ノーマルビュー

Google Play、サードパーティー製の音声通話録音アプリを 5 月 11 日以降禁止

著者:headless
2022年4月23日 19:11
Google Play でサードパーティー製の音声通話録音アプリが 5 月 11 日以降禁止となることが明らかになった (Ars Technica の記事9to5Google の記事Android Police の記事The Register の記事動画)。

変更は 4 月 6 日に公開された Google Play デベロッパープログラムポリシー更新含まれていたのだが、「Accessibility API は、リモート通話の音声録音用には設計されておらず、そのようなリクエストを受けることもできません。」とのみ記載されており、対象が明確になっていなかった。

しかし、Google が 20 日に YouTube で公開した「Google Play Developer Policy Updates — April 2020 (ママ)」によると、対象となるのは音声通話の相手に知らせず録音することで、録音のために Accessibility API を使用するすべてのアプリは 5 月 11 日以降禁止されるという。

一方、端末にプリインストールされたデフォルトのダイヤラーアプリは通話相手の音声ストリーム取得に Accessibility API を必要としないため、対象外とのことだ。

すべて読む | ITセクション | Google | ソフトウェア | IT | Android | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Google、長期間更新されていないアプリにアクセスしにくくするGoogle Playポリシー改訂 2022年04月09日
デスクトップ版Chromeで自動字幕起こし機能が利用可能に 2021年03月21日
Google、視線でフレーズを選択して読み上げさせるAndroidアプリ「Look to Speak」を公開 2020年12月12日
Google、音声文字変換アプリに音検知通知機能を追加 2020年10月10日
Google、Androidアプリでのユーザー補助サービス使用条件を緩和か 2017年12月10日
Google、一般ユーザー向けAndroidアプリでユーザー補助サービスの使用を禁止する方針か 2017年11月17日

「白紙」の万能署名が作れるJavaの脆弱性「Psychic Signatures」

著者:headless
2022年4月23日 17:18
Oracle が 4 月のアップデートで修正した Java SE と GraalVM Enterprise Edition の脆弱性 (CVE-2022-21449) について、発見した ForgeRock の Neil Madden 氏が英 BBC の SF ドラマ「ドクター・フー」に登場する「サイキックペーパー」にちなんだ「Psychic Signatures」と名付けている (Madden 氏のブログ記事Ars Technica の記事The Register の記事)。

ドクター・フーのサイキックペーパーは白紙のカードだが、相手に見せたい任意の内容を表示できるというもの。一方、Psychic Signatures 脆弱性は楕円曲線デジタル署名アルゴリズム (ECDSA) 署名検証の脆弱性により、攻撃者が「白紙」の署名を使用して容易に認証をバイパスできるというものだ。

具体的には ECDSA 署名を構成する 2 つの値 (r、s) はいずれも 0 であってはならないが、影響を受けるバージョンの Java が実装する署名検証ではこれらの値が 0 でないことを確認しない。そのため、攻撃者は両方の値を 0 にした署名を作ることで、任意のメッセージと任意の公開鍵に対する有効な署名として利用できる。

Oracle では影響を受けるバージョンを Java SE: 17.0.2 / 18、GraalVM Enterprise Edition 21.3.1 / 22.0.0.2 としているが、サポートの終了した Java SE 15 /16 にも脆弱性は存在する。OpenJDK では影響を受けるバージョンを 15 / 17 / 18 としている。なお、この脆弱性の CVSS スコアを Oracle が 7.5 と評価するのに対し、ForgeRock では満点の 10.0 と評価しているとのことだ。

すべて読む | デベロッパーセクション | セキュリティ | バグ | Java | 暗号 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Authenticode 署名検証の古い脆弱性、最近のバンキングマルウェアキャンペーンで使われる 2022年01月08日
Microsoft、1月のセキュリティ更新プログラムで米NSAから報告された脆弱性を修正 2020年01月18日
Bluetoothの実装に脆弱性、AppleやIntelの製品に影響 2018年07月26日
ドクター・フーのソニック・スクリュードライバー、実現に一歩近づく 2012年05月03日
Doctor Who のソニックスクリュードライバーが現実に ? 2010年12月13日
OpenSSL 1.0.0リリース 2010年04月02日
200 台の PS3 で 112 ビット楕円曲線暗号の解読に成功 2009年07月16日

Apple、macOS Server の販売を終了

著者:headless
2022年4月23日 15:25
日本向けのサポート記事にはまだ反映されていないが、Apple が「macOS Server」アプリケーションの販売を 21 日に終了したと発表した (米国向けサポート記事Ars Technica の記事9to5Mac の記事The Register の記事)。

Apple は Mac ユーザーが主要なサーバー機能を追加料金なく利用できるよう macOS Server から macOS へ機能を移動するとともに、macOS Server ではオープンソースサービスの削除を進めてきた。これにより、macOS Server 5.12 以降に組み込まれているサービスはプロファイルマネージャと Open Directory のみになっている。既存の macOS Server ユーザーは引き続きアプリをダウンロードしてmacOS Montereyで利用できるが、プロファイルマネージャに関しては他の MDM ソリューションへの移行を促している。

すべて読む | アップルセクション | スラッシュバック | MacOSX | アップル | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
次期MacBook ProでのTouch Bar廃止・MagSafe復活の噂 2021年01月20日
Apple、iTunesに代わるWindows向けメディアアプリの開発を計画か 2019年11月23日
AppleがWWDCでiTunesアプリ廃止を発表するとの報道 2019年06月02日
Autodesk、macOSのOpenGL廃止を受けて一部製品のmacOS版を廃止へ 2018年08月04日
Apple、Mac用32ビットアプリケーションのサポート終了の警告を開始 2018年04月16日
Apple、サーバーOSの主要機能をmacOS Serverから削除する計画 2018年02月01日
Apple曰く、ヘッドホンジャックの廃止は「勇気のいる判断」 2016年09月12日
「macOS Sierra」発表、「OS X」から名称変更に 2016年06月14日
Mac OS X "Lion" からは Samba が削除される ? 2011年03月25日

