こんにちは!守護者(センチネル)、シェミハザです。9月14日から9月19日までの1週間を振り返ります。
今週はネット安全の記事が6本。並べてみると、共通していたのは「入り口」でした。友だちからのDM、かかってきた電話、SNSの広告、届いたメール、アプリを入れさせる案内。手口はどれも違うのに、最初の一歩はすべて「相手が用意した入り口」から始まっています。
そして今週いちばん重い話が、最後の9月19日の記事でした。その入り口は、見た目では判別できない。差出人のFrom欄に実在サービスのドメインが使われた例が報告されています。
だから今週の共通点は「見分ける」ことではありません。次の一手を、相手に決めさせないことです。
ただし、その形は1つではありませんでした。今週の6本では3通りに分かれます。相手の経路ではなく自分が起点の経路で確かめる(DM・電話・メール・アプリの4本)、相手のペースで進めず、契約が成立する前に自分で画面を読む(お試し購入)、どう入ったかを記録に残す(講座の勧誘)。
この1週間の「ネット安全」— 6つの入り口と、次にすること
9/14 友だちからの「投票して」のDM|LINEが乗っ取られる3段階
IPA(情報処理推進機構)の情報セキュリティ安心相談窓口が公表した2026年第2四半期(4月〜6月)の相談状況と、LINEヤフーが2026年5月20日に更新した公式の注意喚起をもとにした記事です。不正ログインの相談は423件でした。
「親戚の子が作品コンテストに参加している」というDMから偽のログイン画面へ誘導され、認証番号を送らせる流れです。狙われているのはあなたのお金ではありません。乗っ取られたあなたのアカウントから、友だちと家族へ送金の依頼が飛びます。だから「自分は取られるものが無いから大丈夫」は通用しません。
置き換える経路は、DMのリンクを開かず、LINEアプリを自分で開いて確かめること。そして認証番号は、誰に対しても送らないことです。
9/15 警察を名乗る電話とビデオ通話|ホンモノの警察官がしない4つのこと
警察庁の特殊詐欺対策ページ「SOS47」と特殊詐欺統計をもとにした記事です。ニセ警察詐欺は令和7年だけで認知11,014件、被害額1,005.0億円。特殊詐欺の被害額の70.6%を占め、被害者は30代が最多でした。
警察庁は、ホンモノの警察官が次の4つをしないと明言しています。電話で「あなたは捜査対象だ」と伝えない。メッセージアプリで連絡しない。警察手帳や逮捕状の画像を送らない。個人のスマホに突然ビデオ電話をかけない。
置き換える経路は、かかってきた番号に折り返さないこと。番号は相手が指定した時点で確かめる材料になりません。確認するなら警察相談専用電話 #9110か、自分で調べた警察署の代表番号へ、自分からかけてください。
9/16 お試し購入が定期契約になる手口|65歳以上と65歳未満がほぼ同数
国民生活センターが2026年9月16日に公表した「2025年度 65歳以上の消費生活相談の状況」が題材です。販売方法・手口別で見ると、「定期購入」の相談は65歳以上46,958件、65歳未満47,387件でほぼ同数でした。
高齢者向けの資料に載っている数字ですが、件数で見れば65歳未満のほうがわずかに多いのです。ただしこれは相談の「件数」であって、「何人中何人が引っかかるか」という割合ではありません。世代ごとの人数も相談しやすさも違うので、そこまでは読み取れません。
入り口は「初回だけ」「お試し」とうたう広告です。ここでやることは経路の置き換えではありません。申し込みボタンを押す前に、最終確認画面を自分で読むこと。定期契約かどうかは、ここに書かれています。
9/17 SNS広告からWeb会議で勧められるAI講座・副業スクール
同じ9月16日に国民生活センターが公表した「ビジネス講座のトラブルにご注意」が題材です。相談は2020年度1,169件 → 2025年度3,551件と増え続け、2026年度は7月31日までの4か月だけで1,121件(前年同期821件)でした。
この回の要点は件数ではなく、入り口の違いで契約後にできることが変わるという一点です。SNS広告から自分で申し込んだ場合と、Web会議に呼ばれて勧誘されて契約した場合とでは、法律上の扱いが違うことがあります。そして国民生活センターの図によると、2026年度の平均契約購入金額は、通信販売が48万円なのに対し、「電話勧誘販売(Web会議での勧誘を含む)」は79万円でした。79万円はWeb会議だけの平均ではありません。出典が集計しているのは「Web会議での勧誘を含む電話勧誘販売」全体です。
ここでもやることは経路の置き換えではありません。その場で契約しないこと。そして自分がどう申し込んだのかを記録しておくことです。あとから相談するときに、そこが効いてきます。
9/18 決済アプリから勝手にチャージ・送金される手口
警察庁が2026年9月18日に「サイバー警察局便り」で公表した被害です。不正アプリを入れてしまったことで、キャッシュレス決済サービスが遠隔操作され、勝手にチャージされて送金されるというもの。
これまで扱ってきた詐欺の多くは、あなたを騙して、あなたの手で送金させるものでした。今回は違います。警察庁の記載は「キャッシュレス決済サービスが遠隔操作され、不正送金される」で、あなたの手を借りずに残高が動きます。
