野生下でwp2shellを捕捉:パッチ公開からわずか2日で観測されたWordPress認証前RCE
概要 wp2shellは、CVE-2026-63030(REST APIバッチルートの混同、CVSS 9.8)とCVE-2026-60137(WP_Query::author__not_inにおけるSQLインジェクション)を組み合わせた攻撃チェーンで、プラグインを一切導入していないデフォルト状態のWordPress
概要 wp2shellは、CVE-2026-63030(REST APIバッチルートの混同、CVSS 9.8)とCVE-2026-60137(WP_Query::author__not_inにおけるSQLインジェクション)を組み合わせた攻撃チェーンで、プラグインを一切導入していないデフォルト状態のWordPress
6月のある木曜日の午後、私たちがあえてインターネット上に放置していたサーバーに何者かがアクセスし、作業を始めました。人間には不可能な速度で、わずか65ステップのうちにパスワードファイルを読み取り、認証情報ファイルを次々と調べ上げ、コンテナからの脱出コマンドを実行し、自身のSSH鍵を仕込んだバックアップ管理者アカウント
概要 第1回では、ハニーポットの検知手法として「リバース・プロンプトインジェクション」を紹介し、自律型LLMエージェントによる攻撃セッション全体の捕捉に成功しました。単一のTor出口ノードから約19分間で58件のリクエストがあり、複数ツールの切り替え、HTMLコメントからの意味的な認証情報抽出、文脈に応じたペイロード
要約 2025年11月、Beelzebub LabsのMario Candela氏による調査が、RedTailがポート2375で公開されたDocker APIを標的にしている初の公開実証事例とみられる内容を報告しました。 2026年6月に取得されたBeelzebubハニーポットのキャプチャは、このキャンペーンが引き続
調査メモ:この基盤の全容を調べるために使用したAPIキーは、MalwareBazaarで一般公開されていたマルウェアから抽出したものです。これは、脅威アクター自身が自らのエージェントに組み込み、感染端末からの通信に使っていた認証情報そのものです。ここで報告する統計情報以外の被害者データは一切保持しておらず、また設定
要約 ある訪問者が、Ollamaを模したBeelzebubハニーポットに、4か国にまたがる6つのTor出口ノードを経由してアクセスしてきました。すべてのリクエストには、訪問者の実IPを含む5つのCloudflareヘッダーが付与されていました。 文書化されていないヘッダーCf-Warp-Tag-Idは、異なる2つ
要点まとめ CVE-2026-24423 を標的として、ポート 9998 上で SmarterMail Enterprise Build 8950 を模倣した Beelzebub ハニーポットを展開しました 3 日間の観測期間中、センサーは CVE 悪用のライフサイクル全体を記録しました。バックグラウンドスキャン、