FORSMILE
EN
ネット安全2026/10/04

【まとめ】シェミハザと振り返るネット安全(9/28〜10/3)見破りクイズ4問付き

今週の4本は、止まる場所がそれぞれ1つに決まっていました。振込限度額を先に下げる、LINEへ移るよう言われたら止まる、メールのリンクは開かない、ATMへ向かうよう言われたら切る。エンジニア向け3件はいずれもKEV未掲載です。クイズ4問付き。

← ブログ一覧へ / Back to Blog

こんにちは!守護者(センチネル)、シェミハザです。9月28日から10月3日までの1週間を振り返ります。

この1週間の「ネット安全」— 4つの止まる場所

今週扱った4つの止まる場所と、それぞれで次にすること(9月28日〜10月3日の各記事の出典にもとづいて作成)

9/28 振込のお金の出口|被害額の72.2%はネットバンキング経由、今日やるのは振込限度額の引き下げ

警察庁が2026年7月30日に公表した、令和8年上半期(1〜6月)の暫定値が題材です。被害者が振り込んだ形(振込型)の被害額は1,033.4億円で、そのうち72.2%がインターネットバンキング経由でした。SNS型投資詐欺に絞ると79.8%です。
ATMや窓口へは出かける必要があり、その場で声をかけられる機会があります。同じ資料には「コンビニエンスストア店員や金融機関職員等による声掛け等により、9,685件・108.3億円の被害を防止」と書かれています。ネットバンキングにはその工程がありません。
だから今日できるのは、使っていない分の振込限度額を先に下げておくことです。引き上げの手続きと反映までの時間は銀行ごとに違うので、自分の銀行の案内を確認してから下げてください。

9/29 LINEへ移されるところ|出会う場所はバラバラ、お金を取られた時点の連絡手段は96.0%がLINE

同じ資料が題材です。SNS型投資詐欺で最初に接触してくる場所はバラバラで、警察庁自身が「当初接触ツールの多様化が認められる」と書いています(いちばん多いInstagramでも23.8%です)。
ところがお金を取られた時点の連絡手段は、LINEが5,658件で96.0%、被害額では781.2億円で97.9%でした。
だから「LINEで話しましょう」と言われたところが分かれ目です。誤解のないように書くと、LINEに問題があるのではなく、日本でいちばん使われている連絡手段に集まっているだけだと考えられます。この統計は、途中で連絡手段が移ったかどうかまでは追っていません。
移るよう言われたら一度止まり、送金を求められた時点で必ず誰かに話してください。

9/30 税務署からのメール|「e-Taxのアプリを入れて」と言われたら偽物、本物は原則として本文にURLを書かない

フィッシング対策協議会が2026年9月30日に緊急情報を出した、国税庁をかたってAndroid用の不正アプリを入れさせるメールが題材です。協議会は同日10時の時点で配信が続いていることを確認しています。
国税庁が公式に書いている見分け方は3つです。①e-Taxの本物のメールは原則として本文にURLを書かない。②送信元は info@e-tax.nta.go.jp だけ。③「e-Taxアプリ」という名前のスマホアプリは存在しない(Android向けは2021年1月4日にサービス終了)。①は「原則として」なので、リンクがあれば必ず偽物という意味ではなく、疑う理由になるという強さで使ってください。
公式アプリが一切不要なわけではありません。マイナポータル経由の経路ではマイナアプリが必要です。ただしそれは国税庁の案内から配信ストアへ辿って入れるもので、メールのリンク先で入れさせようとするものとは別物です。
メールのリンクは使わず、自分でe-Taxを開いて確認してください。

