ウイルス

2026.05.04

米国 CISA 連邦機関にCisco Firewall 系機器に関する既知脆弱性と、それを悪用して「パッチ後も残存する」攻撃(FIRESTARTER 等)への即時対応を連邦機関に義務付けています...(2026.04.23)

こんにちは、丸山満彦です。

背景から...

CISA と英国 NCSC が共同で分析し、FIRESTARTERと名付けられたマルウェアによる APT が Ciscoの Cisco Firepower / Secure Firewallを狙い、永続化のためにファームウェアやプロセスに寄生するバックドアを使用していると評価しています...

この侵害は、 CVE‑2025‑20333CVE‑2025‑20362 の悪用によるものであると考えられるが、すでに侵入されてしまっている場合、パッチ適用だけでは既存の侵入を除去できない事例が観測ており、緊急の対応が必要と判断したようです。

そこで、Emergency Directive 25‑03(ED 25‑03)を改定し、あらたに、V1: ED 25-03を公表するに至ったようです。

パッチ適用だけでは侵害されている状態を解決できないため、具体的には各機関に対して次の3つの新たな指示を追加しています。

指示3の概要:運用中の該当デバイスを特定し、メモリ/コアダンプを取得してCISAへ提出すること(4月24日まで)。提出したコアダンプはCISA側でハント/解析される。検出結果が「Compromise Detected」の場合は即時隔離(ネットワーク切断)・追加フォレンジック・CISAへの報告

指示4の概要:該当機種の全数インベントリとコアダンプ提出に加え、検出が陰性でもベンダーの最小修正版への更新(パッチ適用)と物理的なハードリセット(電源断等)を実施することを義務付ける

JPCERT/CCは2026.04.27に注意喚起をだしていますが、日本のNCOは対応しているのかしら...

 

● CISA

・2026.04.23 V1: ED 25-03: Identify and Mitigate Potential Compromise of Cisco Devices

