ノーマルビュー

電源を切った iPhone でマルウェアを実行する手法

著者: nagazou
2022年5月19日 18:02
headless 曰く、

電源を切った iPhone でマルウェアを実行する手法について、ドイツ・ダルムシュタット工科大学の研究グループが研究成果を発表している (論文アブストラクトHackRead の記事ACM WiSec 2022 でのプレゼンテーション動画)。

iOS 15 以降では電源をオフにしてから 24 時間後まで「探す」ネットワークが利用でき、iOS 15.2 以降ではバッテリー残量がなくなって電源が切れた状態の省電力モードでも 5 時間後まで「探す」ネットワークが利用できる。また、iOS 14 以降ではウォレットアプリに入れたカードやパス、キーが省電力モードで利用できる。つまり、電源が切れた (ように見える) iPhoneでも、予備電力が消耗しない限り一部の機能は稼働し続けていることになる。

研究グループが調査したところ、稼働し続けるモジュールはBluetoothとNFC、超広帯域 の 3 つであることが判明する。NFC と超広帯域のファームウェアは署名されているが、Bluetooth のファームウェアは署名されておらず、CRC をチェックするのみだという。iPhone が採用する Broadcom の Bluetooth チップにはファームウェアに RAM 上でパッチを適用する Patchram という機能があり、電源が切れた iPhone で Bluetooth チップへ容易にマルウェアを読み込ませ、実行させることが可能とのこと。

なお、研究グループが分析に使用したツール InternalBlue は脱獄した iOS を必要とするが、Bluetooth ファームウェアのパッチに iOS の脱獄が必要かどうかは明記されていない。ただし、脱獄ユーザーが少ないにもかかわらず、研究グループはハードウェアベースでバッテリーを切断できるスイッチの必要性を訴えており、非脱獄 iPhone を攻撃することも可能とみられる。

すべて読む | アップルセクション | セキュリティ | iPhone | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
アプリのサイドローディングに対する Apple の主張、iOS と Mac で矛盾しているとの指摘 2021年11月07日
Apple、Unreal Engineの開発者アカウント停止を再主張。Epicが別の「トロイの木馬」を仕込む可能性があるとして 2020年09月23日
Macを狙うマルウェア、2016年に前年比で744%も増加 2017年04月11日
iPhoneで突然パスワードの変更を求められる現象、Appleも原因を把握していない? 2016年05月10日
脱獄済みiOS端末20万台以上がマルウェアに感染。アカウント情報が流出 2015年09月03日

マイナポイント事業第2弾を開始。取得や保険証利用と口座登録でポイント

著者: nagazou
2022年5月19日 17:08
政府は「マイナポイント事業」第2弾として、マイナンバーカードの健康保険証利用や公金受取口座の登録に対してポイント付与する方針を示している。このポイント受付に関して6月30日から開始すると発表した(マイナンバーカードの普及促進に関する総務大臣書簡の発出[縦書]NHK時事ドットコムITmedia)。

健康保険証として登録した場合は7500円分、給付金を受け取るための「公金受取口座」を登録すると7500円分のポイントを付与するという。対象となるのは2022年9月末までにマイナンバーカードの取得申請をした人。ITmediaの記事によれば、マイナンバーカードは5月15日時点で交付枚数の累計は、約5611万枚で人口比では44.3%ほどだという。健康保険証の利用登録件数は約855万件で全体の6.7%、公金受取口座登録に関しては約131万件で全体の1%ほどであるとしている。現在、政府は、2023年3月までにほぼすべての国民にカードが行き渡ることを目標としている。

すべて読む | ニュース | 政府 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
デジタル庁の事務方トップ、石倉氏退任へ 2022年04月26日
マイナ保険証対応施設で4月から患者負担が増加 2022年03月29日
クレジットカード会社、マイナポイント事業への参加は23社のみ。政府方針に不満 2020年09月08日
マイナポイント、予約・申し込み手続きのIE11縛り解除へ。EdgeとChromeに対応 2020年08月06日
マイナポイント予約、PCから申し込みはIE11のみに対応 2020年07月06日

普通郵便の配達が遅くなった

著者: nagazou
2022年5月19日 16:02
タレコミにもあるように、郵便物の配送遅れが一部であるようだ。原因は日本郵便が土曜日の郵便配達や深夜の仕分け業務を停止した影響とされている(過去記事)。背景や事情などに関してはMerkmalの記事が詳しい。この結果、ゴールデンウィークには郵便の配達が遅れた。なお、ゴールデンウィーク前から遅延が出ることは一部で事前に報道されていたようだ。ゴールデンウィーク中に溜まった郵便物が処理しきれず、全体に影響を及ぼしている可能性も考えられる。

