキュリティニュース


概要

2026年8月21日のセキュリティニュース。固有名詞、数字、当事者の声を軸に、ずんだもんと四国めたんが解説します。

▼ 今日のトピック ・マイクロソフト、8月定例更新で398件の脆弱性を修正 1件はすでに悪用済み ・開発基盤Rustのパッケージが乗っ取られ、ダウンロード2億4500万件超のクレートに攻撃コード混入 ・ロシア系とみられるハッカー集団、GoogleのログインとWhatsAppの端末連携機能を悪用しアカウント乗っ取り ・AIが生成した攻撃スクリプトが米重要インフラの制御機器シーメンスS7 PLCを標的に ・メールサーバーZimbraの脆弱性が実際の攻撃で悪用される、パッチ済みでも要確認 ・米CISA、AI開発基盤「MLflow」の脆弱性が実際に悪用されていると警告 ・欧州でAndroidマルウェア「Manic」拡大、近くの感染端末を中継してデータを盗み出す

#ニュース #ゆっくり解説 #ずんだもん #四国めたん


スライド(クリックで展開)

セキュリティニュース(2026年8月21日)

キーワード: Microsoft8月パッチ / Rustサプライチェーン攻撃 / OAuth乗っ取り / Siemens PLC攻撃 / Zimbra実攻撃 / MLflow脆弱性

オープニング:2026年8月21日 — セキュリティニュース

  • 本日はマイクロソフトの8月定例更新398件、開発基盤Rustのサプライチェーン攻撃、ロシア系とみられるOAuth悪用によるアカウント乗っ取り、AIが生成した攻撃スクリプトが工場の制御機器を狙った件、Zimbraメールサーバーへの実攻撃、AI開発基盤MLflowの脆弱性、欧州で広がるAndroidマルウェアまで7本を取り上げる

マイクロソフト、8月定例更新で398件の脆弱性を修正 1件はすでに悪用済み

  • マイクロソフトは8月の月例セキュリティ更新で、Windowsおよび対応ソフトウェアの脆弱性少なくとも398件を修正した。このうち1件はすでに実際の攻撃で悪用されており、2件は更新公開前に詳細が公表されていた
  • JPCERT/CCとIPAもこの更新に合わせて注意喚起を出しており、国内の企業・個人ユーザーに適用を呼びかけている
  • 更新の適用後、一部のWindows 11環境でゲームが起動しない、または動作中にクラッシュする不具合が報告されており、マイクロソフトが原因を調査中。「つまりどういうこと?」といえば、セキュリティのために更新は必要だが、副作用が出た場合はマイクロソフトの公式情報を確認しながら対応する必要があるということ

開発基盤Rustのパッケージが乗っ取られ、ダウンロード2億4500万件超のクレートに攻撃コード混入

  • プログラミング言語Rustの公式パッケージ管理サイト「crates.io」で、管理者アカウントが乗っ取られ、広く使われる部品「arrayref」など3つのパッケージに不正なコードが仕込まれた
  • 仕込まれたコードは、プログラムを組み立てる(ビルドする)過程で外部から攻撃用プログラムを自動ダウンロードして実行する仕組みになっており、開発者のパソコンに情報を盗むマルウェアが送り込まれた
  • 影響を受けたパッケージの累計ダウンロード数は2億4500万件を超える。「開発者が気づかないうちに攻撃される」という点が今回の核心で、ソフトを作る側が被害を受けると、そのソフトを使う多数の利用者にも影響が連鎖する恐れがある

ロシア系とみられるハッカー集団、GoogleのログインとWhatsAppの端末連携機能を悪用しアカウント乗っ取り

  • セキュリティ企業が、ロシア系とみられる3つのサイバースパイ集団が、Googleの正規ログイン機能(OAuth)とWhatsAppの「端末を連携」機能を悪用し、欧米の学術関係者・航空宇宙防衛産業・政府機関・シンクタンク関係者のアカウントを乗っ取っていたと報告した
  • 攻撃者は偽サイトを使わず、正規のログイン画面やQRコード連携の仕組みそのものを悪用するため、利用者が不審に気づきにくい
  • 「本物の画面を使われたら見分けがつかないのだ?」という点が今回の脅威の核心。同種の職業に就く人は、身に覚えのない連携リクエストやログイン確認を承認しないことが対策になる

AIが生成した攻撃スクリプトが米重要インフラの制御機器シーメンスS7 PLCを標的に

  • 米政府は、人工知能(AI)が生成した攻撃スクリプトを使い、シーメンス製の産業用制御機器「S7シリーズPLC」を標的にする「アクティブな脅威」について警告を出した
  • 攻撃者は正規の監視ツールを装ったAI生成スクリプトを使い、工場やインフラ設備の下調べ(偵察)と攻撃能力の開発を進めていたとされる
  • PLCは工場やプラントの機械を直接制御する装置で、電力・水道・製造業など重要インフラで広く使われている。「AIが攻撃の敷居を下げているのだ?」といえば、これまで専門知識が必要だった制御機器への攻撃準備を、AIの助けで攻撃者がより速く進められるようになっている現状を示す事例

メールサーバーZimbraの脆弱性が実際の攻撃で悪用される、パッチ済みでも要確認

  • 企業向けメールサーバーソフト「Zimbra Collaboration」の脆弱性(CVE-2026-73570、深刻度8.9)が、実際の攻撃で悪用されていることをポーランドのCERTが確認した
  • この脆弱性はコマンドインジェクションと呼ばれる手法で、修正パッチが提供済みだったにもかかわらず、適用していない組織が攻撃を受けている
  • 「パッチが出ているのに、なぜ被害が出るのだ?」という点が今回の教訓で、修正プログラムの公開と実際の適用の間には時間差があり、その隙を攻撃者が突いている。Zimbraを運用する組織は適用状況の再確認が必要

米CISA、AI開発基盤「MLflow」の脆弱性が実際に悪用されていると警告

  • 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、AIの開発・実験管理に使われるオープンソース基盤「MLflow」の重大な脆弱性が、実際の攻撃で悪用されていると連邦機関向けに警告した
  • MLflowはAIモデルの学習過程やデータを管理するためのツールで、企業のAI開発チームで広く使われている
  • 「AIを作るための道具自体が狙われているのだ?」という点が新しい構図で、AI開発ブームに伴い、AIそのものではなく、AIを開発・運用するための周辺基盤が攻撃対象として狙われ始めている

欧州でAndroidマルウェア「Manic」拡大、近くの感染端末を中継してデータを盗み出す

  • 欧州複数国の利用者を狙う新型Androidマルウェア「Manic」が確認された。通常のネット経由でのデータ送信がブロックされた場合、近くにある別の感染端末を中継してデータを盗み出す予備手段を備えている
  • この仕組みにより、感染端末がネットワークから切り離されていても、近くの別の感染スマホ経由で情報が外部に送られる可能性がある
  • 「スマホをネットから切っても安全じゃないのだ?」という点が従来のマルウェアとの違い。心当たりのないアプリのインストールを避け、不審な権限要求を許可しないことが引き続き基本的な対策になる

まとめ

  • 本日は開発基盤(Rust)とAI周辺基盤(MLflow)という「攻撃対象の新しい層」と、パッチ済みでも悪用が止まらないZimbraのような「対応の遅れが招く実害」が並んだ一日だった
  • 個人でできる備えは、8月の更新プログラムの早期適用、身に覚えのないログイン連携リクエストを承認しないこと、心当たりのないアプリの権限要求を許可しないことの3点

参考ソース


← 2026-08-21 の一覧に戻る


音声合成: VOICEVOX / キャラクター: ずんだもん四国めたん