多額の盗難被害を出したブロックチェーンワレットアプリ、シードフレーズを無断で保存していたと指摘される

著者:headless
2022年4月23日 13:32
ブロックチェーンワレットアプリの MetaMask は 18 日、アプリのデータを iCloud にバックアップした場合の危険性について注意喚起した (HackRead の記事9to5Mac の記事MetaMask のツイート)。

これは Apple を名乗る電話を受けた MetaMask ユーザーが Apple ID パスワードリセットの確認コードを教えてしまい、総額 65 万ドル相当の暗号通貨や NFT を失ったという報告を受けたものだ。

MetaMask によればアプリデータの iCloud バックアップにはパスワードで暗号化された MetaMask 保管庫データが含まれ、パスワードの強度が低い場合はフィッシングで iCloud の認証情報が奪取されると資金を盗まれることになるという。

しかし、ワレットの鍵であり、MetaMask が保存しないと説明しているシードフレーズが実際にはファイルに保存されていたとの指摘もあり、被害にあったユーザーは無断保存を批判している。

すべて読む | セキュリティセクション | セキュリティ | バグ | 暗号 | お金 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
App Store での成人向けアプリインストール、14 歳として登録された Apple ID でもブロックされない 2021年08月29日
宅配業者を装ったSMS詐欺が増加。Apple IDとパスワードを取られると対処が困難 2021年06月30日
「連打」で不正に引き出せる不具合を使って仮想通貨「モナコイン」を詐取した少年が書類送検される 2019年03月15日
カナダの仮想通貨取引所、コールドウォレットを管理していた創業者が死亡し200億円相当の仮想通貨が引き出せなくなる 2019年02月09日
仮想通貨取引所コインチェック、不正アクセスによって約580億円相当のNEMが引き出される 2018年01月29日
中国訪問経験者のiCloudデータ、中国サーバに移動する恐れ 2018年01月16日
仮想通貨マイニングプール「NiceHash」、システムが乗っ取られ約76億円相当のビットコインが盗まれる 2017年12月11日
iOSで突然表示されるログインポップアップにご注意を 2017年10月11日
BGPハイジャックでビットコインの採掘結果を奪う攻撃、攻撃者は83,000ドル以上の利益を得る 2014年08月11日

米 CDC、マスク義務付けを無効と判断された裁判で控訴

著者:headless
2022年4月23日 11:39
米疾病予防センター (CDC) は 20 日、連邦地裁がマスク義務付けを無効と判断した裁判の控訴手続きを進めるよう司法省 (DOJ) に要請したことを明らかにした (ニュースリリースArs Technica の記事)。

連邦地裁では根拠となる法律の適用対象にならないこと、適切な意見募集を行わなかったこと、マスクを着用すべき適切な理由を説明していないことを理由にマスク義務付けの取り消しを命じている。一方、CDC は引き続きインドアの公共交通機関でマスク着用を推奨しており、義務付けを継続する必要があるかどうかの評価も続けていく。

CDC では人混みや換気の悪い空間でのマスク着用は感染防止に効果があり、よくフィットするマスクで鼻と口を覆うことは免疫力が低下した人やまだワクチンが接種できない人を含め、着用者と周囲の人々の両方を守ることができると説明。マスク義務付けは公衆衛生を守るという CDC の権限の範囲内であり、合法的だとの見解を示している。これを受けて DOJ は控訴の手続きを開始したとのことだ。

すべて読む | YROセクション | 検閲 | YRO | 法廷 | 医療 | アメリカ合衆国 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米連邦地裁、公共交通機関利用時のマスク義務付けを取り消すよう命ずる 2022年04月21日
米 CDC、人口比にして 70 % 以上の地域で COVID-19 対策のマスク着用を必須としない新ガイドライン 2022年02月27日
米 CDC、COVID-19 ワクチン完全接種済みの人にもデルタ変異株対策としてマスク着用を再び推奨 2021年07月31日
米CDC曰く、COVID-19ワクチン完全接種済みなら感染防止対策なしでパンデミック前と同じアクティビティが可能 2021年05月16日
米CDC、静かに呼吸している感染者の呼気も新型コロナウイルスの感染源になる可能性に言及 2021年05月09日
米CDC曰く、COVID-19ワクチン完全接種済みなら人込み以外の屋外アクティビティでマスク不要 2021年04月29日
米CDC、不織布マスクの装着に工夫する動画を公開。フィットするのに呼吸しやすい 2021年04月24日
米CDC曰く、COVID-19ワクチン接種済みの人は米国内を安全に旅行できる 2021年04月05日
米CDC、COVID-19ワクチン完全接種済みの人向けの公衆衛生ガイダンスを公開 2021年03月12日
米テキサス州がマスクの着用義務を10日に解除へ。商業活動も再開 2021年03月05日
米CDCのCOVID-19拡大防止に関するガイダンス改訂、ある程度は布製マスクが着用者の感染も防ぐ 2020年11月18日
ドナルド・トランプ米大統領、公の場でマスクを着用した姿を初めて見せる 2020年07月14日
米疾病予防センター、COVID-19感染拡大を防ぐため布製マスクを推奨 2020年04月05日

iOS アプリのトラッキング許可、オプトインするユーザーが増加

著者:headless
2022年4月17日 20:32
モバイルアプリ向けアナリティックス企業 Adjust によると、iOSアプリのトラッキング許可にオプトインするユーザーが増加しているそうだ (9to5Mac の記事Adjust のブログ記事)。

iOS / iPadOS 14.5 以降ではアプリがユーザーをトラッキングしたり、デバイスの広告識別子にアクセスしたりする場合はユーザーの許可を得る必要がある。そのため、広告で収入を得るアプリを提供する企業からはトラッキング可能なユーザーが減少し、広告の価値が大幅に減少することを懸念する声も出ていた。