V1: ED 25-03: Identify and Mitigate Potential Compromise of Cisco Devices V1: ED 25-03: Cisco デバイスの潜在的な侵害の識別と緩和
This page contains a web-friendly version of the Cybersecurity and Infrastructure Security Agency’s V1: Emergency Directive 25-03: Identify and Mitigate Potential Compromise of Cisco Devices. このページには、サイバーセキュリティ・インフラセキュリティ庁(CISA)の「V1: 緊急指令 25-03: シスコ製デバイスの潜在的な侵害の識別と緩和」のウェブ閲覧用バージョンが掲載されている。
Section 3553(h) of title 44, U.S. Code, authorizes the Secretary of Homeland Security, in response to a known or reasonably suspected information security threat, vulnerability, or incident that represents a substantial threat to the information security of an agency, to “issue an emergency directive to the head of an agency to take any lawful action with respect to the operation of the information system, including such systems used or operated by another entity on behalf of an agency, that collects, processes, stores, transmits, disseminates, or otherwise maintains agency information, for the purpose of protecting the information system from, or mitigating, an information security threat.” 44 U.S.C. § 3553(h)(1)–(2). Section 2205(3) of the Homeland Security Act of 2002, as amended, delegates this authority to the Director of the Cybersecurity and Infrastructure Security Agency. 6 U.S.C. § 655(3). Federal agencies are required to comply with these directives. 44 U.S.C. § 3554 (a)(1)(B)(v). These directives do not apply to statutorily defined “national security systems” nor to systems operated by the Department of War or the Intelligence Community. 44 U.S.C. § 3553(d), (e)(2), (e)(3), (h)(1)(B). 合衆国法典第44編第3553条(h)は、既知または合理的に疑われる情報セキュリティ上の脅威、 脆弱性、または政府機関の情報セキュリティに重大な脅威をもたらすインシデントに対し、「政府機関の情報を収集、処理、保存、送信、配布、またはその他の方法で管理する情報システム(当該機関に代わって他の事業体が使用または運用するシステムを含む)の運用に関して、当該情報システムを情報セキュリティ上の脅威から防御し、またはその脅威を緩和する目的で、あらゆる合法的な措置を講じるよう、政府機関の長に対して緊急指令を発出する」権限を付与している。44 U.S.C. § 3553(h)(1)–(2)。改正後の2002年国土安全保障法第2205条(3)は、この権限をサイバーセキュリティ・インフラセキュリティ庁長官に委任している。6 U.S.C. § 655(3)。連邦機関は、これらの指令を遵守しなければならない。44 U.S.C. § 3554 (a)(1)(B)(v)。これらの指令は、法令で定義された「国家安全保障システム」や、国防総省またはインテリジェンス・コミュニティが運用するシステムには適用されない。44 U.S.C. § 3553(d)、(e)(2)、(e)(3)、(h)(1)(B)。
See Emergency Directive 25-03 for the Original Directive issued on September 25, 2025. 2025年9月25日に発出された当初の指令については、緊急指令25-03を参照のこと。
Background 背景
CISA is issuing V1 to supersede the required actions in Emergency Directive (ED) 25-03: Identify and Mitigate Potential Compromise of Cisco Devices. V1 provides updated and new required actions, an additional reporting requirement, and applies to any agency running affected products. V1 expands on the original ED 25-03 requirements with required actions three, four, and six. CISAは、緊急指令(ED)25-03「Ciscoデバイスの潜在的な侵害の識別と緩和」における必須措置に代わるものとして、V1を発行する。V1は、更新されたおよび新たな必須措置、追加の報告要件を規定しており、影響を受ける製品を運用するあらゆる機関に適用される。V1は、必須措置3、4、および6を追加することで、元のED 25-03の要件を拡充するものである。
The revision to ED 25-03 is in response to updated cyber threat intelligence concerning threat actors retaining persistence and continued unauthorized access to Cisco Firepower and Secure Firewall products with Adaptive Security Appliance (ASA) or Firepower Threat Defense (FTD) software. CISA analysis determines that applying the Cisco-provided security updates required by the original issuance of ED 25-03 does not necessarily remove an existing threat actor from the compromised device. Agencies who have completed the security update requirements are still susceptible to persistence and therefore must complete the updated required actions within this V1 ED. ED 25-03の改訂は、Adaptive Security Appliance(ASA)またはFirepower Threat Defense(FTD)ソフトウェアを搭載したCisco FirepowerおよびSecure Firewall製品に対し、脅威アクターが持続性を維持し、不正アクセスを継続しているという最新のサイバー脅威インテリジェンスに対応するものである。CISAの分析によれば、ED 25-03の当初の発行で要求されたシスコ提供のセキュリティ更新プログラムを適用しても、侵害されたデバイスから既存の脅威アクターを必ずしも排除できるわけではない。セキュリティ更新要件を完了した機関であっても、依然として持続的な侵入のリスクにさらされているため、本V1版EDで更新された必須措置を完了しなければならない。
CISA analysis continues to assess the following CVEs as an unacceptable risk to Federal Civilian and Executive Branch (FCEB) information systems: CISAの分析では、以下のCVEを連邦文民行政機関(FCEB)の情報システムに対する容認できないリスクとして引き続き評価している:
CVE-2025-20333 – allows for remote code execution CVE-2025-20333 – リモートコード実行を可能にする
CVE-2025-20362 – allows for privilege escalation CVE-2025-20362 – 権限昇格を可能にする
In conjunction with this ED update, CISA released the FIRESTARTER Backdoor Malware Analysis Report with further details about the threat actor activity, malware functionality, detection methods, and mitigations. 本EDの更新に伴い、CISAは「FIRESTARTERバックドアマルウェア分析レポート」を公開した。これには、脅威アクターの活動、マルウェアの機能、検知方法、および緩和策に関する詳細が記載されている。
Scope 適用範囲
This Directive applies to agency assets in any federal information system, including an information system used or operated by another entity on behalf of an agency, that collects, processes, stores, transmits, disseminates, or otherwise maintains agency information. This Directive does not apply to contractors, but FCEB agencies may need to modify contracts to comply with the required actions of this Directive. 本指令は、連邦情報システム内の機関資産に適用される。これには、機関に代わって他の事業体が使用または運用する情報システムを含み、当該システムが機関情報を収集、処理、保存、送信、配布、またはその他の方法で維持する場合が対象となる。本指令は請負業者には適用されないが、FCEB機関は本指令で要求される措置に準拠するため、契約内容を修正する必要がある場合がある。
For federal information systems hosted in third-party environments, each agency is responsible for maintaining an inventory of its information systems hosted in those environments (FedRAMP Authorized or otherwise) and obtaining status updates pertaining to, and to ensure compliance with, this Directive. Agencies should work through the FedRAMP program office to obtain these updates for FedRAMP-authorized cloud service providers and work directly with service providers that are not FedRAMP-authorized. サードパーティ環境にホストされている連邦情報システムについては、各機関は、当該環境(FedRAMP認可の有無を問わず)にホストされている自機関の情報システムの目録を維持し、本指令に関連する状況の更新情報を取得し、本指令への準拠を確保する責任を負う。各機関は、FedRAMP認可クラウドプロバイダに関する更新情報を取得するためにFedRAMPプログラムオフィスを通じて対応し、FedRAMP認可を受けていないプロバイダとは直接連携すべきである。
All other provisions specified in this Directive remain applicable. 本指令に規定されるその他のすべての条項は、引き続き適用される。
Note: Entities outside of the FCEB that wish to perform the actions outlined in this section may follow the same CISA instructions to collect and upload a core dump file to CISA for analysis. 注:FCEB以外の事業体で、本節に概説された措置を実施したい場合は、CISAの指示に従い、コアダンプファイルを収集してCISAにアップロードし、分析を受けることができる。
Required Actions 必要な措置
This ED requires agencies to take the following actions: 本緊急通知(ED)では、各機関に対し以下の措置を講じるよう求めている:
For all public-facing Cisco ASA devices: すべての対外向けCisco ASAデバイスについて:
1. Immediately identify all Cisco ASA platforms (ASA hardware, ASA-Service Module [ASA-SM], ASA Virtual [ASAv]). 1. すべてのCisco ASAプラットフォーム(ASAハードウェア、ASA-Service Module [ASA-SM]、ASA Virtual [ASAv])を直ちに識別すること。
2. For all public-facing Cisco ASA hardware appliances identified in required action 1, follow CISA’s step-by-step Core Dump and Hunt Instructions Parts 1-3 and submit core dump(s) via the Malware Next Gen portal by 11:59PM EST on September 26, 2025. 2. 必須措置1で識別されたすべての対外向けCisco ASAハードウェアアプライアンスについて、CISAの「Core Dump and Hunt Instructions Parts 1-3」の手順に従い、2025年9月26日午後11時59分(EST)までにMalware Next Genポータルを通じてコアダンプを提出すること。
a. If the result is “Compromise Detected,” agencies must immediately disconnect the device from their network (but do not power off), report the incident to CISA, and work with CISA on incident response and eviction actions. a. 結果が「侵害が検知された」の場合、各機関は直ちに当該デバイスをネットワークから切り離し(ただし電源は切らないこと)、CISAにインシデントを報告し、CISAと連携してインシデント対応および排除措置を実施しなければならない。
b. If the result is “No Compromise Detected,”: b. 結果が「侵害は検知されなかった」の場合:
i. For ASA hardware models with an end-of-support date on or before September 30, 2025, take the following action: i. サポート終了日が2025年9月30日以前のASAハードウェアモデルについては、以下の措置を講じること:
  i. Permanently disconnect these devices on or before September 30, 2025, as these legacy platforms/releases cannot meet current vendor support and update requirements. i. これらのレガシープラットフォーム/リリースは、現在のベンダーのサポートおよび更新要件を満たせないため、2025年9月30日までに当該デバイスを恒久的に切断すること。
  ii. Agencies that cannot meet this requirement must apply the latest Cisco-provided updates for software by 11:59PM EST on September 26, 2025, report to CISA mission critical needs preventing such action and plans for eventual decommissioning of the device as directed by requirement 5. ii. この要件を満たせない機関は、2025年9月26日午後11時59分(EST)までに、Ciscoが提供する最新のソフトウェア更新を適用し、そのような措置を妨げるミッションクリティカルな要件および要件5の指示に従ったデバイスの最終的な廃止計画についてCISAに報告しなければならない。
ii. For ASA hardware models with an end-of-support date of August 31, 2026: Download and apply the latest Cisco-provided updates for software by 11:59PM EST on Sept. 26, 2025, and apply all subsequent updates via Cisco’s download portal within 48 hours of release. ii. サポート終了日が2026年8月31日のASAハードウェアモデルについては: 2025年9月26日午後11時59分(EST)までに、Ciscoが提供する最新のソフトウェア更新プログラムをダウンロードして適用し、その後リリースされるすべての更新プログラムについては、リリースから48時間以内にCiscoのダウンロードポータル経由で適用すること。
iii. [New Requirement] For any newly identified ASA hardware models, follow the requirements outlined in BOD 26-02: Mitigating Risk From End-of-Support Edge Devices. iii. [新規要件] 新たに識別されたASAハードウェアモデルについては、BOD 26-02「サポート終了エッジデバイスからのリスク緩和」に概説された要件に従うこと。
c. For all ASAv instances identified in required action 1, download and apply the latest Cisco-provided updates for software by 11:59PM EST on September 26, 2025, and apply all subsequent updates via Cisco’s download portal within 48 hours of release. c. 必須措置1で識別されたすべてのASAvインスタンスについて、2025年9月26日午後11時59分(EST)までにCiscoが提供する最新のソフトウェア更新プログラムをダウンロードして適用し、その後のすべての更新プログラムはリリースから48時間以内にCiscoのダウンロードポータル経由で適用すること。
For public-facing Cisco Firepower and Secure Firewall devices: 外部に公開されているCisco FirepowerおよびSecure Firewallデバイスについて:
3. [New Requirement] Immediately identify all Firepower 1000, 2100, 4100, 9300 series and Secure Firewall 200, 1200, 3100, 4200, and 6100 series devices. 3. [新規要件] Firepower 1000、2100、4100、9300シリーズおよびSecure Firewall 200、1200、3100、4200、6100シリーズのすべてのデバイスを直ちに識別すること。
4. [New Requirement] For devices identified in required action 3, follow CISA’s step-by-step Core Dump and Hunt Instructions and submit core dump(s) via the Malware Next Gen portal by 11:59PM EST on April 24, 2026. 4. [新規要件] 必須措置3で特定されたデバイスについては、CISAの「コアダンプおよびハント手順」に従い、2026年4月24日午後11時59分(EST)までにMalware Next Genポータル経由でコアダンプを提出すること。
a. If the result is “Compromise Detected,” agencies must: keep the device powered on, immediately disconnect the device from their network, and report the incident to CISA, and work with CISA on incident response, forensics, and eviction actions. a. 結果が「侵害が検知された」場合、各機関は次の措置を講じなければならない:デバイスの電源を入れたままにし、直ちにネットワークから切り離し、CISAにインシデントを報告するとともに、インシデント対応、フォレンジック調査、および排除措置についてCISAと協力する。
b. If the result is “No Compromise Detected,” agencies must: b. 結果が「侵害は検知されなかった」の場合、各機関は以下を行う必要がある:
i. Download and apply the latest Cisco-provided updates for software by 11:59PM EST on April 24, 2026. This includes: i. 2026年4月24日午後11時59分(EST)までに、Ciscoが提供する最新のソフトウェア更新プログラムをダウンロードし、適用すること。これには以下が含まれる:
  i. The software updates to address CVE-2025-20333 and CVE-2025-20362, if not already patched; and, i. CVE-2025-20333およびCVE-2025-20362に対処するソフトウェア更新プログラム(まだ適用されていない場合);および、
  ii. The recently released patch created for this specific persistence issue (links provided by device type in CISA’s step-by-step Core Dump and Hunt Instructions). ii. この特定の持続性問題のために作成された、最近リリースされたパッチ(CISAの段階的な「Core Dump and Hunt Instructions」において、デバイス種別ごとにリンクが提供されている)。
ii. Perform a hard reset of the device(s) by physically unplugging the device’s power supply, as a reboot is not sufficient to expunge the malware, no later than April 30, 2026. ii. 再起動だけではマルウェアを完全に除去できないため、2026年4月30日までに、デバイスの電源ケーブルを物理的に抜いてハードリセットを実行すること。
  i. Follow CISA’s step-by-step Core Dump and Hunt Instructions, which includes further guidance if a hard reset of the device cannot occur immediately after patch implementation. i. CISAの「Core Dump and Hunt Instructions」の手順に従うこと。これには、パッチ適用直後にデバイスのハードリセットが実行できない場合の追加ガイダンスが含まれている。
iii. Apply all subsequent updates via Cisco’s download portal within 48 hours of release. iii. リリースから48時間以内に、Ciscoのダウンロードポータル経由で、その後のすべての更新を適用すること。
All agencies must: すべての機関は以下を行う必要がある:
5. By 11:59 PM EST on October 2, 2025, report to CISA (using the provided template) a complete inventory of all instances of products within scope on agency networks, including details on actions taken and results. 5. 2025年10月2日午後11時59分(EST)までに、対象範囲内の製品が機関ネットワーク上に存在するすべてのインスタンスの完全なインベントリを、実施した措置および結果の詳細を含め、CISAに(提供されたテンプレートを使用して)報告すること。
6. [New Requirement] By 11:59 PM EST on May 1, 2026, report to CISA (using the provided template) a complete inventory of all Firepower 1000, 2100, 4100, 9300 series and Secure Firewall 200, 1200, 3100, 4200, and 6100 series devices including details on actions taken and results. 6. [新規要件] 2026年5月1日午後11時59分(EST)までに、CISAに対し(提供されたテンプレートを使用して)、Firepower 1000、2100、4100、9300シリーズおよびSecure Firewall 200、1200、 3100、4200、および6100シリーズの全デバイスの完全なインベントリを(実施した措置および結果の詳細を含め)CISAに報告すること。
CISA Actions: CISAの措置:
1. CISA will provide agencies with a template that will be used for reporting agency actions following the issuance of this Directive. 1. CISAは、本指令の発出後に各機関が実施した措置を報告するために使用するテンプレートを各機関に提供する。
2. CISA will continue efforts to identify instances and potential compromises associated with this threat activity, provide partner notifications, and will issue additional guidance and direction, as appropriate. 2. CISAは、本脅威活動に関連する事例および潜在的な侵害の識別、パートナーへの通知の提供を継続し、必要に応じて追加のガイダンスおよび指示を発出する。
3.  can provide technical assistance to agencies who are without internal capabilities sufficient to comply with this Directive. 3. CISAは、本指令を遵守するための十分な内部能力を有しない機関に対し、技術的支援を提供することができる。
4. By February 1, 2026, CISA will provide a report to the Secretary of Homeland Security, the National Cyber Director, the Director of the Office of Management and Budget, and the Federal Chief Information Security Officer identifying cross-agency status and outstanding issues. 4. 2026年2月1日までに、CISAは、省庁横断的な状況および未解決の問題を識別した報告書を、国土安全保障長官、国家サイバー長官室、行政管理予算局局長、および連邦最高情報セキュリティ責任者に提出する。
5. [New Action] By August 1, 2026, CISA will provide an updated report to the Secretary of Homeland Security, the National Cyber Director, the Director of the Office of Management and Budget, and the Federal Chief Information Security Officer identifying cross-agency status and outstanding issues. 5. [新規措置] 2026年8月1日までに、CISAは、省庁横断的な状況および未解決の問題を識別した更新報告書を、国土安全保障長官、国家サイバー長官室、行政管理予算局局長、および連邦最高情報セキュリティ責任者に提出する。
Additional Information 追加情報
Visit [web] or contact the following for: 以下の情報については、[web] を参照するか、下記まで連絡すること:
・General information, assistance, and reporting – [mail] ・一般的な情報、支援、および報告 – [mail]
・Reporting indications of compromise – [mail] ・侵害の兆候の報告 – [mail]
For more information on the threat actor activity, malware functionality, detection methods, and mitigations please see CISA’s FIRESTARTER Backdoor Malware Analysis Report [web] 脅威アクターの活動、マルウェアの機能、検知方法、および緩和に関する詳細については、CISAの「FIRESTARTERバックドアマルウェア分析レポート」を参照のこと [web]
For further instructions on how to perform a “core dump” please visit [web] 「コアダンプ」の実行方法に関する詳細な手順については、[web] を参照のこと
For eviction guidance please visit [web] 駆除の手順については、 [web] を参照のこと

