JPCERT/CCは今週、2社の中堅証券が顧客賞与通知をまだルーティングするメールゲートウェイで不審PowerShell活動を報告した後、日本の地方証券に9月累積更新に対しオンプレMicrosoft Exchangeクラustersがパッチ済みである証明を促す自主確認を調整した。FSA拘束命令までは及ばないが、モネックス、楽天証券、SBIネオトレードのコンプライアンス担当はJPCERTチェックリストにサイバーライダーが結び付くため木曜期限まで証明書をアップロードしたとInfoHandleに言った。

確認の引き金

どちらの証券も影響顧客を名指さず、JPCERTは既知ランサムウェア組織への帰属はしていない。確認されたのは両社がハイブリッドメール——クラウドスパムフィルタの前に決済デスク内部ルーティング用レガシーExchange——を運用していること。フォレンジックベンダーはMicrosoftが8月に警告した未パッチプロキシモジュールと一致するWebシェル経路と、動けばメールボックスルールをエクスポートする予約タスクを発見。

JPCERT英語勧告ページはCVEバンドルを列挙し、Microsoftヘルスチェッカー実行後Financial ISACポータル経由1ページサマリー提出を求める。24時間SOCを持たないが秋の賞与シーズンに小口送金指示を動かすメガバンク下位層を明示的に標的にする。

誰が晒されているか

小売顧客は証券から直接通知がない限りパスワード変更を求められない——即時リスクは内部、サイレント転送する wire 変更フォームの侵害メールルール。FSAガイドは受益者変更のコールバック確認を既に要求するが、地方店はシルバー週シフトでコールセンター人手不足時に「支店長」スキャンPDFをまだ受け付ける。

クラウドのみ証券は対象外だが、コンプライアンスジャーナリング用Exchange 1台を残す例が多い。IPA警報ハブは同ITベンダー経由同アーキテクチャの信用金庫向けにJPCERT文言をミラー。

影響firmの小売口座数百万人は調査がメールボックスアクセスと確定データ流出を結びつけていないため一括侵害通知は出ていない。FSAはログが後からアクセス示せば遅延開示で行政書簡を起こしうるとCEOに提醒——両社が根本原因完了前に自己申告したのはその圧力。

パッチの現実

取引店のExchangeパッチは火曜夜クリックではない。メンテ窓はT+2決済バッチと月末NAV実行を避ける。九州拠点1社はジャーナリングVMを同一クラスターにホストするベンダーと交渉し日曜まで再起動延期。

Microsoftビルド番号ページはサポート版を示す。延長サポート契約firmは10月前にアップグレードできなければプロキシ緩和証明が要る。JPCERTは匿名化失敗理由——バックアップ欠如、未署名脚本、フラットセグメント——を公開し被害者名なしで同業比較させる。

法務・保険の尾

FSA検査官は onsite 訪問を発表していないが、今四半期サイバー保険更新はJPCERT確認参加を既に問う。証明逃しが自動的に補償無効化しないが、ブローカーはアップロード逃しfirmに30日以内ペンテスト書簡を要求した。

弁護士は自主確認が後続侵害訴訟の discovery 餌になりうると caution。それでも沈黙は worse——ログ報告した2社はFSAインシデントテンプレート下で善意開示タイムライン保護。

ベンダー・MSSPの役割

複数地方証券は信用金庫にもサービスする国内MSSPにExchange管理をアウトソース。JPCERTは侵害ジャーナリングルール所有者を特定できなかったMSSP 1社報告後、全テナント単一証明提出を求めた。木曜締切逃しプロバイダーは月曜まで——Financial ISAC優先ベンダーリストから外れる soft 制裁だが調達委員会は気づく。

Microsoftヘルスチェッカー出力は監査人が9月結果を1月ProxyLogon訓練と比較できるようチケットシステムに保管。セキュリティスタッフは春の重複作業だが、決済デスク新入りが自分で脚本を走らせていなかったため賞与シーズンは2回目のパスを正当化。

顧客がすべきこと

証券がパッチ確認するまで「賞与入金口座確認」メールは送信者名がアドバイザーと一致しても敵対的と扱え。契約PDFの電話番号を使え。メッセージ内リンクではない。JPCERTの結論は毎秋キャンペーンと同じ——攻撃者は給与日を知る。社会工学が始まる前にシステムをパッチせよ、後ではない。