Adjust の Mobile app trend 2022 によると、アプリのユーザー追跡にオプトインしたユーザーは昨年 5 月の 16 % から 9 ポイント増加して 25 %。ゲームに限定すれば 30 % にのぼり、特に人気の高い複数のゲームでは 75 % に達しているという。Flurryの同様の調査では昨年 4 月末の段階で 12 % となっていたが、昨年 9 月には 21 % まで増加していた。なお、Adjust の Web サイトはトラッキングを理由に Brave や uBlock Origin などがデフォルトでブロッキング対象にしている。

スラドの iPhone / iPad ユーザーの皆さんはトラッキングを許可しているだろうか。差し支えなければ具体的なアプリ名もコメントいただきたい。

すべて読む | アップルセクション | 広告 | アップル | iOS | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
iOS 14.5でユーザトラッキングを許可したのは世界全体でわずか12%のみ 2021年05月10日
Apple、iOS/iPadOSアプリが金銭的インセンティブと引き換えにユーザートラッキング許可を求めることを禁止 2021年04月28日
アプリのユーザートラッキング許可を求めるiOS 14のプロンプト、一部で表示されるようになる 2020年12月27日
Facebook、米主要紙にAppleによるターゲティング広告規制を批判する全面広告 2020年12月21日
Facebook、iOS14から導入されるポリシー変更で広告収益は50%以上も減少すると予測 2020年08月28日

Chromium 系ブラウザー、再びゼロデイ脆弱性で緊急アップデートが相次ぐ

著者:headless
2022年4月17日 18:49
Google は 14 日、安定版チャネルの Chrome をバージョン 100.0.4896.127 に更新した (Chrome Releases の記事Ghacks の記事The Register の記事)。

本バージョンでは V8 エンジンの型の取り違えの脆弱性 CVE-1364 が修正されている。この脆弱性は実際の攻撃が確認されているという。これを受けて Chromium 系ブラウザーでは Brave が 14 日にデスクトップ版と Android 版を V1.37.116 (Chromium 100.0.4896.127) へ更新したのをはじめ、緊急アップデート提供が相次いだ。15 日には Vivaldi がデスクトップ版Android版のバージョン 5.2 を Chromium 100.0.4896.133 に更新し、Microsoft がデスクトップ版の Microsoft Edge をバージョン 100.0.1185.44 (Chromium 100.0.4896.127) に更新した (Ghacks の記事 [2])。

Chromium 系ブラウザーでは 3 月下旬に V8 エンジンの別のゼロデイ脆弱性が修正されて緊急アップデートが提供され、その後 Chromium 100 ベースとなって以降も相次いでアップデートが提供されている。特にVivaldi のデスクトップ版は 4 月 8 日以降 6 回のマイナーアップデートが提供されており、14 日には 2 回もアップデートされている。

すべて読む | ITセクション | Chrome | セキュリティ | インターネット | Chromium | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Chromium 系ブラウザー、相次いで緊急アップデート 2022年03月27日

BPOが「痛みを伴うことを笑いの対象とするバラエティー」に関する見解を示す

著者:headless
2022年4月17日 17:01
あるAnonymous Coward 曰く、

BPO(放送倫理・番組向上機構)の放送と青少年に関する委員会は15日、「痛みを伴うことを笑いの対象とするバラエティー」に関する見解を公表した (見解NHK ニュースの記事)。

BPOは出演者の痛がる様子を笑いの対象にするようなバラエティー番組の演出が「いじめを助長する」といった意見が視聴者から継続的に寄せられていたことを踏まえ、昨年8月から審議を行っていた。見解では青少年がまねをしていじめに発展する危険性があることや、いじめを傍観することを許すことにつながる懸念があることを指摘している。

すべて読む | idleセクション | テレビ | idle | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
アニメ「ぐんまちゃん」、群馬テレビのみ最新話の放送を見送り 2021年12月15日
流出したタクシー車内のドライブレコーダー映像のTV放映は放送倫理違反ではないとの判断 2017年01月26日
CMで「盗んだバイクで走り出す」という歌詞の楽曲を使うのは不適切、という意見がBPOに寄せられる 2016年06月08日
TBS、番組スポンサーへの圧力に対し声明を出す 2016年04月12日
録画視聴が普及したため、深夜帯番組でも青少年を考慮すべき? 2015年12月16日
痛みを伴わない虫歯の根管治療法が開発される 2014年02月27日
人間は元来ネガティブである 2013年10月30日
血液型人間学研究家、「血液型での人の分類は差別」という意見に反発して提訴 2011年08月10日
サンテレビのお色気系深夜番組、BPOからの質問状を受けて打ち切りに 2009年06月29日

マイクをミュートしても音声を聴き続けるビデオ会議アプリケーション

著者:headless
2022年4月17日 14:35
米ウィスコンシン大学などのグループが行った研究によると、デスクトップ版のビデオ会議アプリケーション (VCA) ではマイクをミュートしても音声をキャプチャー可能な状態が維持されているそうだ (ウィスコンシン大学のニュース記事The Next Web の記事The Register の記事論文: PDF)。

研究は被験者募集プラットフォーム Prolific で募集した 223 名を対象にした VCA のミュート機能に対する意識調査と、実際のアプリを用いたミュート時の動作の調査の 2 段階で行われた。対象アプリは Zoom / Slack / Teams / Skype / Google Meet / Cisco Webex / BlueJeans / WhereBy / GoToMeeting / Jitsi Meet / Discord の 11 本。Windows / Linux / macOS でデスクトップアプリ (ネイティブアプリ) が利用可能なものは各 OS 上で実行し、Web アプリは Chromium 上で実行したとのこと。