 

 

・2026.04.23 FIRESTARTER Backdoor

Alert Code AR26-113A
FIRESTARTER Backdoor FIRESTARTER バックドア
Malware Name マルウェア名
FIRESTARTER FIRESTARTER
Original Publication 初公表
23-Apr-26 2026年4月23日
Executive Summary エグゼクティブサマリー
The Cybersecurity and Infrastructure Security Agency (CISA) analyzed a sample of FIRESTARTER malware obtained from a forensic investigation. CISA and the United Kingdom National Cyber Security Centre (NCSC) assess advanced persistent threat (APT) actors are using FIRESTARTER malware for persistence, specifically targeting publicly accessible Cisco Firepower and Secure Firewall devices running Adaptive Security Appliance (ASA) or Firepower Threat Defense (FTD) software. CISA and the NCSC are releasing this Malware Analysis Report to share analysis of one FIRESTARTER malware sample operating as a backdoor and urge organizations to take key response actions. 米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、フォレンジック調査から入手したFIRESTARTERマルウェアのサンプルを分析した。CISAおよび英国国家サイバーセキュリティセンター(NCSC)は、高度持続的脅威(APT)アクターが、特にAdaptive Security Appliance(ASA)またはFirepower Threat Defense(FTD)ソフトウェアを実行している、一般にアクセス可能なCisco FirepowerおよびSecure Firewallデバイスを標的として、持続性を確保するためにFIRESTARTERマルウェアを使用していると評価している。CISAとNCSCは、バックドアとして動作する1つのFIRESTARTERマルウェアサンプルの分析結果を共有し、組織に対し重要な対応措置を講じるよう促すため、本マルウェア分析レポートを公開する。
Note: The release of this Malware Analysis Report aligns with CISA’s update to V1: Emergency Directive (ED) 25-03: Identify and Mitigate Potential Compromise of Cisco Devices and Supplemental Direction ED 25-03: Core Dump and Hunt Instructions. The malware outlined in this report is relevant for both Cisco Firepower and Secure Firewall devices; however, CISA has only observed a successful implant of the malware in the wild on a Cisco Firepower device running ASA software. 注:本マルウェア分析レポートの公開は、CISAによる「緊急指令(ED)25-03:Ciscoデバイスの潜在的な侵害の識別と緩和」のバージョン1への更新、および補足指針「ED 25-03: コアダンプおよびハンティング手順」の更新と連動している。本報告書で概説するマルウェアは、Cisco FirepowerおよびSecure Firewallデバイスの双方に関連するが、CISAが実環境でマルウェアの埋め込みに成功した事例を確認したのは、ASAソフトウェアを実行しているCisco Firepowerデバイス上のみである。
Key Actions for U.S. FCEB Agencies 米国FCEB機関向けの主要な対応措置
Collect and submit core dumps to CISA’s Malware Next Generation platform. コアダンプを収集し、CISAのMalware Next Generationプラットフォームに提出すること。
Immediately report the submission via CISA’s 24/7 Operations Center; CISA will reach out with next steps. CISAの24時間365日体制のオペレーションセンターを通じて、提出を直ちに報告すること。CISAから次の手順について連絡がある。
Take no additional action until CISA provides further guidance. CISAからさらなるガイダンスが提供されるまで、追加の措置を講じないこと。
Key Actions for All Other Organizations その他のすべての組織に対する主要な措置
Use the YARA rules to detect FIRESTARTER malware against either a disk image or core dump of a device. YARAルールを使用して、デバイスのディスクイメージまたはコアダンプに対してFIRESTARTERマルウェアを検知すること。
Report any findings to CISA or the NCSC. 発見事項はすべてCISAまたはNCSCに報告すること。
If compromise is confirmed, conduct incident response actions. 侵害が確認された場合は、インシデント対応措置を講じること。
Intended Audience 対象読者
Organizations: Government and critical infrastructure organizations (Note: While this publication supplements CISA ED 25-03, the guidance is applicable to all organizations, including U.K. organizations.) 組織:政府および重要インフラ組織(注:本公開資料はCISA ED 25-03を補足するものであるが、このガイダンスは英国の組織を含むすべての組織に適用される。
Sector: Government Services and Facilities Sector セクター:政府サービスおよび施設セクター
Roles: Digital forensics analysts, incident responders, vulnerability analysts, system administrators 役割:デジタルフォレンジックアナリスト、インシデント対応担当者、脆弱性アナリスト、システム管理者

 

1_20260504075101

 

 


参考...