10/3 ATMへ向かうよう言われたら|還付金詐欺は件数が10.0%減って被害額は7.2%増

警察庁が2026年10月2日に公表した、令和8年8月末の暫定値が題材です。還付金詐欺の認知件数は2,058件で前年同期比10.0%減、被害額は46.5億円で7.2%増でした。件数が減って金額が増えています。
1件あたりの平均は、当サイトの計算で約190万円から約226万円へ上がっています(公表額が0.1億円単位のため概算です)。なぜ上がったのかは、この統計からは分かりません。
警察庁の言葉は「ATMでお金が返ってくることは、絶対にありません。」です。電話で「今から携帯電話を持ってATMに向かってください」と言われた時点で、話の内容を考えずに切ってください。確認するときは、相手が教えた番号ではなく自分で調べた番号へかけ直します。

エンジニア向け:この1週間のセキュリティアラート

3件を扱いました。3件とも、CISAのKEV(悪用が確認された脆弱性のカタログ)には載っていません(2026年10月2日版のカタログで、CVE 4件すべてを確認しました)。
ただし、載っていないことは悪用されていない証拠ではありません。先週の3件はすべてKEV登録済みで、期限を目標にする話でした。今週の3件は、KEVの有無ではなく「自分の版」「自分が使っている経路」「自分の機種の行」で判断する話です。

【注意】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530/CVE-2026-95104(CVSS v4.0: 8.6 HIGH/8.7 HIGH)— 判断は版番号で

対象はWi-Fiルーター WSR-300HP と Wi-Fi中継機 WEX-G300 の2機種だけで、対策版は WSR-300HP が Ver.2.55(8月25日公開)、WEX-G300 が Ver.1.71(9月3日公開)です。自動更新は初期設定で有効ですが、自動更新機能が無い時期のファームウェア(WSR-300HP は Ver.2.30、WEX-G300 は Ver.1.30 より前)があります。また、対策版の変更履歴には脆弱性の修正と書かれていません。「自動更新を切った覚えがない」でも「変更履歴に不具合修正しか無い」でも判断せず、入っている版が対策版以降かどうかだけで決めてください。
続報です。9月28日の記事ではNVDに載っていないと書きましたが、10月4日に確認した時点では、2件ともNVDに載っています(解析状況は Awaiting Analysis)。スコアはJPCERT/CCが付けたもので、CVE-2026-86530がCVSS v4.0で8.6、CVE-2026-95104が8.7(ともにHIGH)です。9月28日の記事の数字と一致しています。

【修正版なし】Authlib CVE-2026-96760(CVSS v3.1: 9.8 CRITICAL・CISA-ADP評価)— 通る経路は限られる

2026年10月4日にPyPIで確認した時点で、Authlibの最新は依然1.8.0(8月30日公開)で、修正版は出ていません。CVEは影響範囲を「1.7.2以下」と書いていますが、9月29日の確認では1.8.0でも該当ファイルは1.7.2と完全に同一でした(攻撃が成立するかどうかまでは確認していません)。
続報はCVSSスコアです。9月29日の記事では「スコアは付いていない」と書きましたが、NVDには現在、CISA-ADPが付けたCVSS v3.1の9.8(CRITICAL)が載っています。NVD自身の解析は未了(Awaiting Analysis)で、KEVにも載っていません。
9.8だから全部のAuthlib利用が危ないわけではありません。通るのはJWSのJSON形式を受け取る経路だけで、`jwt.decode()` は影響を受けません。まず `deserialize()` に外部から来る文字列を渡していないかを探し、`deserialize_compact()` を明示する回避を検討してください(公式の回避策ではなく、コードの挙動から導いたものです)。

【注意】富士フイルム・シャープ複合機 CVE-2026-78249(CVSS v4.0: JVN 6.9/富士フイルム 6.8、ともにMEDIUM)— 対策版は機種の行ごとに違う

