こんにちは!守護者(センチネル)、シェミハザです。9月28日から10月3日までの1週間を振り返ります。
この1週間の「ネット安全」— 4つの止まる場所
9/28 振込のお金の出口|被害額の72.2%はネットバンキング経由、今日やるのは振込限度額の引き下げ
警察庁が2026年7月30日に公表した、令和8年上半期(1〜6月)の暫定値が題材です。被害者が振り込んだ形(振込型)の被害額は1,033.4億円で、そのうち72.2%がインターネットバンキング経由でした。SNS型投資詐欺に絞ると79.8%です。
ATMや窓口へは出かける必要があり、その場で声をかけられる機会があります。同じ資料には「コンビニエンスストア店員や金融機関職員等による声掛け等により、9,685件・108.3億円の被害を防止」と書かれています。ネットバンキングにはその工程がありません。
だから今日できるのは、使っていない分の振込限度額を先に下げておくことです。引き上げの手続きと反映までの時間は銀行ごとに違うので、自分の銀行の案内を確認してから下げてください。
9/29 LINEへ移されるところ|出会う場所はバラバラ、お金を取られた時点の連絡手段は96.0%がLINE
同じ資料が題材です。SNS型投資詐欺で最初に接触してくる場所はバラバラで、警察庁自身が「当初接触ツールの多様化が認められる」と書いています(いちばん多いInstagramでも23.8%です)。
ところがお金を取られた時点の連絡手段は、LINEが5,658件で96.0%、被害額では781.2億円で97.9%でした。
だから「LINEで話しましょう」と言われたところが分かれ目です。誤解のないように書くと、LINEに問題があるのではなく、日本でいちばん使われている連絡手段に集まっているだけだと考えられます。この統計は、途中で連絡手段が移ったかどうかまでは追っていません。
移るよう言われたら一度止まり、送金を求められた時点で必ず誰かに話してください。
9/30 税務署からのメール|「e-Taxのアプリを入れて」と言われたら偽物、本物は原則として本文にURLを書かない
フィッシング対策協議会が2026年9月30日に緊急情報を出した、国税庁をかたってAndroid用の不正アプリを入れさせるメールが題材です。協議会は同日10時の時点で配信が続いていることを確認しています。
国税庁が公式に書いている見分け方は3つです。①e-Taxの本物のメールは原則として本文にURLを書かない。②送信元は info@e-tax.nta.go.jp だけ。③「e-Taxアプリ」という名前のスマホアプリは存在しない(Android向けは2021年1月4日にサービス終了)。①は「原則として」なので、リンクがあれば必ず偽物という意味ではなく、疑う理由になるという強さで使ってください。
公式アプリが一切不要なわけではありません。マイナポータル経由の経路ではマイナアプリが必要です。ただしそれは国税庁の案内から配信ストアへ辿って入れるもので、メールのリンク先で入れさせようとするものとは別物です。
メールのリンクは使わず、自分でe-Taxを開いて確認してください。
10/3 ATMへ向かうよう言われたら|還付金詐欺は件数が10.0%減って被害額は7.2%増
警察庁が2026年10月2日に公表した、令和8年8月末の暫定値が題材です。還付金詐欺の認知件数は2,058件で前年同期比10.0%減、被害額は46.5億円で7.2%増でした。件数が減って金額が増えています。
1件あたりの平均は、当サイトの計算で約190万円から約226万円へ上がっています(公表額が0.1億円単位のため概算です)。なぜ上がったのかは、この統計からは分かりません。
警察庁の言葉は「ATMでお金が返ってくることは、絶対にありません。」です。電話で「今から携帯電話を持ってATMに向かってください」と言われた時点で、話の内容を考えずに切ってください。確認するときは、相手が教えた番号ではなく自分で調べた番号へかけ直します。
エンジニア向け:この1週間のセキュリティアラート
3件を扱いました。3件とも、CISAのKEV(悪用が確認された脆弱性のカタログ)には載っていません(2026年10月2日版のカタログで、CVE 4件すべてを確認しました)。
ただし、載っていないことは悪用されていない証拠ではありません。先週の3件はすべてKEV登録済みで、期限を目標にする話でした。今週の3件は、KEVの有無ではなく「自分の版」「自分が使っている経路」「自分の機種の行」で判断する話です。