あるAnonymous Coward 曰く、

タレコミ人は先日、本局の窓口で郵便を出したら、本局から1キロ離れていない住所に届けるのに2日かかるといわれ、自分で歩いて届けたほうが速いと思った。郵便局の配達が土曜休みになったのは周知のとおりだが、それに伴い配達にかかる時間がかなり遅くなっていることが指摘されている。

都内では普通郵便が届くのに4日かかったという報告が相次いでいるようだ。コロナの関係で飛行機の運休が拡大して、国内配送の遅れが出ていたのも影響しているかもしれない。

すでに電子メールが普及しているので、郵便が送れてもそれほど影響がないと思うかもしれないが、いまだに役所からの書類は郵便で来ることが多い。郵便という社会のインフラの一つが急に遅くなったことは多方面に影響するのではないだろうか?

すべて読む | Slashdotに聞けセクション | ビジネス | 通信 | スラドに聞け! | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
佐川急便の不在荷物を郵便局で受け取り可能にする実証実験 2022年03月03日
自動配送ロボットの運用や安全基準策定を目指す「ロボットデリバリー協会」が発足 2022年02月22日
普通郵便物などの配達が一日程度遅くなるそうです。来年1月21日から 2021年11月03日
日本郵便、氏名の記載なしでも配達する新サービス。NHK受信料徴収など向け 2021年06月08日
日本郵便が10月からサービス変更へ。土曜日配達の休止や速達料金引き下げなど 2021年04月03日

フィンランドとスウェーデンがNATOに加盟を申請

著者: nagazou
2022年5月19日 15:04
フィンランドとスウェーデンは18日、NATOへの加盟を同時に申請した。ウクライナ情勢を受けて両国はロシアに対する危機感を強めており、従来の中立の立場からの歴史的転換をおこなうこととなった(NHK朝日新聞AFPBB News)。

あるAnonymous Coward 曰く、

両国は長年武装中立を国是としてきたが、ロシアによるウクライナ侵攻を経て、方針を大きく転換することになった。なお、NATO加盟には既存の全加盟国の承認が必要だが、トルコが両国がトルコのシリア侵攻で制裁措置を取ったことや分離独立を目指すクルド労働者党 (PKK) のメンバーを匿っていることを根拠に反対の意向を示しており、加盟には時間が掛かる可能性もある。

またトルコはフィンランドとスウェーデンからの外交団派遣にも応じない強い姿勢を見せている((BBCBloombergロイター)。一方でこの反対姿勢はトルコが米国等のNATO加盟から、トルコのEU加盟などのなんらかの譲歩を引き出すためのものであるとの見方も強い。航空万能論GFの記事によれば、譲歩策として米国がトルコに戦闘機F-16Vを売却するという話も出てきているようだ。トルコは過去にロシア製の地対空ミサイル「S-400」を導入したことで、米国からF-35プログラムから追放されている。このとき米国に支払った約14億ドルに関しても返済がされていない状況となっている(WEDGE Infinity航空万能論GF)。

すべて読む | 軍事 | EU | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ロシア軍の汚職は深刻。個人・制度・政治レベルで腐敗が進む 2022年05月18日
「鎌倉殿の13人」、ウクライナ情勢に影響される 2022年05月17日
ロシア、国連安保理で生物兵器の脅威を主張。独シーメンスはロシアから撤退 2022年05月17日
インド、小麦輸出を即時停止 2022年05月16日
ロシア、388万人が国外流出 2022年05月10日
新電力137社のうち約6割が赤字。あしたでんきはサービス終了を発表 2022年04月28日
軍事評論家の小泉悠氏、衛星画像会社と個人で提供契約 2022年04月25日
制裁を受けているロシアの銀行、VISA/MASTERだけでなく、中国銀聯からも拒否される 2022年04月25日

ネコは同居ネコの名前を理解している。京都大学ら研究

著者: nagazou
2022年5月19日 14:31
NHKの記事によれば、ネコは人間の言葉を認識し、家庭で同居しているネコの名前を理解しているそうだ。京都大学などの研究グループの研究によるものだという(NHK京都大学リリース)。