最初の版

・2025.09.25 ED 25-03: Identify and Mitigate Potential Compromise of Cisco Devices

 


 

● NCSC-NZ

・2026.04.24 FIRESTARTER Malware affecting Cisco ASA and FTD

 

JPCERT/CC

・2026.04.27 Cisco ASAおよびFTDにおける複数の脆弱性(CVE-2025-20333、CVE-2025-20362)に関する注意喚起

 

 

CISCO - Talos

・2026.04.23 UAT-4356's Targeting of Cisco Firepower Devices

 

 

| | Comments (0)

2026.04.09

米国 FBI 2025年インターネット犯罪レポート (2026.04.07)

こんにちは、丸山満彦です。

米国のFBIが2025年のインターネット犯罪レポートを公表していますね...サイバー犯罪の通報窓口としての中核機関として25周年を迎えたとのことです...

  • 2025年の損失額:208億ドル(3.3兆円)<<< 166億ドル(約2.4兆円)
  • 対前年比 25%増 <<< 33%増
  • 2025年の苦情受付件数:1,008,597件 << 859,532件

 

2025年の上位10位の犯罪タイプについて過去10年間のグラフにしてみました

件数はフィッシング・なりすましが多いのは例年どおりだが、恐喝が増えている。投資も増えている。

1_20260408191201

 

 

被害額は、圧倒的に投資詐欺が多い。そして昨年より増えている分は投資詐欺の増加分。

投資詐欺は高齢者を狙った犯罪が多いようですね...

Photo_20260408191201

 

日本で話題のランサムがない!!!ということではないのですが...

2025のデータでみてみると...

件数は3,611件。日本は226件だから日本の16倍...

3_20260408191801

 

 

被害額でいうと、ランサムは32百万ドル(51億円)。全体から見ると誤差...

4_20260408191901

 

 


 

 

 


 

⚫︎ Internet Crime Complaint Center (IC3) - Annual Reports

 

2025 IC3 Annual Report

20260408-192455

 

2025 State Reports
2025 Complainants 17 Years Old or Younger State Reports
2025 Cryptocurrency State Reports
2025 Elder Fraud State Reports

 

 

2011年からの年報告書がそろっています...

 

2001年からのレポートを載せておきますね...

2025_ic3report.pdf

2024_ic3report.pdf

2023_ic3report.pdf

2022_ic3report.pdf

2021_ic3report.pdf

2020_ic3report.pdf

2019_ic3report.pdf

2018_ic3report.pdf

2017_ic3report.pdf

2016_ic3report.pdf

2015_ic3report.pdf

2014_ic3report.pdf

2013_ic3report.pdf

2012_ic3report.pdf

2011_ic3report.pdf

2010_ic3report.pdf

2009_ic3report.pdf

2008_ic3report.pdf

2007_ic3report.pdf

2006_ic3report.pdf

2005_ic3report.pdf

2004_ic3report.pdf

2003_ic3report.pdf

2002_ifccreport.pdf

2001_ifccreport.pdf


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2025.04.27 米国 FBI 2024年インターネット犯罪レポート (2025.04.23)

・2024.03.13 米国 FBI 2023年インターネット犯罪レポート (2024.03.11)

・2023.04.14 米国 FBI 2022年インターネット犯罪レポート (2023.03.22)

・2022.03.23 米国 FBI 2021年インターネット犯罪レポート

・2021.04.11 FBI インターネット犯罪レポート2020を発表

 

日本...

・2026.03.19 警察庁 令和7年におけるサイバー空間をめぐる脅威の情勢等 (2026.03.12)

・2025.03.22 警察庁 サイバー空間をめぐる脅威の情勢等 (2025.03.13)

・2024.12.30 公安調査庁 サイバー空間における脅威の概況2024 (2024.12)

・2024.10.31 警察庁 令和5年の犯罪 (2024.10)

・2023.10.31 警察庁 令和4年の犯罪 (2023.10.20)

・2023.06.08 公安調査庁 サイバー空間における脅威の概況2023 (2023.05.25)

・2023.03.17 警察庁 令和4年におけるサイバー空間をめぐる脅威の情勢等について

・2022.04.17 公安調査庁 サイバー空間における脅威の概況2022

・2022.04.12 警察庁 令和3年におけるサイバー空間をめぐる脅威の情勢等について (2022.04.07)

 

日米の警察にきているサイバー犯罪の苦情件数の差ってなんなんでしょうね。。。ということでこの委員会なんでしょうかね。。。

・2023.04.11 警察庁 サイバー事案の被害の潜在化防止に向けた検討会報告書 (2023.04.06)

・2022.12.05 警察庁 「サイバー事案の被害の潜在化防止に向けた検討会」の開催

 

 

| | Comments (0)

2026.03.19

警察庁 令和7年におけるサイバー空間をめぐる脅威の情勢等 (2026.03.12)

こんにちは、丸山満彦です。

 

警察庁が「サイバー空間をめぐる脅威の情勢等」について公表していますね...

ハイライトはこちら...

20260319-04625

 

 



警察庁

・2026.03.12 サイバー空間をめぐる脅威の情勢等

・・[PDF] 令和7年におけるサイバー空間をめぐる脅威の情勢等について

20260319-05012

 

不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況

20260319-05135

 

 

 

各種統計...(2026.03.19更新)

  国家公安委員会・警察庁 法務省 公安調査庁
発行年 警察白書 統計書 サイバー空間をめぐる脅威の情勢等 不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況 不正アクセス行為対策等の実態調査・アクセス制御機能に関する技術の研究開発の状況等に関する調査 付録 犯罪白書 サイバー空間における脅威の概況 
  PDF HTML PDF PDF PDF PDF HTML PDF
2026     令和7年 令和7年        
2025 令和7年 令和6年の犯罪 令和6年 令和6年 令和7年   令和7年  
2024 令和6年 令和5年の犯罪 令和5年 令和5年 令和6年   令和6年 2024
2023 令和5年 令和4年の犯罪 令和4年 令和4年 令和5年 令和5年 2023
2022 令和4年 令和3年の犯罪 令和3年 令和3年 令和4年 令和4年 2022
2021 令和3年 令和2年の犯罪 令和2年 令和2年 令和3年 令和3年 2021
2020 令和2年 令和元年の犯罪 令和元年 令和元年 令和2年 令和2年 2020
2019 令和元年 平成30年の犯罪 平成30年 平成30年 令和元年 令和元年  
2018 平成30年 平成29年の犯罪 平成29年 平成29年 平成30年 平成30年  
2017 平成29年 平成28年の犯罪 平成28年 平成28年 平成29年 平成29年  
2016 平成28年 平成27年の犯罪 平成27年 平成27年 平成28年   平成28年  
2015 平成27年 平成26年の犯罪 平成26年 平成26年 平成27年 平成27年  
2014 平成26年 平成25年の犯罪   平成25年 平成26年 平成26年  
2013 平成25年 平成24年の犯罪   平成24年 平成25年 平成25年  
2012 平成24年 平成23年の犯罪   平成23年 平成24年 平成24年  
2011 平成23年 平成22年の犯罪     平成23年   平成23年  
2010 平成22年 平成21年の犯罪     平成22年   平成22年  
2009 平成21年 平成20年の犯罪     平成21年   平成21年  
2008 平成20年 平成19年の犯罪     平成20年   平成20年  
2007 平成19年 平成18年の犯罪     平成19年   平成19年  
2006 平成18年 平成17年の犯罪     平成18年   平成18年  
2005 平成17年 平成16年の犯罪     平成17年   平成17年  
2004 平成16年 平成15年の犯罪     平成16年   平成16年  
2003 平成15年 平成14年の犯罪         平成15年  
2002 平成14年 平成13年の犯罪         平成14年  
2001 平成13年 平成12年の犯罪         平成13年  
2000 平成12年           平成12年  
1999 平成11年           平成11年  
1998 平成10年           平成10年  
1997 平成9年           平成9年  
1996 平成8年           平成8年  
1995 平成7年           平成7年  
1994 平成6年           平成6年  
1993 平成5年           平成5年  
1992 平成4年           平成4年  
1991 平成3年           平成3年  
1990 平成2年           平成2年  
1989 平成 元年           平成 元年  
1988 昭和63年           昭和63年  
1987 昭和62年           昭和62年  
1986 昭和61年           昭和61年  
1985 昭和60年           昭和60年  
1984 昭和59年           昭和59年  
1983 昭和58年           昭和58年  
1982 昭和57年           昭和57年  
1981 昭和56年           昭和56年  
1980 昭和55年           昭和55年  
1979 昭和54年           昭和54年  
1978 昭和53年           昭和53年  
1977 昭和52年           昭和52年  
1976 昭和51年           昭和51年  
1975 昭和50年           昭和50年  
1974 昭和49年           昭和49年  
1973 昭和48年           昭和48年  
1972             昭和47年  
1971             昭和46年  
1970             昭和45年  
1969             昭和44年  
1968             昭和43年  
1967             昭和42年  
1966             昭和41年  
1965             昭和40年  
1964             昭和39年  
1963             昭和38年  
1962             昭和37年  
1961             昭和36年  
1960             昭和35年  