【注意】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530/CVE-2026-95104(CVSS v4.0: 8.6 HIGH/8.7 HIGH)— 判断は版番号で
対象はWi-Fiルーター WSR-300HP と Wi-Fi中継機 WEX-G300 の2機種だけで、対策版は WSR-300HP が Ver.2.55(8月25日公開)、WEX-G300 が Ver.1.71(9月3日公開)です。自動更新は初期設定で有効ですが、自動更新機能が無い時期のファームウェア(WSR-300HP は Ver.2.30、WEX-G300 は Ver.1.30 より前)があります。また、対策版の変更履歴には脆弱性の修正と書かれていません。「自動更新を切った覚えがない」でも「変更履歴に不具合修正しか無い」でも判断せず、入っている版が対策版以降かどうかだけで決めてください。
続報です。9月28日の記事ではNVDに載っていないと書きましたが、10月4日に確認した時点では、2件ともNVDに載っています(解析状況は Awaiting Analysis)。スコアはJPCERT/CCが付けたもので、CVE-2026-86530がCVSS v4.0で8.6、CVE-2026-95104が8.7(ともにHIGH)です。9月28日の記事の数字と一致しています。
【修正版なし】Authlib CVE-2026-96760(CVSS v3.1: 9.8 CRITICAL・CISA-ADP評価)— 通る経路は限られる
2026年10月4日にPyPIで確認した時点で、Authlibの最新は依然1.8.0(8月30日公開)で、修正版は出ていません。CVEは影響範囲を「1.7.2以下」と書いていますが、9月29日の確認では1.8.0でも該当ファイルは1.7.2と完全に同一でした(攻撃が成立するかどうかまでは確認していません)。
続報はCVSSスコアです。9月29日の記事では「スコアは付いていない」と書きましたが、NVDには現在、CISA-ADPが付けたCVSS v3.1の9.8(CRITICAL)が載っています。NVD自身の解析は未了(Awaiting Analysis)で、KEVにも載っていません。
9.8だから全部のAuthlib利用が危ないわけではありません。通るのはJWSのJSON形式を受け取る経路だけで、`jwt.decode()` は影響を受けません。まず `deserialize()` に外部から来る文字列を渡していないかを探し、`deserialize_compact()` を明示する回避を検討してください(公式の回避策ではなく、コードの挙動から導いたものです)。
【注意】富士フイルム・シャープ複合機 CVE-2026-78249(CVSS v4.0: JVN 6.9/富士フイルム 6.8、ともにMEDIUM)— 対策版は機種の行ごとに違う
富士フイルムの対象は28行、シャープは北米向けの BP-1360M/BP-1250M の2機種だけです。富士フイルムの対策版は19行が 1.50.6 ですが、9つの系列は別の番号(Apeos 3061系は 1.0.4、C3061系は 1.2.0 など)で、「1.50.6にすればいい」と覚えると取り違えます。シャープは、日本語ページとグローバルページで影響を受けるバージョンの記述が違うため、自己判断せず担当のサービスへの確認が必要です。
攻撃の前提は管理画面へのログインです。更新できないなら、まず管理者パスワードを初期値から変えて、複合機をインターネットに直結しないでください。富士フイルムは、公表時点で悪用は確認していないとしています。
スコアは、NVDには現在、富士フイルムが付けたCVSS v4.0の6.8(MEDIUM)が載っています(解析状況は Deferred)。9月30日の記事が採ったJVNの6.9との差は、攻撃元区分1文字の違いで、区分はどちらもMEDIUMです。
今回の見破りクイズ — 力試し4問
この1週間の記事を読んでいれば見破れるはずです。前半2問はご家族と、後半2問は仕事仲間と一緒にどうぞ。
📦この1週間の記事一覧
- 【ATMでお金が返ってくることは絶対にありません】還付金詐欺は件数が10.0%減ったのに被害額は7.2%増えた|警察庁の最新統計(令和8年8月末)↗