意識調査ではミュートボタンを押してもアプリがマイクにアクセスしているとの回答が 112 人と半数を超えたが、そうするべきとの回答は 37 人にとどまった。一方、ミュート時の動作では Web アプリがすべてマイクからのデータを完全に切断するようドライバーに指示する「ソフトウェアミュート」を適用したのに対し、デスクトップアプリでは標準の API を使用していないため動作が確認できなかった Windows 上の Teams / Skype を除き、すべてミュート時にもマイクからの音声にアクセス可能で、Webex は継続的に音声をキャプチャーし続けたという。

Webex はミュート状態でもマイクからの音声に関連するとみられる統計情報を含む JSON データをテレメトリーサーバーへ 1 分おきに送信する。データに音声そのものは含まれないものの、単純な音声 (クラシック音楽・調理/食事・会話・犬の鳴き声・キーボードでの入力・掃除) を入力した場合のテレメトリーパケットをニューラルネットワークに学習させた結果、平均 82 % の正確さで音声を特定可能になったそうだ。

マイク音声は OS の設定で無効化できるものの、設定画面にたどり着くまでに手間がかかるため、切り替えながら使用するのには不向きだ。マイクアクセスのパーミッションモデルを信頼できるものにするため、OS が Web アプリと同様の「ソフトウェアミュート」を可能にする API を実装し、VCA が API を使用してミュート・アンミュートを切り替えられるようにすることを研究者は推奨している。

すべて読む | ITセクション | YRO | ソフトウェア | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ノートPCの内蔵マイクは、offでもFM変調された音声を漏洩させている? 2022年03月09日
Bluetooth を搭載して音声通話を可能にした電話機型おもちゃ、盗聴可能な問題が見つかる 2021年12月28日
Dell、Webカメラ使用に合わせて自動で開閉する「SafeShutter」搭載ノートPCを発表 2021年01月11日
Microsoft、人力処理する音声データをセキュリティ基準なしに中国へ送っているとの報道に対し、現在は違うと説明 2020年01月13日
FBIポートランド支局曰く、スマートTVのカメラを無効化したくてもオプションがない場合はテープでふさごう 2019年12月06日
Google、音声アシスタント機能に対し「人間が音声を聞く可能性がある」ことを明記 2019年09月26日
Microsoft、ユーザーから収集した音声データの人力処理を「プライバシーに関する声明」などに明記 2019年08月17日
Amazon、Alexaで収集した音声データに対し人間によるアクセスを拒否するオプションを追加 2019年08月06日
米Amazon.com、スマートスピーカーなどから収集した音声やそれをテキスト化したデータの保存期限は無期限と回答 2019年07月05日
Ciscoのルーターで多数の脆弱性が見つかる 2019年05月17日
音声出力を音声入力に替えることでヘッドホンを盗聴マイクにしてしまうハック 2016年11月28日
FBI局長曰く、誰もがWebカメラをテープでふさいでプライバシーを守るべきだ 2016年09月18日
PCのWebカメラ、ふさいでる? 2016年06月10日
使わないWebカメラはテープでふさげ 2013年06月26日

Ciscoのワイヤレスコントローラー、細工した認証情報を用いる攻撃者を管理者として認証する脆弱性

著者:headless
2022年4月17日 12:35
Cisco のワイヤレス LAN コントローラー製品で、特定の構成時に発生する脆弱性 (CVE-2022-20695) が発見され、修正版ソフトウェアがリリースされた (セキュリティアドバイザリーThe Register の記事)。

この脆弱性はパスワード検証アルゴリズムの不適切な実装が原因で、細工した認証情報を使用してログインを試みた攻撃者を管理者権限で認証してしまうというものだ。MAC フィルタリングの構成で RADIUS サーバーの種類に「その他」が選択されている場合のみ発生するという。脆弱性の影響を受けるのはワイヤレス LAN コントローラーソフトウェア 8.10.151.0 以降で、8.10.171.0 で修正されている。脆弱性は 5 製品で確認されており、別の 5 製品で脆弱性がないことが確認されているとのことだ。

すべて読む | セキュリティセクション | セキュリティ | ネットワーク | バグ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ギャレットのゲート型金属探知機に 9 件の脆弱性、遠隔から検知感度を変更される可能性も 2021年12月29日
Microsoft の報奨金プログラムに不満なセキュリティリサーチャー、Windowsのゼロデイ脆弱性の PoC を公開 2021年11月28日
Ciscoのルーターで多数の脆弱性が見つかる 2019年05月17日
偽のモバイルデバイス管理サーバーからiPhoneに不正アプリを送り込む攻撃 2018年07月16日
Ciscoのネットワーク機器を狙った大規模サイバー攻撃が発生、「選挙を邪魔するな」とメッセージを残す 2018年04月11日
シスコ、ルーターのトラフィック損失の原因は宇宙放射線が原因と発表 2016年09月29日
全日空のシステム障害、シスコ製スイッチの「初めて確認された」不具合が原因 2016年04月01日
Cisco ASAシリーズに深刻な脆弱性、UDPパケットを送りつけるだけで任意コード実行の可能性 2016年02月16日
Cisco、一部のサーバー製品に通常とは異なるデフォルトパスワードを設定して出荷 2016年01月16日
米国家安全保障局、Cisco製品にバックドアを仕込んでいた? 2014年05月16日

COVID-19 による嗅覚低下の原因が嗅覚組織の炎症であることを示す研究成果

著者:headless
2022年4月17日 10:06
嗅覚低下は COVID-19 の特徴的な症状の一つだが、この症状が嗅覚組織の炎症によって引き起こされることを示唆する研究成果をジョンズホプキンス大学などの研究グループが発表している(論文ジョンズホプキンス大のニュース記事Ars Technica の記事)。