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.03.19 警察庁 令和7年におけるサイバー空間をめぐる脅威の情勢等 (2026.03.12)

・2025.03.22 警察庁 サイバー空間をめぐる脅威の情勢等 (2025.03.13)

・2024.12.30 公安調査庁 サイバー空間における脅威の概況2024 (2024.12)

・2024.10.31 警察庁 令和5年の犯罪 (2024.10)

・2024.08.01 警察庁 令和6年警察白書 (2024.07.26)

・2023.10.31 警察庁 令和4年の犯罪 (2023.10.20)

・2023.06.08 公安調査庁 サイバー空間における脅威の概況2023 (2023.05.25)

・2023.03.17 警察庁 令和4年におけるサイバー空間をめぐる脅威の情勢等について

・2022.04.17 公安調査庁 サイバー空間における脅威の概況2022

・2022.04.12 警察庁 令和3年におけるサイバー空間をめぐる脅威の情勢等について (2022.04.07)

 

| | Comments (0)

2026.02.21

アサヒホールディングス サイバー攻撃被害の再発防止策とガバナンス体制の強化について (2026.02.18)

こんにちは、丸山満彦です。

アサヒホールディングスがサイバー攻撃被害の再発防止策とガバナンス体制の強化について発表していますね...

影響額については、数字を出して示していませんね... 2025.11.27の事業説明においても金額はしめしていないんですよね...第三四半期の決算短信も発表できていない状況ですね...

ガバナンス体制の強化では、「取締役会スキルマトリックス」の見直しまで含めているのが、興味深いですね...そして、取締役会によるサイバーセキュリティに関する監視・監督機能の強化が含まれていますね...


■ガバナンス体制の強化

  • 情報セキュリティを管轄する独立した組織および専任の担当役員の設置
  • 情報セキュリティ委員会を設置し、情報セキュリティリスクを可視化するとともに、対応策の計画・実行が行われていることをモニタリング
  • 「情報管理・情報セキュリティ規程」の改定および遵守・徹底の監視・監査の強化
  • 「取締役会スキルマトリックス」の見直し、および取締役会と情報セキュリティ委員会、内部監査機能、外部専門家などとの連携による、取締役会によるサイバーセキュリティに関する監視・監督機能の強化

 

昨年度(2024/12月度)の有価証券報告書からどう変わるのでしょうかね...

取締役のスキルマップ

20260221-15205

リスク評価については、こんな感じでした...

20260221-14346

 

アサヒホールディングス

・2026.02.18 サイバー攻撃被害の再発防止策とガバナンス体制の強化について

 

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.11.30 アサヒホールディングス サイバー攻撃によるシステム障害発生についての記者会見他 (2025.11.27)

 

ちなみに、ASKULの件...

・2026.01.30 ASKUL ランサムウェア攻撃によるシステム障害に伴う特別損失の計上、通期連結業績予想の取り下げ、中間配当・期末配当予想の修正(中間配当無配、期末配当未定)および役員報酬の減額に関するお知らせ他 (2026.01.28)

・2025.12.14 ASKUL ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みの報告 (2025.12.12)

 

| | Comments (0)

2026.02.04

米国 Health-ISAC 年次脅威レポート – 医療セクター 2026

こんにちは、丸山満彦です。

米国の「Health-ISAC 年次脅威レポート – 医療セクター 2026」が公表されていますね...

ポイントとして次の3つが挙げられています...

  • サイバー攻撃が患者ケアに及ぼす最も重大な影響は、2025年においても2024年に報告されたものと同一であった。

  • 経営幹部とサイバーセキュリティ担当者は2026年へ向けて同様の懸念を報告しており、医療分野のサイバーセキュリティ全体にわたり一定の連携が確認された。

  • 2025年、サイバーセキュリティ予算が小さい加盟組織はフィッシング攻撃をより懸念していた。一方、予算が大きい組織はランサムウェアの展開をより懸念していた。

日本でも参考になる取り組みや取り組み方はあるでしょうね...

あと、これから事業継続の団体でも説明したのですが、これからは事業継続を一歩すすめたレジリエンスの実現により移行していく必要がありますね...

できれば、とまらない...

もちろん、日米の医療制度の違いやそれから派生する医療機関の構造の違いは理解が必要ですけどね・・・

例えば、米国の医療は民間保険が中心で、まず家庭医(プライマリケア)を受診し、必要に応じて専門医や病院に紹介される仕組みになっている。医療提供の中心はクリニックや専門医で、大規模病院チェーンも存在する。一方、日本は、皆保険による自由受診・非営利中心の医療機関構造で、米国と比較すると医療機関グループの規模は小さいですよね。。。

米国の医療機関のトップ20(2024)はこちらでわかります。最大収益のKaiser Permanente: $115.8 billion(約18兆円)(保険もありますが...)、最大病院チェーンといわれているHCA Healthcare$70.6B(約11兆円)で、日本の最大の営利病院の徳洲会で8,000億円くらい?ですからね...

 

Health-ISAC

・2026.01.26 Annual Threat Report – Health Sector 2026

Annual Threat Report – Health Sector 2026 年次脅威レポート – 医療セクター 2026
Top threats to organizations from a Cyber Threat Intelligence (CTI) perspective, and unique risks to the global health sector サイバー脅威インテリジェンス(CTI)の観点から見た組織への主要脅威、およびグローバル医療セクター特有のリスク
Health-ISAC published the 2026 Global Health Sector Threat Landscape report to members on January 21, 2026. Health-ISACは2026年1月21日、会員向けに「2026年グローバル医療セクター脅威状況レポート」を発表した。
The report features insights from the Health-ISAC Ransomware Events Database, Indicator Sharing program, Physical Security, and Targeted Alerts initiative, showcasing the community-felt impacts of major threats to the global health sector in 2025. 本報告書は、Health-ISACランサムウェア事象データベース、指標共有プログラム、物理的セキュリティ、標的型アラートイニシアチブからの知見を特集し、2025年にグローバル医療セクターが直面した主要脅威のコミュニティ全体への影響を明らかにしている。
The report features data-driven insights from the Health-ISAC Ransomware Events Database, Physical Security assessments, and the Targeted Alerts initiative, which distributed more than 1,200 warnings to the sector in 2025. These findings showcase the community-felt impacts of major threats, including the rise of AI-driven attacks and significant supply chain vulnerabilities. 本報告書は、Health-ISACランサムウェア事象データベース、物理的セキュリティアセスメント、および2025年に同セクターへ1,200件以上の警告を発出した標的型アラート・イニシアチブから得られたデータ駆動型知見を掲載している。これらの知見は、AI駆動型攻撃の増加や重大なサプライチェーン脆弱性を含む主要脅威がコミュニティに与えた影響を明らかにしている。
In November 2025, Health-ISAC surveyed executives and cybersecurity professionals to identify top concerns and emerging industry trends. The results of this survey, including projections that rank AI-enabled attacks as the #1 concern for 2026, are aggregated within the full report to help leaders move from reactive response to sustained business resilience. 2025年11月、Health-ISACは経営幹部とサイバーセキュリティ専門家を対象に調査を実施し、主要な懸念事項と新興業界トレンドを識別した。この調査結果(2026年の最大の懸念事項としてAI活用型攻撃を第1位に予測する内容を含む)は、リーダーが事後対応から持続的な事業レジリエンス構築へ移行する支援を目的として、本報告書に集約されている。

 

・[PDF](downloaded)

20260202-91844

・[DOCX][PDF] 仮訳

 

 

 

 

| | Comments (0)

2026.02.03

「サイバーセキュリティ月間」はじまっています... (02.01-03.18)

こんにちは、丸山満彦です。

毎年2月1日から3月18日までは「サイバーセキュリティ月間」としていますね...