京都大学と麻布大学などの研究グループは、ネコが人間の言葉をどの程度識別しているのか調査した。3匹以上で飼育されている家庭のネコ19匹を集めて行われた。実験ではモニターの前にネコを座らせ、同居する他のネコの名前と同居するヒト家族の名前を再生した後、該当する猫やヒトの映像、もしくは異なる猫やヒトの映像をモニター上に出した。その結果、名前と不一致のネコ写真を平均で1秒程度長く見ることが判明した。

これにより心理学の研究手法により、一緒に住むネコの名前を識別していることが示されたとしている。飼い主に関しても同様の調査をおこなったが、同居する家族の人数が多く、飼育期間も長いほど、飼い主の名前を覚えている傾向がみられたとのこと。

すべて読む | サイエンスセクション | サイエンス | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
スパイキャットにご用心! あなたのプライバシー、誰かに監視されていませんか? 2022年05月18日
農水省、ウクライナ難民のペット検疫で特例措置。獣医師からは批判の声 2022年04月20日
第一石鹸、エープリルフールネタの猫もうっとり 「またたび入り柔軟剤」を試作 2022年04月12日
犬を飼うと介護リスクが半減する。国立環境研究所ら研究 2022年02月26日
家畜化されたネコの脳は小さくなってきている 2022年01月31日

体操NHK杯チケットで1600枚のカラ予約。同一人物名義で決済されず

著者: nagazou
2022年5月19日 14:03
15日に閉幕した体操の第61回NHK杯で、同一人物が約1600枚の観戦チケットを予約する嫌がらせが発生していたことが報じられている。日本体操協会が17日に明らかにした模様。同協会は現時点では被害届の提出に関しては見送っているものの、迷惑行為として警視庁に相談している状況であるとしている(読売新聞日刊スポーツ)。

チケット購入はインターネットで予約し期日までに決済する方式。14日の女子競技は約600枚、15日の男子競技は約1000枚が同一人物の名義で予約されていた。女子14日、男子15日で各1400枚の販売を予定。15日分は2階席が予約完売となったため、3階席を追加する措置などが取られていたという。しかし、予約された2階席の大半は予約分が決済されず空席に。このため3階席の観客を2階席に振り返る措置などがおこなわれたとしている。今後の対策として個人で予約できるチケットの枚数制限をおこなう予定であるとしている。

あるAnonymous Coward 曰く、

素人目には偽計威力業務妨害に見えますな。

すべて読む | ITセクション | ビジネス | 犯罪 | インターネット | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ぴあ、コロナワクチン予約システムを自治体に提供すると発表 2021年05月14日
五輪チケットの抽選申し込み開始、申込みサイトがアクセス集中で繋がりにくくなる 2019年05月10日
キョードー東京のチケット販売サイト、他人の個人情報が表示されるトラブル 2019年03月17日
チケット販売サイト「e+」、ボット対策の導入によりチケット自動購入ボットをほぼ殲滅 2018年12月30日
チケット詐欺で誤認逮捕、誤認逮捕された女性に成りすましていた真犯人は中学三年生 2017年09月12日
NECがダフ屋排除のための顔認証システムを開発 2014年12月11日

サーバ証明書の発行を検知、初期状態のWordPressに侵入する手口が横行

著者: nagazou
2022年5月19日 13:33
サーバ証明書の発行を悪用し、WordPressで作られたサイトをターゲットにする攻撃が指摘されている(The Daily Swigmatsuu序二段さんのツイート)。

The Daily Swig の記事によれば、この攻撃はCertificate Transparency(CT)システムを悪用したもの。CTでは不正な証明書を迅速に発見するため、証明書を直ちに公開ログに記録することが義務づけられている。今回指摘されている攻撃では、悪意のあるハッカーが先の公開ログを監視し、WordPressの新規ドメインを検出すると即座にアクセス、初期インストール状態のWordPressにバックドアを仕掛けるという手法であるようだ。

この攻撃により、TLS証明書が要求されてから数秒から数分のうちにサイトがハッキングされたという証言も複数出てきているとのこと。証明書認証局のLet's EncryptのJosh Aas氏は「もし攻撃者がCT公開ログを直接監視しているのであれば、新しい証明書エントリをいち早く確認可能であり、攻撃を成功させるための時間的余裕を与えてしまうことになる。(中略)安全が確保されるまではWordPressによる新規サイト公開は避けるべきだろう」と述べている。

