FORSMILE
EN
ネット安全2026/09/20

【まとめ】シェミハザと振り返るネット安全(9/14〜9/19)見破りクイズ4問付き

今週の6本は、どれも「入り口」の話でした。投票DM、警察を名乗る電話、お試し購入、SNS広告の講座、不正アプリ、フィッシングメール。そして最後の1本が示したのは、その入り口は見た目では判別できないということ。エンジニア向けには5件、うち4件が悪用確認済みです。クイズ4問付き。

ブログ一覧へ / Back to Blog

こんにちは!守護者(センチネル)、シェミハザです。9月14日から9月19日までの1週間を振り返ります。

今週はネット安全の記事が6本。並べてみると、共通していたのは「入り口」でした。友だちからのDM、かかってきた電話、SNSの広告、届いたメール、アプリを入れさせる案内。手口はどれも違うのに、最初の一歩はすべて「相手が用意した入り口」から始まっています。

そして今週いちばん重い話が、最後の9月19日の記事でした。その入り口は、見た目では判別できない。差出人のFrom欄に実在サービスのドメインが使われた例が報告されています。

だから今週の共通点は「見分ける」ことではありません。次の一手を、相手に決めさせないことです。

ただし、その形は1つではありませんでした。今週の6本では3通りに分かれます。相手の経路ではなく自分が起点の経路で確かめる(DM・電話・メール・アプリの4本)、相手のペースで進めず、契約が成立する前に自分で画面を読む(お試し購入)、どう入ったかを記録に残す(講座の勧誘)。

この1週間の「ネット安全」— 6つの入り口と、次にすること

今週扱った6つの入り口と、それぞれで次にすること(9月14日〜19日の各記事の出典にもとづいて作成)

9/14 友だちからの「投票して」のDM|LINEが乗っ取られる3段階

IPA(情報処理推進機構)の情報セキュリティ安心相談窓口が公表した2026年第2四半期(4月〜6月)の相談状況と、LINEヤフーが2026年5月20日に更新した公式の注意喚起をもとにした記事です。不正ログインの相談は423件でした。

「親戚の子が作品コンテストに参加している」というDMから偽のログイン画面へ誘導され、認証番号を送らせる流れです。狙われているのはあなたのお金ではありません。乗っ取られたあなたのアカウントから、友だちと家族へ送金の依頼が飛びます。だから「自分は取られるものが無いから大丈夫」は通用しません。

置き換える経路は、DMのリンクを開かず、LINEアプリを自分で開いて確かめること。そして認証番号は、誰に対しても送らないことです。

9/15 警察を名乗る電話とビデオ通話|ホンモノの警察官がしない4つのこと

警察庁の特殊詐欺対策ページ「SOS47」と特殊詐欺統計をもとにした記事です。ニセ警察詐欺は令和7年だけで認知11,014件、被害額1,005.0億円。特殊詐欺の被害額の70.6%を占め、被害者は30代が最多でした。

警察庁は、ホンモノの警察官が次の4つをしないと明言しています。電話で「あなたは捜査対象だ」と伝えない。メッセージアプリで連絡しない。警察手帳や逮捕状の画像を送らない。個人のスマホに突然ビデオ電話をかけない。

置き換える経路は、かかってきた番号に折り返さないこと。番号は相手が指定した時点で確かめる材料になりません。確認するなら警察相談専用電話 #9110か、自分で調べた警察署の代表番号へ、自分からかけてください。

9/16 お試し購入が定期契約になる手口|65歳以上と65歳未満がほぼ同数

国民生活センターが2026年9月16日に公表した「2025年度 65歳以上の消費生活相談の状況」が題材です。販売方法・手口別で見ると、「定期購入」の相談は65歳以上46,958件、65歳未満47,387件でほぼ同数でした。

高齢者向けの資料に載っている数字ですが、件数で見れば65歳未満のほうがわずかに多いのです。ただしこれは相談の「件数」であって、「何人中何人が引っかかるか」という割合ではありません。世代ごとの人数も相談しやすさも違うので、そこまでは読み取れません。

入り口は「初回だけ」「お試し」とうたう広告です。ここでやることは経路の置き換えではありません。申し込みボタンを押す前に、最終確認画面を自分で読むこと。定期契約かどうかは、ここに書かれています。

9/17 SNS広告からWeb会議で勧められるAI講座・副業スクール

同じ9月16日に国民生活センターが公表した「ビジネス講座のトラブルにご注意」が題材です。相談は2020年度1,169件 → 2025年度3,551件と増え続け、2026年度は7月31日までの4か月だけで1,121件(前年同期821件)でした。

この回の要点は件数ではなく、入り口の違いで契約後にできることが変わるという一点です。SNS広告から自分で申し込んだ場合と、Web会議に呼ばれて勧誘されて契約した場合とでは、法律上の扱いが違うことがあります。そして国民生活センターの図によると、2026年度の平均契約購入金額は、通信販売が48万円なのに対し、「電話勧誘販売(Web会議での勧誘を含む)」は79万円でした。79万円はWeb会議だけの平均ではありません。出典が集計しているのは「Web会議での勧誘を含む電話勧誘販売」全体です。