今年は高市総理のビデオメッセージ(2分)がありますね...(昨年はのビデオメッセージは林内閣官房長官

 

● 国家サイバーセキュリティ - みんなで使おうサイバーセキュリティ・ポータルサイト

・2026.02.01 コラム(国家サイバー統括室 統括官 木村公彦)

コラム第1号は昨年と同じく、木村さんですね...

20260202-201055

 

 

● 総務省

・2026.01.30 「サイバーセキュリティ月間」における総務省の取組

1. 総務省の取り組み

1)セミナー等の開催

開催予定のセミナー等

2)オンライン講座の提供

・今すぐ学ぼう Wi-Fiセキュリティ対策

3)注意喚起の実施

ネットワークカメラ映像流出やストリーミング機器を悪用した攻撃に関する注意喚起を行うものである。

4)表彰の実施

「サイバーセキュリティに関する総務大臣奨励賞」により表彰

5eシール関連のロゴマーク公表

総務大臣認定を受けた事業者が利用可能なロゴマークを公表します。

2. 関係団体の取組

ICT-ISAC が通信事業者等と連携し、最新事例を踏まえた サイバー攻撃対処演習を実施

 

● IPA

・2026.02.02 2026年サイバーセキュリティ月間特集ページを公開しました

イベント 

Pickup コンテンツ

 


2025年~2021年

2020年~2016年

2015年~2011年

 


 

まるちゃんの情報セキュリティ気まぐれ日記

2025.02.05 NISC 2月はセキュリティ月間

・2024.10.06 10月は世界的なサイバーセキュリティ月間(日本は2月だけど)

・2023.02.01 NISC サイバーセキュリティ月間始まりました

 

・2021.10.05 米国・EU 10月はサイバーセキュリティ(意識向上)月間

 

・2011.02.20 IPA情報セキュリティ月間記念シンポジウム2011

・2011.02.03 情報セキュリティ月間はじまっています。。。(内閣官房)

・2010.01.30 今年から2月は「情報セキュリティ月間」

 

・2008.12.11 内閣官房 第19回情報セキュリティ政策会議の開催について

・2007.01.26 みんなで「情報セキュリティ」強化宣言!

・2006.10.28 毎年2月2日は情報セキュリティの日

| | Comments (0)

2026.01.30

ASKUL ランサムウェア攻撃によるシステム障害に伴う特別損失の計上、通期連結業績予想の取り下げ、中間配当・期末配当予想の修正(中間配当無配、期末配当未定)および役員報酬の減額に関するお知らせ他 (2026.01.28)

こんにちは、丸山満彦です。

ASKULのランサムウェア攻撃によるシステム障害対応費用を特別費用として特別損失に挙げていますね...52.16億円。。。

それ以外にも前期と比較し、売上減少に伴う利益減少(45億円)、一時的な物流効率の低下による物流費増(25億円のうち18億〜19億円)と言うのも影響額ですかね...

ざっとで120 億円程度の影響があったと言う感じですかね...

52億円の特別費用は、物流基盤を維持するための費用と、取引先ごとに今後発生しうる損害に対する引当金で全体の9割強となっているようです。ただ、BSを見てもそれっぽい引当金の顕著な増加は見られませんね...

アスクルさん頑張って欲しいですね...

 

ASKUL

2026年5月期第2四半期(中間期)決算短信〔日本基準〕(連結)

2026年5月期 第2四半期 決算概要

これを見ると分かりやすいかもです...

20260129-193627

2026年5月期 第2四半期 決算説明資料(スクリプト付き)

アスクル株式会社 2026年5月期 第2四半期決算説明 質疑応答要旨


...
【ランサムウェア攻撃に伴う影響について】

Q:第 3 四半期以降、一過性コストや固定費増をどの程度見込んでいるのか?ロジスティクス事業の一時停止に伴う補償等の追加コストは発生するのか? 

A:決算説明資料の 7 ページをベースにご説明すると、11 月度はランサムウェア攻撃の影響により大幅な減収となり、アスクル単体で約 300 億円の売上減が発生しており、限界利益ベースでは約 45 億円の利益減となる。また、一時的な物流効率の低下による物流費増の 25 億円については、夏場の猛暑による飲料等のケース品出荷の増加や、関東 DC 立ち上げ時に想定していた一時的な物流効率の低下(下期には改善見込み)も含まれているが、約 7 割にあたる 18~19 億円は、ランサムウェア攻撃に伴う手作業出荷などによる効率悪化が要因と考えている。

営業外費用については、稼働停止期間中に発生した物流センターや Web サイト等に係る償却費を計上している。これは本来であれば販管費として処理すべき費用を営業外として計上しているものであり、ランサムウェア攻撃による追加的なコストではない。  

最も大きいのは特別損失の 52 億円であり、短期間で売上が急減した中でも当社の強みである物流基盤を維持するための車両確保など一定の維持コスト等が必要となった点が影響している。取引先への対応についても、契約上発生し得る損害額を見積もり計上しており、確定分と見積もり分の双方を含んでいる。これらはすべて第 2 四半期で織り込んでおり、第 3 四半期以降に大きな特別損失が新たに発生する見込みはない。なお、ロジスティクス事業も稼働停止の影響を受けている。以上を合計すると、第 2 四半期におけるランサムウェア関連の影響額は約 120 億円と見込んでいる。

Q:特別損失 52 億円の内訳について教えて頂きたい。出荷期限切れ商品の評価損の金額や対象品目、物流基盤の維持費用やシステム調査・復旧費用に要した人数規模、またその中には親会社からの支援も含まれているのか?

A:特別損失(システム障害対応費用)52 億円の主な内容は、物流基盤を維持するための費用と、取引先様ごとに今後発生し得る損害に対する引当金の 2 点であり、この 2 つで全体の約 9 割強を占めている。期限切れ商品の評価損や廃棄損については、規模としては数億円程度であり、応援に来ていただいた方の人件費等についても、大きな金額にはなっていない。

Q:第 3 四半期においても、償却費は営業外費用として計上されるのか?また、特別損失について、既にキャッシュアウトしている費用はあるのか?

A:営業外費用として計上している償却費は、稼働停止期間中に発生した減価償却費およびソフトウェア償却費で、本来は販管費となるものを営業外に振り替えて処理したものになる。稼働再開後は従来どおり販管費として計上されるため、あくまで区分が元に戻るという理解でいただきたい。特別損失については、第 2 四半期時点でキャッシュアウトしているものも一部あるが、第 3 四半期以降に確定し、追加でキャッシュアウトが発生する費用もある。

Q:下期は、ロジスティクス事業において大きな赤字が発生しないという理解でよいか?

A:ロジスティクス事業は 11 月度に大きな影響を受けたが、12 月中旬以降徐々に再開しており、12 月度も一定の影響は残るものの、その後は赤字幅が縮小していく見通しである。前期までは概ねマイナス 1 億円程度で推移していたが、今期、第 2 四半期はランサムウェアの影響によりマイナス 4 億円となっている。

...

【システム障害の原因/セキュリティ対策について】

Q:決算説明資料の 11 ページに記載されている原因分析について詳細を教えて頂きたい。

A:まず、ID・パスワードの漏洩については、業務委託先アカウントからのアクセスは確認しているものの、漏洩の直接的な原因はデータ上確認できていない。

バックアップについては、攻撃者がシステム内部に侵入し、一般的なランサムウェアの手法によりバックアップデータを暗号化したものである。ハードウェア機器に関するセキュリティ対策手順の課題については、一般的なネットワーク機器における脆弱性対策が十分に徹底されていなかった点にある。今後、このプロセスの健全化を進めていく方針である。

Q:ランサムウェア被害におけるサイバー保険の有無や適用範囲について教えて頂きたい。

A:サイバー保険には加入しているが、今回のランサムウェア攻撃について満額の補償が出るわけではない。保険自体の補償範囲も限定的であるため、今回の被害額と比べると、保険金が下りたとしても補填されるのは一部にとどまる。

Q: 被害を受けたシステムの復旧やセキュリティ対策に要する今後の費用をどの程度見込んでいるのか?

A:最も被害を受けた物流システムについては既に再構築が完了しており、ソフトウェア投資も大きな金額ではないため、来期の業績に大きな影響を与えるものではないと考えている。一方で、セキュリティ対策は今後さらに強化していく必要があり、これまで手を抜いていたわけではないものの、最優先で投資していく方針である。ただし、セキュリティ関連の投資についても巨額になることは想定しておらず、業績への影響は限定的であるとみている。

...