すべて読む | セキュリティセクション | セキュリティ | インターネット | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
人気オープンソースプロジェクトの脆弱性、1年で倍増 2020年06月11日
Office 365のセキュリティ機能、組織に送られたスパムメールの25%を見逃す 2019年04月17日
大塚商会のホスティングサービスでWordPressの脆弱性を狙われ複数のホストが乗っ取られる 2019年01月30日
60万サイトで使われるWordpress多言語プラグインWPML、サイトがハッキングされ情報流出 2019年01月28日
突然現れた「日本ワードプレス協会」とこの協会によるWordPressの認定資格が話題に 2018年07月03日
WordPress 4.7.0および4.7.1 に認証なしでコンテンツをアップロードできる深刻な脆弱性 2017年02月07日

横浜の大規模停電、原因は東電との協議なしの水道管補強工事

著者: nagazou
2022年5月19日 13:03
横浜市青葉区などで13日夜に約7万戸に影響する大規模な停電が発生した。この停電では小田急線が一部の区間で運転を見合わせなどが起きた。発生した時間もあり多くの通勤者などに影響する事態となった。東京電力や川崎市が調べた結果、原因は川崎市が発注した水道工事であることが判明したそうだ。各報道によれば、地盤を固めるために使用した鉄パイプが地中の送電線を損傷させたとしている(NHK読売新聞東京新聞)。

本来、地中に送電線などがある場合、電力会社と施工協議を行う必要があった。しかし、川崎市から受注した業者は東電への連絡をおこなわず、東電の立ち会いのないまま工事がおこなわれた。市側も東電との協議がないことを見落としていたとされている。

あるAnonymous Coward 曰く、

業者<電線埋ってるらしいが多分ヨシ!
川崎市<業者がちゃんと確認しただろうからヨシ!
東電<どうして、事前に確認してくれなかったんですか?

リンク先画像、地中電線の保護管が見事に貫通しております。
感電による死人が出なくてよかったねとしか。

すべて読む | ハードウェアセクション | 日本 | ハードウェア | ニュース | 電力 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
外環道のシールドマシンが鋼材を巻き込む事故、原因は製図ミス 2022年05月14日
NHK工事で世界遺産の参道破損 2022年04月18日
標準電波40kHzのアンテナ設備が一部損壊、緊急工事完了まで2週間程度出力低減 2022年04月06日
東京地裁、陥没事故を受けて外環道工事の一部差し止めを決定 2022年03月01日
NTT西日本のフレッツ光の工事遅延、大きな設備工事を伴う一部法人顧客などを除き解消 2022年01月31日
NEXCO東日本、調布市の道路陥没で「真上以外地盤に工事の影響なし」と発表 2021年12月17日

4630万円誤給付金の問題で振り込み先の男を逮捕。電子計算機詐欺容疑

著者: nagazou
2022年5月19日 12:04
各所で大きく報じられている山口県阿武町が誤って全世帯分の給付金4630万円を一人に振り込み、返還を求めている問題。この振り込み先となった田口翔容疑者を18日、山口県警は電子計算機使用詐欺の疑いで逮捕した。またこの直前に容疑者の口座の出入金記録が判明したことも報じられている(共同通信読売新聞スポニチFNNプライムオンラインTBS NEWS DIG)。

振り込まれた当日の4月8日と翌々日の4月10日、「デビット決済」で約68万円が支払われ、またその日のうちにA社に対して約125万円が振り込まれるなどされていた。男性は代理人を通じて「金は海外の複数のインターネットカジノで全部使った」などと説明していたが、記録にあるA社がこのネットカジノであると見られている。こうした出金を複数回繰り返し、約2週間後には、指定口座の残金は6万8000円あまりしか残っていないことが判明している(日刊スポーツ)。

あるAnonymous Coward 曰く、

ニュースで話題の件。法律上逃げ切れないだろというのは当然として、電子計算機使用詐欺が罪状になったのはちょっと意外である。

すべて読む | 犯罪 | ニュース | お金 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
「AKUBI でんき」「AKUBI 光」で行政指導のあくびコミュニケーションズ元社長ら逮捕 2021年05月12日
松井証券口座から委託先企業のSEが不正引き出し。被害総額は約2億円 2021年03月25日
PayPayの無料ポイントを現金化したとして、認証代行業の一家3人が逮捕される 2020年10月08日
フィッシング詐欺被害にあったにも関わらず被害者ではないとして被害届を受理されないという事案 2019年07月24日
「連打」で不正に引き出せる不具合を使って仮想通貨「モナコイン」を詐取した少年が書類送検される 2019年03月15日
欧州三井住友銀行に電賊が侵入 2005年03月18日
銀行も冷や冷や?二千万の誤振込を受け「組み戻し」に応じた話 2022年05月20日

検索語句から想像できないウェブ検索結果、遭遇したことある?