嗅覚低下は COVID-19 の初期症状の一つであり、回復後に数週間続くこともある。COVID-19 の原因ウイルスである SARS-CoV-2 が鼻粘膜を通じて嗅覚受容体ニューロン (ORN) を損傷するとの説が有力視されているものの、逆にそれを否定する証拠も示されている。今回の研究では COVID-19 で死亡した患者 23 名 (年齢中央値 62 歳、男性 14 名)と COVID-19 以外で死亡した患者 14 名 (年齢中央値 53.5 歳、男性 7 名) を対象に、2020 年 4 月 7 日 ~ 2021 年 9 月 11 日に実施した検視で嗅覚組織を採取。家族からの聞き取りによる嗅覚低下・喪失の有無と合わせて分析を実施した。

その結果、嗅覚組織の病変は嗅覚低下・喪失が報告された 9 名の患者でより深刻だったものの、COVID-19 の重症度や感染時期との関連はみられなかったという。嗅覚組織で SARS-CoV-2 が検出された患者は 3 名で、うち嗅覚低下・喪失の症状が報告されたのは 1 名のみ。そのため、SARS-CoV-2 が直接ニューロンを損傷するのではなく、嗅上皮への SARS-CoV-2 感染が炎症を引き起こしてニューロンを損傷し、脳に信号を送る軸索の数が減少して嗅球が機能しなくなることが示唆されるとのこと。今後はデルタ株やオミクロン株で死亡した患者についても同様の調査を計画しているそうだ。

すべて読む | サイエンスセクション | バイオテック | サイエンス | 医療 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ブロッコリー嫌いや芽キャベツ嫌いに口内細菌叢が影響している可能性 2021年11月07日
共同通信がGoTo利用者は発症2倍と報じるも元の研究はアンケートベース 2020年12月08日
20万本の新型コロナウイルスの論文を解析した結果、感染時の症状は116種類もあることが判明。NHK調査 2020年11月10日
咳の音声からCOVID-19感染をAIを利用して判定する技術 2020年11月05日
食べ物の香り付きマスク、使いたい? 2020年10月17日
パクチー嫌いかどうか調べられるDNA検査サービス 2018年07月03日
甲状腺がんを嗅ぎ分けることのできる犬、その正確性は88.2% 2015年03月13日
「コルク臭のついた不味いワイン」は原因物質が嗅覚を妨げるため 2013年09月19日
匂いのホワイトノイズ 2012年11月25日

オフライン時に検知率が大幅に低下する Microsoft Defender

著者:headless
2022年4月16日 19:55
Microsoft Defender は近年大幅に性能が向上しているが、オフライン時には検知率が大幅に低下するようだ (AV-Comparatives の記事Neowin の記事Windows Central の記事)。

AV-Comparatives の 3 月分テストで Microsoft Defender は最高評価の Advanced+ を得ているが、オフラインでの検知率は 60.3 % にとどまる。これはテスト対象となった 18 製品中 16 位の検知率であり、Microsoft Defender よりも低いのは Panda Free Antivirus (40.6 %) と Trend Micro Internet Security (36.1 %)のみ。逆にオンラインでの検知率は98.8%で、NortonLifeLock Norton 360 Deluxe (99.6 %) と Avast Free (99.5 %)、AVG Free (99.5 %)、McAfee Total Protection (99.3 %) に次ぐ 5 番目の検知率となっている。オンラインに比べてオフラインでの検知率が大幅に低いのはクラウド依存が強いことを示し、AV-Compratives はクラウドに接続できない場合に大幅に検知率が低下することをベンダーがユーザーに警告すべきだと述べている。

AV-Comparatives のトータルの評価は検知率ではなく、保護率と誤検知数により決定する。検知率はマルウェアを実行前に検知した割合を示すのに対し、保護率は最終的にシステムの変更を防いだ割合を示す。Microsoft Defender のオンラインでの保護率は 99.96 % で 11 位だが、100 % で 1 位タイの NortonLifeLock と Panda、98.61 % で最下位の Trend Micro を除き、15 製品が 99 % 台後半で並んでおり、大きな差はみられない。なお、Panda は誤検知数が 96 と多く、Trend Micro とともに最低評価の「Tested」となった。

すべて読む | ITセクション | セキュリティ | マイクロソフト | ソフトウェア | クラウド | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Microsoft Defender for Endpoint、Office コンポーネントについて誤ったランサムウェア警告を表示するトラブル 2022年03月19日
Microsoft、悪意あるドライバに署名を与えてしまったと発表 2021年06月28日
特定バージョンのWindows Defenderで数千以上ものファイルを勝手に生成するバグ 2021年05月11日
Windowsのインストールイメージに適用可能なMicrosoft Defenderのアップデートパッケージが公開 2020年10月05日
Microsoft、Windows Defender ウイルス対策を無効にするレジストリ設定を削除 2020年08月22日
Microsoft Defender Antivirus、Microsoft関連ホストが指定されたhostsファイルを脅威として検出 2020年08月07日
Windows Defender、AV-TESTで満点を初めて獲得 2019年08月02日
Microsoft、エンドポイントセキュリティソリューションをMacにも提供へ 2019年03月24日
Windows Defender Application Guard、他社ブラウザー用拡張を提供開始 2019年03月21日
Windows Defenderウイルス対策、サンドボックス内実行が可能になる 2018年10月31日
Microsoft、無害なファイルがマルウェアと誤検知されるのを避けるための対策を紹介 2018年08月22日
AV-TESTによる家庭向けPCセキュリティ製品耐久テスト、1位はKaspersky 2017年08月25日
マイクロソフトがAVベンダーサポート改善を発表、カスペルスキーは独占禁止法違反の訴えを取り下げへ 2017年08月11日
Microsoft、サードパーティーのアンチウイルスベンダーとの協力関係を重視していると主張 2017年06月24日
WindowsにDefender以外のアンチウイルスソフト不要論にカスペルスキーが反論 2017年02月14日
Googleのエンジニア曰く、行儀のいいアンチウイルスはWindows Defenderだけ 2017年02月05日
Windows 8.1/10ではサードパーティーのアンチウイルス製品を避けるべき? 2017年01月29日
Microsoftのセキュリティー製品の検出性能は向上している? 2016年01月30日