・2026.01.28 2026年5月期_1月度月次業績のお知らせ

・2026.01.28 ランサムウェア攻撃によるシステム障害に伴う特別損失の計上、通期連結業績予想の取り下げ、中間配当・期末配当予想の修正(中間配当無配、期末配当未定)および役員報酬の減額に関するお知らせ


1.特別損失の計上について

...システム障害対応費用として特別損失 52 億 16 百万円を計上しております。これは主にサービス復旧に備えた物流基盤等の維持費用、システム調査・復旧費用、出荷期限切れ商品の評価損等になります。...

2.通期連結業績予想の取り下げについて

...(2)取り下げの理由

...すでに 2025年 12 月中旬より本格的なサービスの復旧フェーズをスタートし、お客様の信頼および業績を回復するために全社一丸となり、販売促進施策や営業活動の準備を進めておりますが、今後の見通しを合理的に見積もることは困難と判断し、2025 年 7 月 4 日公表の 2026 年 5 月期通期連結業績予想を取り下げ、未定とすることといたします。

3.中間配当・期末配当予想の修正(中間配当無配、期末配当未定)について

...(3)修正理由

...配当については、財務体質の強化を図りつつ、毎期の業績等を勘案しながら、中間配当と期末配当の年2回の剰余金の配当を安定的に行うことを基本方針としておりますが、本事案による一時的な業績への影響と売上高回復に向けた資金投下等を鑑み、誠に遺憾ながら、2025 年 11 月 20 日を基準日とする中間配当につきましては無配とさせていただきます。なお、期末配当につきましては、現時点では未定とさせていただき、今後の業績動向を見極めつつ慎重に検討してまいります。

4.役員報酬の減額について

(1)役員報酬減額の内容

このたびの業績への影響を受け、役員報酬の支給対象取締役に対する月額固定報酬を 20%減額といたします。

2)減額の期間

2026 年 1 月支給分から 2026 年 5 月支給分まで

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.12.14 ASKUL ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みの報告 (2025.12.12)

・2025.11.30 アサヒホールディングス サイバー攻撃によるシステム障害発生についての記者会見他 (2025.11.27)

| | Comments (0)

IPA 「情報セキュリティ10大脅威 2026」を公開 (2026.01.29)

こんにちは、丸山満彦です。

IPAが「情報セキュリティ10大脅威 2026」を発表していますね。2006年から始まっていますので、長い間続いていますね。。。

ランサムウェアの脅威はこの6年間トップですね。。。サプライチェーン攻撃もこのところ上位で、この5年間で上昇していますね。。。

今年は「AIの利用をめぐるサイバーリスク」が3位に初登場。字を読んだだけではいまいち分かりにくいですが、、、

 

個人については、昨年から順序付けせずに、あいうえお順...

ちなみに、組織にとっての情報セキュリティなので、サイバー空間を利用した脅威である、「偽情報等による〜」みたいなものは入っていないのかもしれませんね。。。ただ、個人の脅威にはいっている「偽警告によるインターネット詐欺」は、「偽情報による〜」ということのような気もする。。

 

● IPA

・2025.01.30 情報セキュリティ10大脅威 2025

「個人」向け脅威(五十音順) 2026 「組織」向け脅威 2025
インターネット上のサービスからの個人情報の窃取   1位 ランサム攻撃による被害 1位
インターネット上のサービスへの不正ログイン   2位 サプライチェーンや委託先を狙った攻撃 2位
インターネットバンキングの不正利用 3位 AIの利用をめぐるサイバーリスク -
クレジットカード情報の不正利用   4位 システムの脆弱性を悪用した攻撃 3位
サポート詐欺(偽警告)による金銭被害   5位 機密情報等を狙った標的型攻撃 5位
スマホ決済の不正利用   6位 地政学的リスクに起因するサイバー攻撃(情報戦を含む) 7位
ネット上の誹謗・中傷・デマ   7位 内部不正による情報漏えい等 4位
フィッシングによる個人情報等の詐取   8位 リモートワーク等の環境や仕組みを狙った攻撃 6位
不正アプリによるスマートフォン利用者への被害   9位 DDoS攻撃(分散型サービス妨害攻撃) 8位
メールやSNS等を使った脅迫・詐欺の手口による金銭要求   10位 ビジネスメール詐欺 9位

*:昨年ランク外から

 

過去からの流れ。。。

20260129-160406

pdf

 

 

 

 

| | Comments (0)

2025.12.14

ASKUL ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みの報告 (2025.12.12)

こんにちは、丸山満彦です。

アスクルがランサムウェア攻撃を受け出荷等に影響がでましたが、12日に攻撃の影響調査結果と安全性強化に向けた取り組みについて公表していますね...その中で、攻撃手法の分析、初動対応、原因分析と再発防止策、システム復旧と安全性確保、今後のセキュリティ強化に向けたロードマップ(短期・中期・長期)にわけて説明していて、他社の参考に資する部分も多いのではないかと思い紹介です...

環境については、新しい環境を作り直したみたいですね...

これからはNISTのセキュリティフレームワークに基づくセキュリティ強化をするようですね...

原因分析の点では、

(1)不正アクセス;例外的に多要素認証を適用していなかった業務委託先に対して付与していた管理者アカウントのIDとパスワードが漏洩し不正利用された可能性が高い

(2)侵入検知の遅れ:侵害が発生したデータセンターではサーバにEDRが未導入、24時間監視も未実施で即時検知ができなかった

(3)復旧の長期化:オンラインバックアップで一部バックアップも暗号化された。一部OSバージョンアップ作業に時間を要した

 

攻撃されたのが委託先のアカウント経由、そして業務のサプライチェーンに影響を与えたということでサプライチェーン・セキュリティ強化の重要性が確認された感じですかね...

そして、認証については多要素認証は必要...

資産管理、脆弱性管理は即時に把握できないといけない...

適時監視も重要...

オフラインバックアップは必須...

 

ASKUL

・2025.12.12 ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みのご報告(ランサムウェア攻撃によるシステム障害関連・第 13 報) (downloaded)

20251214-75809

 

 


 

・2025.12.12 ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みのご報告(ランサムウェア攻撃によるシステム障害関連・第 13 報) (downloaded)

・2025.12.03 サービスの復旧状況について(ランサムウェア攻撃によるシステム障害関連・第 12 報) (downloaded)

・2025.12.01 (適時)2026年5月期第2四半期決算発表の延期に関するお知らせ (downloaded)

・2025.11.28 サービスの復旧状況について(ランサムウェア攻撃によるシステム障害関連・第 11 報) (downloaded)

・2025.11.19 サービスの復旧状況について(ランサムウェア攻撃によるシステム障害関連・第 10 報 (downloaded)

・2025.11.14 3PL 事業に関する情報流出の可能性について(ランサムウェア攻撃によるシステム障害関連・第9報) (downloaded)

・2025.11.12 サービスの復旧状況について(ランサムウェア攻撃によるシステム障害関連・第8報)  (downloaded)

・2025.11.11 情報流出に関するお知らせとお詫び(ランサムウェア攻撃によるシステム障害関連・第7報)  (downloaded)

・2025.11.06 サービスの復旧状況について(ランサムウェア攻撃によるシステム障害関連・第6報)  (downloaded)

・2025.10.31 ランサムウェア攻撃による情報流出に関するお詫びとお知らせ(ランサムウェア攻撃によるシステム障害関連・第 5 報) (downloaded)

・2025.10.31 一部報道について(ランサムウェア攻撃によるシステム障害関連・第 4 報) (downloaded)

・2025.10.29 一部商品の出荷トライアル運用の開始について(ランサムウェア感染によるシステム障害関連・第3報) (downloaded)

・2025.10.29 (適時)2026年5月期10月度月次業績のお知らせ (downloaded)

・2025.10.28 (適時)2026年5月期10月度月次業績につきまして (downloaded)

・2025.10.22 ランサムウェア感染によるシステム障害について(第2報) (downloaded)

・2025.10.20 (適時)ランサムウェア感染によるシステム障害発生について (downloaded)

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.11.30 アサヒホールディングス サイバー攻撃によるシステム障害発生についての記者会見他 (2025.11.27)

 

 

| | Comments (0)

2025.12.09

CISA 中華人民共和国国家支援アクターによる公共部門及び情報技術システムへのBRICKSTORMマルウェア利用 (2025.12.04)

こんにちは、丸山満彦です。

中華人民共和国の国家支援アクターが公共部門、IT部門にBRICSTORMを利用した攻撃をしていると警告を出していますね...