警察庁が挙げた入り口は3つですが、どれも「アプリを入れる」ところから始まります。置き換える経路は単純で、アプリをアプリストア以外から入れないこと。リンクをたどって入れる形になった時点で止まってください。
9/19 8月のフィッシング報告は24.5%増|差出人のドメインでは見分けられない
フィッシング対策協議会が2026年9月18日に公表した8月の報告状況です。報告件数は82,338件で、前月より16,219件増えて約24.5%増。かたられたブランドは上位5ブランドだけで全体の約7割を占めました。
この記事を今週の締めくくりに置いたのは、入り口の見た目が当てにならないことを示しているからです。From欄に実在サービスのドメイン名が使われた例が報告されており、差出人の表示だけでは判断できません。
置き換える経路は、メールのリンクからではなく、公式アプリかブックマークから自分で開くこと。注文もポイントも支払いも、自分が起点になる経路で確かめれば、メールが本物かどうかを当てる必要がなくなります。
エンジニア向け:この1週間のセキュリティアラート
5件を扱いました。このうち4件は、CISAが実際の悪用を確認してKEV(悪用が確認された脆弱性のカタログ)へ登録済みです。
今週の共通点は、公表されている数字と、自分の環境の実態がずれることでした。CVSSの値は「誰が付けたか」で意味が変わり、「更新した=塞がった」とも限りません。
【緊急】GitLab CVE-2026-85706(CVSS v3.1: 10.0 CRITICAL)— 悪用確認済み
自社サーバーで運用しているGitLabで、未認証の攻撃者がサーバー上のファイルを任意に読み取れる欠陥です。修正版は19.1.8/19.2.6/19.3.2。CISAは2026年9月11日にKEVへ追加し、対応期限を9月14日としました。
10.0は、採番元であるGitLab自身(CNA)がCVSS v3.1で付けた値です。当サイトが確認した時点で、NVDのNISTによる分析は「Undergoing Analysis」のままでした。NVDのページに出ている数字がNISTの評価とは限りません。
【緊急】Cisco Secure Email Gateway CVE-2026-76461(CVSS v3.1: 9.8 CRITICAL)— 悪用確認済み
細工したメールが届くだけで、認証なしにroot権限でコマンドを実行される欠陥です。受信者が開く必要すらありません。弱点の種類はCWE-89(SQLインジェクション)。修正版は16.5.0-780で、回避策はありません。
Cisco自身がアドバイザリに「2026年9月、Cisco PSIRTはこの脆弱性が実際に悪用されていることを把握した」と書いています。CISAは9月14日にKEVへ追加、対応期限は9月17日でした。9.8はCisco(CNA)の値です。
【緊急】JetFormBuilder CVE-2026-12793(CVSS v3.1: 9.8 CRITICAL)
WordPressのフォームプラグイン(WordPress.org公表の有効インストール数は約80,000件)で、未認証の攻撃者が管理者権限のユーザーアカウントを作れる欠陥です。9.8は採番元であるWordfence(CNA)の値で、当サイトの確認時点でNVDでの状態は「Received」、NISTの独自分析はまだ付いていませんでした。
この回でいちばん重要なのは、1件直せば済む話ではなかったことです。このCVE自体は3.6.2.1で修正済みですが、9月に別の脆弱性が5件出ており、6件すべてを塞ぐには3.6.5.2以降が必要でした。なお、このCVEはKEVには入っていません。
【緊急】Google Pixel CVE-2026-58704(CVSS v3.1: 8.8 HIGH)— 悪用確認済み
Googleが2026年9月15日公開のPixel Update Bulletinで修正した、セルラーモデムの権限バイパスです。公報には「CVE-2026-58704 は限定的かつ標的を絞った悪用を受けている兆候がある」と明記されました。CISAは9月16日にKEVへ追加、対応期限は9月19日。対処は端末のセキュリティパッチレベルを 2026-09-05 以降にすることです。
この8.8はCISA-ADPが付けた値です。採番機関(CNA)であるGoogle(Google_Devices)はこの記録にCVSSを付けておらず、NISTが独自に付けた値も入っていません。つまりこのCVEに付いているCVSSはCISA-ADPのものだけでした。
【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266 — 悪用確認済み、対応期限は9月21日
CISAが2026年9月18日、Linuxカーネルの2件をKEVへ追加しました。対応期限はどちらも9月21日です。AF_ALGソケットの競合状態と、ebtables SNATターゲットの境界外書き込み。どちらも修正自体はとっくに出ており、「前から直っていた穴が、実際に攻撃で使われていると確認された」ほうのニュースでした。
評価は割れています。CVE-2025-39964は、2026年9月19日にNISTの分析が完了(Analyzed)し、NVDでの値は 5.5 MEDIUM になりました。一方で、採番元であるカーネル側(CNA)の評価は 7.8 HIGH のままです。