苦情を受けて恵比寿駅のロシア語表示を隠し、批判を受けて復活させた JR 東日本

著者:headless
2022年4月16日 18:02
あるAnonymous Coward 曰く、

ロシアのウクライナ侵略開始後、JR 恵比寿駅のロシア語の案内表示に利用客から「不快だ」等の苦情が寄せられ、JR 東日本が「調整中」と書いた紙を上から貼って文字を隠していたそうだ(朝日新聞デジタルの記事NHK ニュースの記事日本経済新聞の記事読売新聞オンラインの記事)。

一方、SNS 上ではこの対応を批判する声が広がり、JR は 15 日に元の状態へ戻した。専門家は、こうした苦情が「消極的なヘイト行動に該当」すると指摘している。

以前から日本の行政組織や企業がこうした差別的な苦情に容易に屈する事例はあったが、そうした事例がまた一つ加わったことになる。皆様の周囲で、こうした外国 (人) 差別を見聞きした方はいるだろうか。

すべて読む | YROセクション | 日本 | YRO | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ロシア政府がウィキペディアに「誤情報」の削除要求。従わない場合は罰金を通知 2022年04月06日
Mozilla、Firefoxで検索エンジンのオプションからMail.ruとYandexを削除 2022年03月17日
ロシア国営テレビの生放送中にスタッフが乱入。反戦を主張 2022年03月16日
ロシア語版 Wikipedia 編集者がベラルーシ当局に拘束されたとの報道 2022年03月13日
英 BBC、ウクライナおよびロシア向けに短波放送を開始 2022年03月05日
JR品川駅港南口通路の全面ジャック広告、炎上し1日で掲載中止へ 2021年10月07日
「高輪ゲートウェイ」駅、モバイルSuicaアプリの文字数制限に引っかかる 2020年03月23日
大阪メトロ、多数の誤訳指摘で外国版Webページの公開を休止 2019年03月21日
ロシア下院、海外メディアをスパイ扱いできる法案を可決 2017年11月22日
会津若松駅の電光掲示板で「喜多方ラーメン」と誤表示 2016年06月19日
Google翻訳、「ロシア連邦」を「モルドール」と訳してしまうトラブル 2016年01月09日
東京メトロ千代田線の「北千住」駅、看板を「北干住」と誤植。乗り換え案内では「北干住」でも検索可能に 2015年08月01日
パチンコガンダム駅が生まれた原因 2012年10月18日

DuckDuckGo、youtube-dl 公式サイトが検索できなくなる

著者:headless
2022年4月16日 15:36
DuckDuckGo が thepiratebay.org など海賊版サイトのドメインをインデックスから削除するとともに、youtube-dl 公式サイトのドメインも削除したと TorrentFreak が報じている (TorrentFreak の記事BetaNews の記事)。

記事では site:youtube-dl.org の検索結果が何も返さなくなったことのみ指摘しているが、site:yt-dl.orgsite:ytdl-org.github.io も検索できなくなっている。一方、youtube-dl を検索すると youtube-dl の GitHub リポジトリのほか、youtube-dl に関する情報が多数ヒットする。状況は Bing や Bing を使用する Ecosia でも同様であり、上流の Bing での変更が反映されただけかもしれない。

すべて読む | YROセクション | 検閲 | 海賊行為 | インターネット | デベロッパー | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
DuckDuckGo、Mac用デスクトップブラウザのBeta版をテスト中 2022年04月13日
米レコード会社曰く、EFF はいつも著作権侵害者の味方 2022年01月28日
DuckDuckGo のトラフィック、2021 年は 350 億クエリを超える 2021年12月30日
天安門事件から32年目、Bingで「tank man」と検索すると当時の画像が表示されず 2021年06月07日
検索エンジンDuckDuckGoで11日、1日1億回の検索件数を達成 2021年01月20日
GitHubから削除された「youtube-dl」関連プロジェクトが復活へ。違反の事実はないと判断 2020年11月19日
Googleで「pirate bay proxies」を検索すると、DuckDuckGoが検索結果1位に 2020年08月30日
DuckDuckGoのWebブラウザー、アクセス先ドメインの情報を収集しているとの批判を受けて修正 2020年07月07日
DuckDuckGo、インドで一時ブロックされる 2020年07月05日

Windows 11 に Google Play ストアをインストールするスクリプト、マルウェアを含んでいたことが判明

著者:headless
2022年4月16日 13:32
Windows 11 の Android アプリ実行環境で Google Play ストアを利用可能にするツールの一つである「Powershell Windows Toolbox」が実行時にマルウェアをインストールしていたことが判明し、GitHub から削除されている (Bleeping Computer の記事On MSFT の記事Neowin の記事Windows Central の記事)。

Powershell Windows Toolbox はその名の通り PowerShell スクリプトで、Google Play ストアをインストールするほか、Windows のプリインストールアプリ削除・再インストールや各種カスタマイズなどの機能を備える。GitHub リポジトリに置かれていたのはドキュメントのみで、スクリプト自体は Cloudflare Workers でホストされているものを実行するよう説明していた。スクリプトは一見無害だが、難読化された部分に Cloudflare Workers でホストされた悪意あるスクリプトや、GitHub でホストされたツール類をダウンロードするコードが含まれていたという。

ダウンロードが指定されたスクリプトの中には既に入手できなくなっているものもあり、攻撃の全貌は確認できないが、悪意あるスクリプトは米国のユーザーをターゲットにしているそうだ。具体的な活動としてはタスクスケジューラーに複数のタスクを登録するほか、「C:\systemfile」フォルダーを作成して Chrome / Edge / Brave のデフォルトプロファイルをコピーし、拡張機能を生成する。また、「C:\Windows\security」以下に「pywinvera」「pywinveraa」「winver.png」という名前の Python ファイルをインストールするとのことだ。