BRICKSTORMは長期潜伏メカニズムがり、妨害された場合にマルウェアを自動再インストールまたは再起動する自己監視機能もあって、継続的に潜伏し、いざという時に作動させることができるようになっているようですね...

 

 

CISA

・2025.12.04 PRC State-Sponsored Actors Use BRICKSTORM Malware Across Public Sector and Information Technology Systems

 

PRC State-Sponsored Actors Use BRICKSTORM Malware Across Public Sector and Information Technology Systems 中華人民共和国国家支援アクターによる公共部門及び情報技術システムへのBRICKSTORMマルウェア利用
The Cybersecurity and Infrastructure Security Agency (CISA) is aware of ongoing intrusions by People’s Republic of China (PRC) state-sponsored cyber actors using BRICKSTORM malware for long-term persistence on victim systems. BRICKSTORM is a sophisticated backdoor for VMware vSphere1,2 and Windows environments.3 Victim organizations are primarily in the Government Services and Facilities and Information Technology Sectors. BRICKSTORM enables cyber threat actors to maintain stealthy access and provides capabilities for initiation, persistence, and secure command and control. The malware employs advanced functionality, including multiple layers of encryption (e.g., HTTPS, WebSockets, and nested TLS), DNS-over-HTTPS (DoH) to conceal communications, and a SOCKS proxy to facilitate lateral movement and tunneling within victim networks. BRICKSTORM also incorporates long-term persistence mechanisms, such as a self-monitoring function that automatically reinstalls or restarts the malware if disrupted, ensuring its continued operation. サイバーセキュリティ・インフラセキュリティ庁(CISA)は、中華人民共和国(PRC)が支援するサイバー攻撃者がBRICKSTORMマルウェアを用いて被害システムに長期潜伏する侵入活動を継続していることを把握している。BRICKSTORMはVMware vSphere1,2およびWindows環境3向けの高度なバックドアである。被害組織は主に政府サービス・施設部門および情報技術部門に集中している。BRICKSTORMはサイバー脅威アクターにステルスアクセスを維持させ、侵入開始・持続的活動・安全なコマンド&コントロール機能を可能にする。このマルウェアは高度な機能を備えており、コミュニケーション隠蔽のための複数層の暗号化(例:HTTPS、WebSockets、ネストされたTLS)、DNS-over-HTTPS(DoH)、被害者ネットワーク内での横方向移動とトンネリングを容易にするSOCKSプロキシなどを採用している。BRICKSTORMは長期潜伏メカニズムも備えており、妨害された場合にマルウェアを自動再インストールまたは再起動する自己監視機能により、継続的な動作を保証する。
The initial access vector varies. In one confirmed compromise, PRC state-sponsored cyber actors accessed a web server inside the organization’s demilitarized zone (DMZ), moved laterally to an internal VMware vCenter server, then implanted BRICKSTORM malware. See CISA, the National Security Agency, and Canadian Cyber Security Centre’s (Cyber Centre’s) joint Malware Analysis Report (MAR) BRICKSTORM Backdoor for analysis of the BRICKSTORM sample CISA obtained during an incident response engagement for this victim. The MAR also discusses seven additional BRICKSTORM samples, which exhibit variations in functionality and capabilities, further highlighting the complexity and adaptability of this malware. 初期侵入経路は様々である。確認された侵害事例の一つでは、中国政府が支援する国家支援アクターが組織の非武装地帯(DMZ)内のWebサーバーにアクセスし、内部のVMware vCenterサーバーへ横展開した後、BRICKSTORMマルウェアを埋め込んだ。被害者へのインシデント対応支援中にCISAが入手したBRICKSTORMサンプルの分析については、CISA・国家安全保障局(NSA)・カナダサイバーセキュリティセンター(Cyber Centre)の共同マルウェア分析報告書(MAR)「BRICKSTORMバックドア」を参照のこと。同MARでは機能・能力に差異が見られる追加のBRICKSTORMサンプル7種についても言及しており、本マルウェアの複雑性と適応性をさらに浮き彫りにしている。
After obtaining access to victim systems, PRC state-sponsored cyber actors obtain and use legitimate credentials by performing system backups or capturing Active Directory database information to exfiltrate sensitive information. Cyber actors then target VMware vSphere platforms to steal cloned virtual machine (VM) snapshots for credential extraction and create hidden rogue VMs to evade detection. 被害システムへのアクセス権を取得後、中国国家が支援するサイバー攻撃者は、システムバックアップの実行やActive Directoryデータベース情報の取得を通じて正当な認証情報を入手・利用し、機密情報を流出させる。その後、VMware vSphereプラットフォームを標的とし、認証情報抽出のために複製された仮想マシン(VM)スナップショットを窃取し、検知回避のために隠蔽された不正VMを作成する。
CISA recommends that network defenders hunt for existing intrusions and mitigate further compromise by taking the following actions: CISAはネットワーク防御担当者が既存の侵入を検知し、さらなる侵害の緩和を図るため、以下の措置を講じることを推奨する:
・Scan for BRICKSTORM using CISA-created YARA and Sigma rules; see joint MAR BRICKSTORM Backdoor. ・CISA作成のYARAおよびSigmaルールを用いてBRICKSTORMをスキャンする。詳細は共同MAR BRICKSTORMバックドアを参照。
・Block unauthorized DNS-over-HTTPS (DoH) providers and external DoH network traffic to reduce unmonitored communications. ・監視対象外の通信を減らすため、不正なDNS-over-HTTPS(DoH)プロバイダと外部DoHネットワークトラフィックを遮断する。
・Take inventory of all network edge devices and monitor for any suspicious network connectivity originating from these devices. ・全てのネットワークエッジデバイスを棚卸しし、これらのデバイスから発生する不審なネットワーク接続を監視する。
・Ensure proper network segmentation that restricts network traffic from the DMZ to the internal network. ・DMZから内部ネットワークへのネットワークトラフィックを制限する適切なネットワークセグメンテーションを確保する。
See joint MAR BRICKSTORM Backdoor for additional detection resources. If BRICKSTORM, similar malware, or potentially related activity is detected, report the incident to CISA’s 24/7 Operations Center at contact@cisa.dhs.gov or (888) 282-0870. 追加の検知リソースについては、共同MAR BRICKSTORMバックドアを参照のこと。BRICKSTORM、類似マルウェア、または関連する可能性のある活動が検知された場合、CISAの24時間365日対応オペレーションセンター(contact@cisa.dhs.gov または (888) 282-0870)にインシデントを報告すること。
Disclaimer: The information in this report is being provided “as is” for informational purposes only. CISA does not endorse any commercial entity, product, company, or service, including any entities, products, or services linked within this document. Any reference to specific commercial entities, products, processes, or services by service mark, trademark, manufacturer, or otherwise, does not constitute or imply endorsement, recommendation, or favoring by CISA. 免責事項:本報告書の情報は「現状のまま」情報提供のみを目的として提供される。CISAは、本文書内でリンクされている事業体、製品、サービスを含むいかなる商業的事業体、製品、会社、サービスも推奨しない。サービスマーク、商標、製造事業者その他の方法で特定の商業的事業体、製品、プロセス、サービスに言及しても、CISAによる推奨、推奨、または優遇を構成または示唆するものではない。
Notes 注記
1 Matt Lin et al., “Cutting Edge, Part 4: Ivanti Connect Secure VPN Post-Exploitation Lateral Movement Case Studies,” Google Cloud Blog, April 4, 2024, [web]. 1 Matt Lin et al., 「Cutting Edge, Part 4: Ivanti Connect Secure VPN Post-Exploitation Lateral Movement Case Studies」, Google Cloud Blog, 2024年4月4日, [web].
2 Maxime, “NVISO analyzes BRICKSTORM espionage backdoor,” NVISO, April 15, 2025, [web]
2 マキシム、「NVISOがBRICKSTORMスパイバックドアを分析」、NVISO、2025年4月15日、[web].
3 Sarah Yoder et al., “Another BRICKSTORM: Stealthy Backdoor Enabling Espionage into Tech and Legal Sectors,” Google Cloud Blog, September 24, 2025, [web]. 3 Sarah Yoder et al., 「別のBRICKSTORM:技術・法務分野へのスパイ活動を可能にするステルス型バックドア」Google Cloud Blog, 2025年9月24日, [web].

 

BRICKSTORM Backdoor Alert Code AR25-338A

・[PDF

20251207-80558

 

 

 

| | Comments (0)

より以前の記事一覧