Daily Threat Intel - 2026-03-27
PolyShell attacks target 56% of all vulnerable Magento stores ⭐ Severity: 95/100 Sansecは、Magento Open SourceおよびAdobe CommerceのPolyShell脆弱性を悪用する大規模な攻撃が3月19日以降に始まり、脆弱なストアの56.7%で観測されたと報告した。問題はREST APIのファイルアップロード処理にあり、polyglotファイルを使ってリモートコード実行や、環境によってはstored XSS経由のアカウント乗っ取りに至る。攻撃対象は脆弱なMagentoストア全般で、WebRTCを用いた新しいペイメントカードスキマーも確認され、hardcoded C2、偽装SDP交換、DTLS暗号化UDP、nonce再利用やunsafe-evalによるCSP回避、requestIdleCallbackによる遅延実行が使われている。Sansecは攻撃スキャン用IPの一覧とIOCを公開しており、Adobeは2.4.9-beta1で修正したが安定版には未反映である。 TeamPCP Supply Chain Campaign: Update 001 - Checkmarx Scope Wider Than Reported, CISA KEV Entry, and Detection Tools Available ⭐ Severity: 94/100 TeamPCPとされる供給網攻撃の更新で、Checkmarxのast-github-action改ざんは公開報告より広く、v0.1-alphaからv2.3.32までの91タグが上書きされていたことが示された。攻撃者は各タグ向けに個別の悪性コミットを作成し、正規のDockerベースaction.ymlを、認証情報窃取用setup.shを実行してから正規アクションへ委譲する composite action に置き換えた。確認可能な悪性コミットIDはf1d2a3477e0d、f58de2470825、aa52a82cddf2で、CI/CDログは2026年3月23日12:58〜19:16 UTCのcheckmarx/ast-github-action参照を全件確認すべきとされる。CISAはCVE-2026-33634をKEVに追加し、Trivy関連の活発な悪用を確認した。LiteLLMでは1.82.7と1.82.8が悪性としてyankされ、CI/CDランナー、開発端末、Kubernetes環境での検知用ツールも公開された。 New Torg Grabber infostealer malware targets 728 crypto wallets ⭐ Severity: 88/100 新しい情報窃取型マルウェア「Torg Grabber」は、Gen Digitalの分析によると継続的に開発されており、過去3か月で334個のサンプルが確認され、新たなC2サーバーも毎週登録されています。初期侵入はClickFix手法で、クリップボードを悪用してユーザーに悪意あるPowerShellコマンドを実行させます。対象は25種のChromium系ブラウザと8種のFirefox派生版で、クレデンシャル、Cookie、オートフィル情報を窃取します。850個の拡張機能のうち728個が暗号資産ウォレット向けで、加えて103個のパスワード管理・2FA系拡張、Discord、Telegram、Steam、VPN、FTP、メールクライアント、デスクトップウォレットも狙います。TTPとして、直接syscall、reflective loading、メモリ内実行、App-Bound Encryption回避、Cloudflare経由のHTTPS通信、ChaCha暗号化zlib圧縮シェルコードの実行が挙げられます。 Coruna iOS exploit framework linked to Triangulation attacks ⭐ Severity: 86/100 ...