ここでもやることは経路の置き換えではありません。その場で契約しないこと。そして自分がどう申し込んだのかを記録しておくことです。あとから相談するときに、そこが効いてきます。

9/18 決済アプリから勝手にチャージ・送金される手口

警察庁が2026年9月18日に「サイバー警察局便り」で公表した被害です。不正アプリを入れてしまったことで、キャッシュレス決済サービスが遠隔操作され、勝手にチャージされて送金されるというもの。

これまで扱ってきた詐欺の多くは、あなたを騙して、あなたの手で送金させるものでした。今回は違います。警察庁の記載は「キャッシュレス決済サービスが遠隔操作され、不正送金される」で、あなたの手を借りずに残高が動きます。

警察庁が挙げた入り口は3つですが、どれも「アプリを入れる」ところから始まります。置き換える経路は単純で、アプリをアプリストア以外から入れないこと。リンクをたどって入れる形になった時点で止まってください。

9/19 8月のフィッシング報告は24.5%増|差出人のドメインでは見分けられない

フィッシング対策協議会が2026年9月18日に公表した8月の報告状況です。報告件数は82,338件で、前月より16,219件増えて約24.5%増。かたられたブランドは上位5ブランドだけで全体の約7割を占めました。

この記事を今週の締めくくりに置いたのは、入り口の見た目が当てにならないことを示しているからです。From欄に実在サービスのドメイン名が使われた例が報告されており、差出人の表示だけでは判断できません。

置き換える経路は、メールのリンクからではなく、公式アプリかブックマークから自分で開くこと。注文もポイントも支払いも、自分が起点になる経路で確かめれば、メールが本物かどうかを当てる必要がなくなります。

エンジニア向け:この1週間のセキュリティアラート

5件を扱いました。このうち4件は、CISAが実際の悪用を確認してKEV(悪用が確認された脆弱性のカタログ)へ登録済みです。

今週の共通点は、公表されている数字と、自分の環境の実態がずれることでした。CVSSの値は「誰が付けたか」で意味が変わり、「更新した=塞がった」とも限りません。

【緊急】GitLab CVE-2026-85706(CVSS v3.1: 10.0 CRITICAL)— 悪用確認済み

自社サーバーで運用しているGitLabで、未認証の攻撃者がサーバー上のファイルを任意に読み取れる欠陥です。修正版は19.1.8/19.2.6/19.3.2。CISAは2026年9月11日にKEVへ追加し、対応期限を9月14日としました。

10.0は、採番元であるGitLab自身(CNA)がCVSS v3.1で付けた値です。当サイトが確認した時点で、NVDのNISTによる分析は「Undergoing Analysis」のままでした。NVDのページに出ている数字がNISTの評価とは限りません。

【緊急】Cisco Secure Email Gateway CVE-2026-76461(CVSS v3.1: 9.8 CRITICAL)— 悪用確認済み

細工したメールが届くだけで、認証なしにroot権限でコマンドを実行される欠陥です。受信者が開く必要すらありません。弱点の種類はCWE-89(SQLインジェクション)。修正版は16.5.0-780で、回避策はありません。

Cisco自身がアドバイザリに「2026年9月、Cisco PSIRTはこの脆弱性が実際に悪用されていることを把握した」と書いています。CISAは9月14日にKEVへ追加、対応期限は9月17日でした。9.8はCisco(CNA)の値です。

【緊急】JetFormBuilder CVE-2026-12793(CVSS v3.1: 9.8 CRITICAL)

WordPressのフォームプラグイン(WordPress.org公表の有効インストール数は約80,000件)で、未認証の攻撃者が管理者権限のユーザーアカウントを作れる欠陥です。9.8は採番元であるWordfence(CNA)の値で、当サイトの確認時点でNVDでの状態は「Received」、NISTの独自分析はまだ付いていませんでした。

この回でいちばん重要なのは、1件直せば済む話ではなかったことです。このCVE自体は3.6.2.1で修正済みですが、9月に別の脆弱性が5件出ており、6件すべてを塞ぐには3.6.5.2以降が必要でした。なお、このCVEはKEVには入っていません。

【緊急】Google Pixel CVE-2026-58704(CVSS v3.1: 8.8 HIGH)— 悪用確認済み

Googleが2026年9月15日公開のPixel Update Bulletinで修正した、セルラーモデムの権限バイパスです。公報には「CVE-2026-58704 は限定的かつ標的を絞った悪用を受けている兆候がある」と明記されました。CISAは9月16日にKEVへ追加、対応期限は9月19日。対処は端末のセキュリティパッチレベルを 2026-09-05 以降にすることです。

この8.8はCISA-ADPが付けた値です。採番機関(CNA)であるGoogle(Google_Devices)はこの記録にCVSSを付けておらず、NISTが独自に付けた値も入っていません。つまりこのCVEに付いているCVSSはCISA-ADPのものだけでした。