著者: nagazou
2022年5月19日 08:03
headless 曰く、

先日のストーリーでカナダの市外局番について調べようと Brave Search を使用したら、カナダも市外局番も一切登場しない検索結果が表示されて困惑した。

現在「カナダ 市外局番」を検索すると漫画「カコとニセ探偵」に関する情報が中心に表示されるが、先週検索したときは野菜のカブ (蕪) を使用する料理が先頭に表示 (現在は 2 ページ目に表示される) されていた。サジェストされる検索語句「カナダ 電話番号 市外局番」でも結果は同じだ。一方、「市外局番 カナダ」のように検索語句の順番を入れ替えるとカナダの市外局番に関する情報が中心に表示されるようになり、「カナダ エリアコード」でも似たような結果が表示された。

スラドの皆さんはサーチエンジンに何を使用しているだろう。検索語句から全く想像できない検索結果に遭遇したことはあるだろうか。

すべて読む | Slashdotに聞けセクション | インターネット | スラドに聞け! | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Windows 11 Insider Preview、BetaチャネルとDevチャネルが再び分岐 2022年05月14日
DuckDuckGo CEO、youtube-dl.org をインデックスから削除していないと主張 2022年04月21日
DuckDuckGo、youtube-dl 公式サイトが検索できなくなる 2022年04月16日
Google検索は死につつある 2022年02月21日
Google 以外の検索エンジン、使ってる? 2022年02月11日

IIJmioに申し込み集中で手続き等に遅延。理由は「お察しいただければ」

著者: nagazou
2022年5月19日 07:05
インターネットイニシアティブ(IIJ)は17日、MVNOサービス「IIJmio」に申し込みが集中、商品発送の一部に遅延が生じていると発表した。ITmediaの記事によれば、原因について同社は「具体的にこれといえない。お察しいただければ」と回答があったとしているが、13日に発表された楽天モバイルの料金プランの見直しが影響しているものとみられている。IIJによるとIIJmioモバイルサービスやスマートフォンの販売サービスのIIJmioサプライサービスに申し込みが集中、本人確認手続きと商品発送に遅れが生じているとしている。中でもIIJmioモバイルサービスのギガプランは、月額1000円を切ることから、楽天モバイルからの乗り換え需要が直撃したのではないかと見られている(IIJITmedia)。

すべて読む | モバイルセクション | モバイル | ニュース | 携帯通信 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
楽天モバイルの0円が終了、7月からは最低1078円へ 2022年05月16日

リコーが米医療スタートアップの株式を取得。mRNA医薬品の製造受託に参入へ

著者: nagazou
2022年5月19日 06:09
リコーは17日、米医療スタートアップのエリクサジェン・サイエンティフィック(eSci)の株式を過半数取得する契約を締結したと発表した(リコープレスリリース日経新聞)。

eSciはiPS細胞やES細胞をさまざまな細胞へ高速分化誘導する技術を持っているという。またこの技術の過程でmRNA技術を用いることから、mRNAの設計や製造にも強みがあるとしている。同社は21年9月からアジア・パシフィック地域においてmRNA医薬品の医薬品受託製造事業をおこなっている。リコーは、今回のeSci株式を過半数取得したことにより、メッセンジャーRNA(mRNA)医薬品の開発製造受託事業に参入。主力の事務機で培った生産管理技術などを生かして、mRNA医薬品を収益の柱に育てる方針であるとしている。

すべて読む | ビジネス | 医療 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
大阪ワクチンの治験中止。DNAワクチンの有効性はmRNAワクチンに及ばない 2021年11月09日
米国で正式承認されたコミナティ、ブランド名が読みにくいと SNS や米メディアで不評を買う 2021年08月29日
厚生労働省、アストラゼネカ社のワクチンを打った方は献血をご遠慮いただいています 2021年08月20日
各社COVID-19ワクチン比較や変異株発生に関する話題など 2021年08月13日
モデルナ、インフルエンザ用 mRNA ワクチンの臨床試験を開始 2021年07月10日

❌