- 【税務署からのメールのリンクは開かないで】国税庁をかたってAndroidアプリを入れさせる手口が今日も配信中|e-Taxの本物は原則として本文にURLを書きません↗
- 【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される↗
- 【LINEに移されたら一度止まる】SNS型投資詐欺、出会う場所はバラバラでも被害額の97.9%はLINEで起きている|警察庁の最新統計↗
- 【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する↗
- 【詐欺からお金を守る】振込型の被害額72.2%はネットバンキング経由|SNS型投資詐欺は79.8%、今日やるのは振込限度額の引き下げ↗
- 【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新↗
家族に送るならこの3行
- ▸「ATMへ向かってください」「LINEに移りましょう」「アプリを入れてください」と言われたら、その場で一度止まって。今週扱った4つの手口は、どれも止まる場所が1つに決まっていました。
- ▸ネットバンキングを使っているなら、使わない分の振込限度額を先に下げておいて。振込型の被害額の72.2%がネットバンキング経由です(警察庁・令和8年上半期)。引き上げの手続きは銀行ごとに違うので、自分の銀行の案内を確認してからね。
- ▸迷ったら、相手が教えた番号ではなく自分から相談して。警察相談専用電話 #9110、お金の支払いや契約のことは消費者ホットライン 188(局番なし)へ。
困ったときは
「しまった!」と思ったら、落ち着いて順番に対処すれば大丈夫です。恥ずかしいことではありません。
お金を払ってしまった・請求で困っている → 消費者ホットライン 188(局番なし)
詐欺や犯罪かもしれない・相談先が分からない → 警察相談専用電話 #9110
アカウントを乗っ取られた・怪しいものを開いてしまった → 下の「被害別・緊急対応ガイド」に症状別の手順があります。
- 被害別・緊急対応ガイド(当サイト・症状別の初動6種)↗
- 警察庁:警察相談専用電話 #9110(都道府県警察の相談窓口一覧)↗
- 国民生活センター:全国の消費生活センター等(消費者ホットライン 188)↗
- 警察庁:サイバー事案の通報先↗
- 警察庁:令和8年8月末における特殊詐欺の認知・検挙状況等について(暫定値)(2026年10月2日公表・還付金詐欺の件数と被害額)↗
- 警察庁:令和8年上半期における特殊詐欺の認知・検挙状況等について(暫定値)(PDF・振込型とネットバンキングの割合、SNS型投資詐欺の連絡ツール)↗
- フィッシング対策協議会:国税庁をかたり不正アプリのインストールへ誘導するフィッシングメール(2026年9月30日)↗
- 国税庁 e-Tax:e-Taxを装った不審なメール等にご注意ください↗
- 国税庁 e-Tax:e-Taxアプリについて(Android向けは令和3年1月4日にサービス終了)↗
- CISA:Known Exploited Vulnerabilities カタログ(KEV。2026年10月2日版で4件とも未掲載を確認)↗
- JVNVU#94863997:バッファロー製Wi-Fi製品における複数の脆弱性↗
- JVNVU#99151548:Authlibライブラリにおける署名検証が回避される脆弱性↗
- JVNVU#90160989:富士フイルムビジネスイノベーション製およびシャープ製複合機(MFP)におけるパストラバーサルの脆弱性↗
- NVD:CVE-2026-86530(JPCERT/CCがCVSS v4.0 8.6・v3.1 7.2。解析状況は Awaiting Analysis)↗
- NVD:CVE-2026-95104(JPCERT/CCがCVSS v4.0 8.7・v3.1 7.5。解析状況は Awaiting Analysis)↗
- NVD:CVE-2026-96760(CISA-ADPがCVSS v3.1 9.8 CRITICAL。NVD自身の解析は Awaiting Analysis)↗
- NVD:CVE-2026-78249(富士フイルムがCVSS v4.0 6.8 MEDIUM。解析状況は Deferred)↗
- PyPI:Authlib(最新は1.8.0・2026年8月30日公開。2026年10月4日に確認)↗