この数字は9月18日の元記事から動いています。NISTの分析は後から入ることがあるので、スコアを引用するときは「いつ時点の、誰の評価か」を必ず添えてください。
そして「apt upgradeして再起動したから対処済み」とは限りません。当サイトが確認した9月18日時点で、UbuntuのセキュリティトラッカーはCVE-2026-53266について、主要パッケージ `linux` の24.04 LTSと22.04 LTSを「Vulnerable, work in progress」、20.04 LTSを「Vulnerable」として扱っていました。修正パッケージが出ていなければ、更新しても古いままです。そのうえで、カーネルは再起動するまで古いものが動き続けます。
今回の見破りクイズ — 力試し4問
この1週間の記事を読んでいれば見破れるはずです。前半2問はご家族と、後半2問は仕事仲間と一緒にどうぞ。
📦この1週間の記事一覧
- 【開いてしまった人へ】8月のフィッシング報告は24.5%増|上位5ブランドで約7割、差出人のドメインでは見分けられない↗
- 【身に覚えのない送金】決済アプリから勝手にチャージ・送金される手口|警察庁が9月18日に挙げた3つの入り口↗
- 【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266:カーネル更新後に再起動を — 悪用確認済み、期限は9月21日↗
- 【契約してしまった人へ】SNS広告からWeb会議で勧められるAI講座・副業スクール|申し込み方で解約の道が変わります↗
- 【緊急】Google Pixel CVE-2026-58704:パッチレベル2026-09-05以降へ — モデムの権限バイパスが標的型攻撃で悪用↗
- 【1回だけのつもりが】お試し購入が定期契約になる手口|相談は65歳以上4.6万件・65歳未満4.7万件でほぼ同数↗
- 【緊急】JetFormBuilder CVE-2026-12793:3.6.5.3へ即更新 — 未認証で管理者アカウントを作られる↗
- 【本物か確かめる】警察を名乗る電話とビデオ通話|ホンモノの警察官がしない4つのことと、折り返してはいけない番号↗
- 【緊急】Cisco Secure Email Gateway CVE-2026-76461:16.5.0-780へ即更新 — メールが届くだけでroot権限を奪われる↗
- 【返信する前に】友だちからの「投票して」のDM|LINEが乗っ取られる3段階と、認証番号を教えてしまった後の手順↗
- 【緊急】GitLab CVE-2026-85706:19.1.8/19.2.6/19.3.2へ即更新 — 未認証の任意ファイル読み取り、悪用確認済み↗
家族に送るならこの3行
- ▸「投票して」のDMと、警察を名乗る電話。どちらも“相手が用意した入り口”だよ。認証番号は誰にも送らない。電話は教えられた番号に折り返さず、いったん切ってから警察相談専用電話 #9110へ自分からかけてね。
- ▸アプリは、アプリストア以外から絶対に入れないで。メールやSMSのリンクから入れたアプリで、決済アプリを遠隔操作されて勝手に送金される被害が出ています(警察庁が2026年9月18日に公表)。
- ▸「初回だけ」「お試し」で申し込む前に、最終確認画面を読んで。定期契約になっていることがあります。契約してしまったら消費者ホットライン 188(局番なし)へ。恥ずかしいことではありません。
困ったときは
「しまった!」と思ったら、落ち着いて順番に対処すれば大丈夫です。恥ずかしいことではありません。
認証番号を送ってしまったなら、まずそのサービスへ。乗っ取られている場合は、友だちや家族にも「私からの送金依頼には応じないで」と別の経路で伝えてください。決済アプリの残高が勝手に動いたなら、まずそのコード決済サービスの事業者へ連絡し、身に覚えのないアプリを削除してください。
消費者ホットライン:188(局番なし。「いやや!」と覚えます)。契約や解約のトラブルはこちらです。
警察相談専用電話:#9110。緊急ではない相談の全国共通番号です。詐欺かもしれないと迷っている段階でも、すでに被害に遭った後でも相談できます。いま危険が迫っているときは110番へ。
どちらの番号も、「被害に遭ってから」でないと使えないということはありませんし、遭った後だから使えないということもありません。
- 被害別・緊急対応ガイド(ネット安全ガイド)↗
- 警察庁:警察相談専用電話 #9110(都道府県警察の相談窓口一覧)↗
- 国民生活センター:全国の消費生活センター等(消費者ホットライン 188)↗
- 警察庁:サイバー事案に関する相談窓口↗
- IPA:情報セキュリティ安心相談窓口の相談状況[2026年第2四半期(4月〜6月)]↗
- 警察庁:ニセ警察詐欺に注意!(SOS47)↗
- 国民生活センター:2025年度 65歳以上の消費生活相談の状況(2026年9月16日公表)↗
- 国民生活センター:ビジネス講座のトラブルにご注意(2026年9月16日公表)↗
- 警察庁:サイバー警察局便り Vol.18(2026年9月18日)↗
- フィッシング対策協議会:2026/08 フィッシング報告状況↗
- CISA:Known Exploited Vulnerabilities Catalog↗