【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266 — 悪用確認済み、対応期限は9月21日

CISAが2026年9月18日、Linuxカーネルの2件をKEVへ追加しました。対応期限はどちらも9月21日です。AF_ALGソケットの競合状態と、ebtables SNATターゲットの境界外書き込み。どちらも修正自体はとっくに出ており、「前から直っていた穴が、実際に攻撃で使われていると確認された」ほうのニュースでした。

評価は割れています。CVE-2025-39964は、2026年9月19日にNISTの分析が完了(Analyzed)し、NVDでの値は 5.5 MEDIUM になりました。一方で、採番元であるカーネル側(CNA)の評価は 7.8 HIGH のままです。

この数字は9月18日の元記事から動いています。NISTの分析は後から入ることがあるので、スコアを引用するときは「いつ時点の、誰の評価か」を必ず添えてください。

そして「apt upgradeして再起動したから対処済み」とは限りません。当サイトが確認した9月18日時点で、UbuntuのセキュリティトラッカーはCVE-2026-53266について、主要パッケージ `linux` の24.04 LTSと22.04 LTSを「Vulnerable, work in progress」、20.04 LTSを「Vulnerable」として扱っていました。修正パッケージが出ていなければ、更新しても古いままです。そのうえで、カーネルは再起動するまで古いものが動き続けます。

今回の見破りクイズ — 力試し4問

この1週間の記事を読んでいれば見破れるはずです。前半2問はご家族と、後半2問は仕事仲間と一緒にどうぞ。

🛡シェミハザの見破りクイズ

仲のいい友だちのLINEから「親戚の子がコンテストに出ているので投票して」とURL付きで届きました。開くとLINEのログイン画面が出て、そのあと「認証番号を送って」と言われました。どうしますか?

🛡シェミハザの見破りクイズ

知らない番号から電話があり、「〇〇県警の者です。あなたの口座が詐欺に使われています」と言われました。「確認のためビデオ通話に切り替えます」と続き、警察手帳の画像が送られてきました。正しい対応は?

🛡シェミハザの見破りクイズ

あるスマートフォンの脆弱性のNVDページに「CVSS v3.1 8.8 HIGH」と出ていました。よく見ると、採番機関(CNA)であるベンダーはこの記録にCVSSを付けておらず、NISTの独自評価も入っていません。この8.8は何でしょう?

🛡シェミハザの見破りクイズ

KEVに載ったLinuxカーネルの脆弱性について、サーバーで apt upgrade を実行しました。エラーなく完了しています。この時点で「対処済み」と言えますか?

📦
Amazon で関連書籍・ツールを検索
セキュリティソフト 不正アプリ 検出
Amazonで探す →(アソシエイトリンク)

この1週間の記事一覧

参考リンク / References

家族に送るならこの3行

  • 「投票して」のDMと、警察を名乗る電話。どちらも“相手が用意した入り口”だよ。認証番号は誰にも送らない。電話は教えられた番号に折り返さず、いったん切ってから警察相談専用電話 #9110へ自分からかけてね。
  • アプリは、アプリストア以外から絶対に入れないで。メールやSMSのリンクから入れたアプリで、決済アプリを遠隔操作されて勝手に送金される被害が出ています(警察庁が2026年9月18日に公表)。
  • 「初回だけ」「お試し」で申し込む前に、最終確認画面を読んで。定期契約になっていることがあります。契約してしまったら消費者ホットライン 188(局番なし)へ。恥ずかしいことではありません。

困ったときは

「しまった!」と思ったら、落ち着いて順番に対処すれば大丈夫です。恥ずかしいことではありません。

認証番号を送ってしまったなら、まずそのサービスへ。乗っ取られている場合は、友だちや家族にも「私からの送金依頼には応じないで」と別の経路で伝えてください。決済アプリの残高が勝手に動いたなら、まずそのコード決済サービスの事業者へ連絡し、身に覚えのないアプリを削除してください。

消費者ホットライン:188(局番なし。「いやや!」と覚えます)。契約や解約のトラブルはこちらです。

警察相談専用電話:#9110緊急ではない相談の全国共通番号です。詐欺かもしれないと迷っている段階でも、すでに被害に遭った後でも相談できます。いま危険が迫っているときは110番へ。

どちらの番号も、「被害に遭ってから」でないと使えないということはありませんし、遭った後だから使えないということもありません。

参考リンク / References
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【開いてしまった人へ】8月のフィッシング報告は24.5%増|上位5ブランドで約7割、差出人のドメインでは見分けられない2026/09/19【身に覚えのない送金】決済アプリから勝手にチャージ・送金される手口|警察庁が9月18日に挙げた3つの入り口2026/09/18【契約してしまった人へ】SNS広告からWeb会議で勧められるAI講座・副業スクール|申し込み方で解約の道が変わります2026/09/17【1回だけのつもりが】お試し購入が定期契約になる手口|相談は65歳以上4.6万件・65歳未満4.7万件でほぼ同数2026/09/16【本物か確かめる】警察を名乗る電話とビデオ通話|ホンモノの警察官がしない4つのことと、折り返してはいけない番号2026/09/15