富士フイルムの対象は28行、シャープは北米向けの BP-1360M/BP-1250M の2機種だけです。富士フイルムの対策版は19行が 1.50.6 ですが、9つの系列は別の番号(Apeos 3061系は 1.0.4、C3061系は 1.2.0 など)で、「1.50.6にすればいい」と覚えると取り違えます。シャープは、日本語ページとグローバルページで影響を受けるバージョンの記述が違うため、自己判断せず担当のサービスへの確認が必要です。
攻撃の前提は管理画面へのログインです。更新できないなら、まず管理者パスワードを初期値から変えて、複合機をインターネットに直結しないでください。富士フイルムは、公表時点で悪用は確認していないとしています。
スコアは、NVDには現在、富士フイルムが付けたCVSS v4.0の6.8(MEDIUM)が載っています(解析状況は Deferred)。9月30日の記事が採ったJVNの6.9との差は、攻撃元区分1文字の違いで、区分はどちらもMEDIUMです。

今回の見破りクイズ — 力試し4問

この1週間の記事を読んでいれば見破れるはずです。前半2問はご家族と、後半2問は仕事仲間と一緒にどうぞ。

🛡シェミハザの見破りクイズ

メールに「e-Taxアプリをインストールしてください」とあり、リンク先でAndroidアプリのインストールを促されました。メールにはe-Taxのロゴとキャラクターも付いています。どう判断するのがよいでしょう。

🛡シェミハザの見破りクイズ

SNS型投資詐欺についての警察庁の統計(令和8年上半期)の読み方として、正しいものはどれでしょう。

🛡シェミハザの見破りクイズ

Authlibを使うPythonのサービスがあり、CVE-2026-96760(NVDでCISA-ADPがCVSS v3.1の9.8 CRITICALを付与)が気になっています。このサービスはAuthlibのJWTを `jwt.decode()` で検証しているだけです。まず何をするのがよいでしょう。

🛡シェミハザの見破りクイズ

自宅のバッファロー WSR-300HP のファームウェアが Ver.2.40 でした。自動更新は初期設定で有効だと聞いています。CVE-2026-86530 への対応として適切なのはどれでしょう。

📦
Amazon で関連書籍・ツールを検索
セキュリティソフト フィッシング対策
Amazonで探す →(アソシエイトリンク)

この1週間の記事一覧

参考リンク / References

家族に送るならこの3行

  • ▸「ATMへ向かってください」「LINEに移りましょう」「アプリを入れてください」と言われたら、その場で一度止まって。今週扱った4つの手口は、どれも止まる場所が1つに決まっていました。
  • ▸ネットバンキングを使っているなら、使わない分の振込限度額を先に下げておいて。振込型の被害額の72.2%がネットバンキング経由です(警察庁・令和8年上半期)。引き上げの手続きは銀行ごとに違うので、自分の銀行の案内を確認してからね。
  • ▸迷ったら、相手が教えた番号ではなく自分から相談して。警察相談専用電話 #9110、お金の支払いや契約のことは消費者ホットライン 188(局番なし)へ。

困ったときは

「しまった!」と思ったら、落ち着いて順番に対処すれば大丈夫です。恥ずかしいことではありません。

お金を払ってしまった・請求で困っている → 消費者ホットライン 188(局番なし)
詐欺や犯罪かもしれない・相談先が分からない → 警察相談専用電話 #9110
アカウントを乗っ取られた・怪しいものを開いてしまった → 下の「被害別・緊急対応ガイド」に症状別の手順があります。

参考リンク / References
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【ATMでお金が返ってくることは絶対にありません】還付金詐欺は件数が10.0%減ったのに被害額は7.2%増えた|警察庁の最新統計(令和8年8月末)2026/10/03【税務署からのメールのリンクは開かないで】国税庁をかたってAndroidアプリを入れさせる手口が今日も配信中|e-Taxの本物は原則として本文にURLを書きません2026/09/30【LINEに移されたら一度止まる】SNS型投資詐欺、出会う場所はバラバラでも被害額の97.9%はLINEで起きている|警察庁の最新統計2026/09/29【詐欺からお金を守る】振込型の被害額72.2%はネットバンキング経由|SNS型投資詐欺は79.8%、今日やるのは振込限度額の引き下げ2026/09/28【まとめ】シェミハザと振り返るネット安全(9/21〜9/26)見破りクイズ4問付き2026/09/27