すべて読む | セキュリティセクション | セキュリティ | Windows | Android | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
新デザインのメモ帳やメディアプレイヤー、非 Insider の Windows 11 にも提供開始 2022年02月18日
偽の「Get Windows 11」サイトでマルウェアキャンペーン 2022年02月13日
Windows 10 / 11 の月間アクティブデバイスは 14 億台、PC の新しい時代は来たのか 2022年01月29日
Windows 11 の Android アプリサポート、米国の Windows Insider Beta チャネルでテスト開始 2021年10月22日
Windows Subsystem for Linuxをターゲットにしたマルウェア 2021年09月20日
Windows Subsystem for Android、Microsoft Store に登場 2021年09月06日
不正なコードをファイルに書き込むことなく実行するマルウェアが増加傾向 2020年01月30日

Twitter、イーロン・マスクの敵対的買収に対抗してポイズンピルを発動

著者:headless
2022年4月16日 11:39
Twitter は 15 日、敵対的買収に対抗するため取締役会が全会一致で期間限定の防衛策導入を決定したことを発表した (プレスリリースThe Verge の記事Ars Technica の記事The Guardian の記事)。

今回の決定は、先日 Twitter の最大株主になったイーロン・マスク氏による敵対的買収計画に対抗するものだ。マスク氏は 13 日、Twitter の全発行済一般株を 1 株当たり 54 ドル 20 セント (総額およそ 434 億ドル) で買収することを提案していた (Schedule 13D 報告書)。提案額は 2022 年 1 月 28 日の終値に 54 %、4 月 1 日の終値に 38 % のプレミアムを上乗せした額となる。

Twitter が導入する防衛策は、15 % 以上の発行済一般株を取締役会の承認なく買収しようとする者が現れた場合、買収者以外の株主が新規発行一般株を市場価格の半分の権利行使価格で購入できるというものだ。この敵対的買収防衛策はポイズンピルと呼ばれ、買収者の持株比率を低下させたり、買収コストを増加させたりして買収を困難にする。

Twitter ではすべての株主に Twitter への投資価値の高さを実感させ、買収者がすべての株主に適切なプレミアムを支払うか、取締役会に株主の利益が最大になる対応を検討する十分な時間を与えるかしない限り、Twitter株を市場で買い集めて過半数の議決権を取得する可能性を低下させると説明している。この防衛策は 2023 年 4 月 14 日に失効する。

すべて読む | ITセクション | ビジネス | Twitter | IT | お金 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
イーロン・マスク、Twitter株の大量保有報告を怠ったことにより訴訟に直面 2022年04月14日
Twitter、投稿済みツイートの編集機能を開発中 2022年04月08日
イーロン・マスク、Twitter 株の 9.2 % を取得し筆頭株主に 2022年04月05日

Microsoft 曰く、フィードバックHubで最多の賛成票を集めても要望の数としてはごくわずか

著者:headless
2022年4月10日 19:52
Windows 11 のタスクバーを画面上端や左右端に移動する機能の追加はフィードバック Hub で最も多くの賛成票を集める要望となっているが、Microsoft は要望に応えるつもりがないようだ (Neowin の記事On MSFT の記事BetaNews の記事AMA セッション動画)。

Windows 11 のタスクバー/スタートメニューは大幅にデザイン刷新される一方で機能も大幅に削減され、リリース後のアップデートでスタートメニューのフォルダー作成機能作成したフォルダーに名前を付ける機能などが順次追加されている。Microsoft の AMAセッションで質問に答えた Tali Roth 氏によれば、Windows 11 のタスクバーは一から作り直して重要な順に機能を追加しているのだという。

タスクバーを移動できるようにするにはそれぞれの場所で正しく表示されるようにデザイン修正が必要となるなど容易な作業ではなく、(フィードバック Hub で) 強く要望するユーザーは多いものの、(フィードバック Hub 以外では) 他の機能を要望するユーザーと比べて非常に少ないため、優先順位は低いとのこと。

実際に Windows 11 Insider Preview の古いビルドではレジストリ編集でタスクバーを移動できていたが、画面下以外に表示すると表示がおかしくなっていた。

すべて読む | ITセクション | GUI | 統計 | Windows | デベロッパー | IT | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Windows 11 Insider Preview、通知アイコンの並べ替え機能が廃止されていた 2022年03月31日
Windows 11 Insider Preview、スタートに作成したフォルダーの名前を設定可能に 2022年03月20日
Windows 11 のプレビュー版更新プログラム、ウィジェットのホバー時の動作変更に不満の声 2022年03月02日
Windows 11 Insider Preview、スタートメニューでフォルダーを作成可能に 2022年02月19日
Dev チャネルの Windows 11 Insider Preview、タスクバー上のウィジェットボタンでの天気表示が復活へ 2021年12月12日
Windows 11 Insider Preview ビルド 22509、スタートメニューでピン留めとおすすめのバランスを変更可能に 2021年12月03日
Windows 11、どこが嫌い? 2021年11月25日
Windows のタスクバー、移動してる? 2021年09月22日
Windows 11 Insider Preview 開発ビルド、タスクバーのセンタリング位置がずれる 2021年09月17日
Windows 11 のスタートメニュー、どう思う? 2021年08月28日
Windows 11 Insider Preview 提供開始 2021年06月30日
Microsoft、Windows 11 を正式発表 2021年06月25日

AWS曰く、マルウェアがLambda上以外でも動作するならLambdaを狙ったマルウェアではない

著者:headless
2022年4月10日 18:12
Cado Security が AWS Lambda をターゲットにした初のマルウェア「Denonia」の発見を公表して話題になったが、当初 AWS では Denonia がマルウェアの定義に合致しないと主張する声明を出していたそうだ (VentureBeat の記事)。

