タグ: ブラウザ拡張機能

gbhackers.com

重大なN-Able PassPortal拡張機能の欠陥、攻撃者にパスワード保管庫への完全アクセスを許す

セキュリティ研究者は、N-ableのPassPortalブラウザ拡張機能に存在する重大な脆弱性を明らかにしました。この脆弱性を悪用すれば、悪意のあるWebサイトや埋め込まれたiframeが認証情報を取得し、ユーザーのパスワード保管庫を乗っ取ることが可能でした。サイバーツールでデータを保護 この脆弱性はCVE-2026

cyberpress.org

N-ableのPassportalに重大な脆弱性、悪意あるサイトからパスワード保管庫にアクセス可能

N-ableは、同社が提供するブラウザ拡張機能「Passportal」に存在した重大な脆弱性を修正しました。この脆弱性を悪用すると、悪意あるWebサイトや埋め込みiframeが長期間有効な認証トークンを窃取し、被害者の復号化されたパスワード保管庫へ永続的にアクセスできる可能性がありました。 この脆弱性はCVE-202

darkreading.com

N-ableのバグでパスワードボルトのマスターキーが露出

専門パスワード管理ツールにおける設計上の不備により、悪意あるWebサイトが顧客のボルトに対して完全かつ持続的なアクセス権を取得できる状態になっていました。「Passportal」は、かつてSolarWinds MSPという社名で知られ、現在は独立した企業として時価総額10億ドル近くにのぼる公開企業N-ableが提供する

cyberpress.org

ハッカーがClaude、ChatGPT、Copilotの偽インストーラーを使ってマルウェアを拡散

サイバー犯罪者が、Claudeを含む人気のAIツールの偽インストーラーを使い、被害者にマルウェアを感染させています。対象にはChatGPTやMicrosoft Copilotも含まれます。 これらのキャンペーンは、有名なAIブランドに対するユーザーの信頼を悪用するもので、悪意ある広告や検索結果の汚染、偽のダウンロード

meterpreter.org

Jewelbugが同一インフラで政府スパイ活動と暗号資産詐欺を並行運用

中国系の脅威グループJewelbugは、単一のインフラを使い分けて2つの異なる目的を同時に達成していたことが分かりました。政府機関の監視と、暗号資産詐欺による利益獲得です。Symantecの研究者は、少人数のチームが共有システムを通じて両方の作戦を運営していたと結論付けており、その結果得られたデー

bleepingcomputer.com

ハッカー集団が政府ウェブメールに侵入、並行して仮想通貨詐欺も展開

Jewelbugと呼ばれるハッカー集団が、政府や軍を標的としたスパイ活動を展開する一方で、仮想通貨詐欺にも手を染めていることが分かりました。 この脅威アクターは、防衛、通信、教育、航空などの重要セクターの政府機関や組織を標的にしていますが、仮想通貨関連の活動を行っていることから、サイバー犯罪で利益を得ることを目的とし

darkreading.com

「Jewelbug(ジュエルバグ)」APTグループ、国家スパイ活動と仮想通貨窃盗を両立

研究者らは、中国を拠点に活動する「雇われ」の高度標的型脅威(APT)グループを特定しました。このグループは国際的なサイバースパイ活動と、卑近な仮想通貨窃盗の両方を手掛けています。この傭兵グループ「Jewelbug」は、一方の手で一般のインターネットユーザーから仮想通貨を盗むかたわら、もう一方の手では、おそらく国家(最も

darkreading.com

ベルギーのeID認証システムに欠陥、市民アカウントがRCEの標的に

ベルギーの国民IDカードシステムの中核を担うブラウザ拡張機能が、まるでスイスチーズのように穴だらけの状態で構築されていたことが分かりました。ある研究者の警告によれば、この欠陥を悪用すればハッカーは被害者の身元情報や決済情報を盗み出せるだけでなく、被害者のパソコン上でコード実行を行うことすら可能だったといいます。この「C

malwarebytes.com

Edgeが古い拡張機能のサポートを終了、人気のプライバシーツールにも影響

Microsoftは今月、EdgeにおけるManifest V2(MV2)拡張機能の廃止を開始します。一般ユーザー向けの完了は2026年末を目標とし、管理対象エンタープライズ向けの非推奨化は2027年初頭に予定されています。 Microsoftによると、この変更が正当化されるのは、Edgeアドオンストアで最も利用