Denonia は Go 言語で書かれており、暗号通貨採掘ソフトウェア XMRig のカスタマイズ版を含んでいるという。名称はマルウェアが通信するサーバーのドメイン名から取られたものだ。AWS や Lambda の脆弱性を突いたものではなく、別途取得したアカウント情報などを用いて手動でデプロイされたとみられる。

当初 AWS が出した声明では脆弱性を悪用した不正アクセスを行わない Denonia はマルウェアですらなく、「Lambda 初のマルウェア」という報道は事実を歪めたものだと主張。Lambda 上ではない標準的な Linux サーバー上でも動作することから Lambda をターゲットにしたとの説明は顧客をミスリードするものだなどとも主張していたという。

しかし、脆弱性を悪用する仕組みを備えないマルウェアも数多くあり、XMRig は正規の暗号通貨採掘にも利用できるものの多くのセキュリティソフトウェアがマルウェアとみなしている。そのため、AWS が主張しているのは Lambda の機能や脆弱性を悪用して拡散するワームではないということのようだ。

この見解を VentureBeat が AWS に伝えたところ、Denonia が全くマルウェアではないという主張は取り下げる一方、「Lambdaを狙ったマルウェア」ではないという点は譲らず、Lambda 上で動作するよう構成されただけだなどと主張したとのことだ。

すべて読む | セキュリティセクション | セキュリティ | 変なモノ | idle | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ネスレ曰く、Anonymous がリークだと主張する 10 GB のデータはダミーデータ 2022年03月26日
日本の医療Q&Aサイト、公開状態のAmazon S3バケットからおよそ30GBの顧客データが流出 2022年03月26日
動画配信のTwitchからサービスの全ソースコードやクリエイターへの支払いリストが流出 2021年10月08日
Amazon・ベゾスCEOの携帯電話を狙った攻撃が行われたとの報道 2020年01月24日
AWS LambdaがCOBOLをサポートしたことが話題に 2018年11月30日
Amazon、顧客の名前や電子メールアドレスをWebサイトで誤って公開したとの通知を送って混乱を招く 2018年11月23日
米軍が過去8年にわたって収集した大量のインターネット投稿、Amazon S3で誤って公開されていたことが判明 2017年11月22日

Raspberry Pi OS、最新リリースでデフォルトユーザーアカウント「pi」を廃止

著者:headless
2022年4月10日 16:25
Raspberry Pi OS はインストール時にデフォルトユーザーとして「pi」という名前のアカウントが作成されていたが、最新リリースで廃止になったそうだ (Raspberry Pi のニュース記事Phoronix の記事The Register の記事Ars Technica の記事)。

デフォルトユーザーアカウント廃止の理由はセキュリティだが、リスクとしては高くないという。それでもデフォルトユーザーアカウントの存在はブルートフォース攻撃を若干容易にすることになるため、廃止を決めたとのこと。

これにより、Raspberry Pi OS Bullseye の最新ビルドを新規フラッシュした場合、セットアップウィザードの中でユーザーアカウント作成のプロンプトが表示される。そのため、これまでウィザードの実行はオプションだったが、今後は実行をキャンセルできなくなる。

なお、アカウント作成プロンプトでアカウント名に「pi」を入力すると一応警告が表示される。ただし、ソフトウェアの中にはアカウント「pi」を必要とするものもあるため「pi」を完全にブロックすることはなく、アカウントの作成自体は可能にしているとのことだ。

すべて読む | Linuxセクション | Debian | セキュリティ | OS | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
マイクロソフトのリポジトリにアクセスするRaspberry Pi OSに一部からブーイングが出る 2021年02月16日
Raspberry Pi、キーボード一体型PCを発表 2020年11月03日
家庭用ルーターを攻撃してAndroid端末に偽アプリをインストールさせる攻撃 2018年05月25日
Raspbian Strechリリース 2017年08月29日
オランダの ISP、デフォルトのパスワードから変更していない法人顧客が 7 割近くいることに気付く 2012年07月09日
危ないユーザ名とパスワードの特徴は? 2007年09月19日

Google も iFixit と提供して Pixel スマートフォンのスペアパーツを提供

著者:headless
2022年4月10日 14:31
Google と iFixit は 8 日、提携して Pixel スマートフォンのスペアパーツ提供を開始すると発表した (The Keyword の記事iFixit News の記事)。

提供するスペアパーツはバッテリーやディスプレイ、カメラほか一般的な Pixel の修理全般に対応する純正部品で、単体および工具付きのキットとして入手可能になるという。Pixel 2 ~ Pixel 6 Pro および将来の Pixel モデルに対応し、米国・英国・カナダ・オーストラリア・EU の Pixel 発売地域で年内の提供開始を計画している。

iFixit では Pixel 全般の修理情報ページのほか、Pixel 5 までの修理ガイドを既に公開しており、以降のモデルでも修理ガイドの準備を進めているという。分解リポートの修理しやすさスコアでは Pixel 2 XLPixel 3a XL などが 10 点満点中 6 点、Pixel 3 XLPixel 4 XL などが 4 点と機種によって大きく異なる。Pixel 6 Pro の修理しやすさスコアは示されていないが、修理しやすいように工夫されていると高評価だ。Apple とは異なり、Google はディスプレイ交換後に指紋センサーを使用可能にするツールも一般公開している。

すべて読む | ハードウェアセクション | ハードウェア | Google | 携帯電話 | ハードウェアハック | Android | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Samsung、米国でセルフリペアプログラムを発表 2022年04月03日
Google、旧型の PC / Mac を延命可能な Chrome OS Flex を発表 2022年02月19日
Google、学校内で Chromebook を修理可能にする自己修理プログラム特設ページを公開 2022年02月06日
iFixit、Microsoft と提携して Surface 用のサービスツールを製造・提供 2021年12月18日
Apple、非認定修理業者がディスプレイを交換した iPhone 13 でも Face ID をブロックしない計画 2021年11月14日

❌