ノーマルビュー

富士通の情報共有ツール「ProjectWEB」へ不正アクセス。国交省や外務省などから情報流出

著者: nagazou
2021年5月31日 16:04
富士通は25日、同社が運営する情報共有ツール「ProjectWEB」で大規模な不正アクセスが発生したと発表した(富士通国土交通省外務省内閣サイバーセキュリティセンター[PDF]ITmedia成田国際空港piyologiPhone ManiaNHK)。

現在ProjectWEBに関しては原因究明のため運用を停止しているという。この影響で顧客である企業や官公庁の情報流出が相次いでいるという。国土交通省は26日に内外関係者約7.6万件分のメールアドレスが流出したと発表、外務省もデジタルガバメントに関連する検討資料が流出。その中には個人を特定できる情報も含まれていたとしている。被害が出ていることから、内閣サイバーセキュリティセンターも情報システムを構成する機器類の情報が漏れていたと発表した。このほかにも成田空港も運航情報管理システムに関係する情報などが不正アクセスを受けたと発表している。

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
メルカリで不正アクセスによる情報流出。顧客情報やソースコードなど 2021年05月26日
恋活・婚活マッチングアプリ「Omiai」で不正アクセス被害、171万人分の個人情報漏洩の可能性 2021年05月24日
内閣府のファイル共有ストレージFileZenに不正アクセス、231人分の個人情報が流出か 2021年04月28日
カプコン、昨年発生の不正アクセス事件の調査結果を発表。古いVPN装置が原因 2021年04月15日
松井証券口座から委託先企業のSEが不正引き出し。被害総額は約2億円 2021年03月25日

内閣府のファイル共有ストレージFileZenに不正アクセス、231人分の個人情報が流出か

著者: nagazou
2021年4月28日 17:03

内閣府は4月22日、内閣府の職員らが使用しているファイル共有サーバー(FileZen)に不正アクセスがあり、231人の個人情報が流出した可能性があると発表した。このFileZenはソリトンシステムズが提供しているもので、内閣府、内閣官房、個人情報保護委員会、復興庁の職員がファイルの送受信を行うために使用していた。内閣府のネットのワークの外に設置されていたものであるという(内閣府piyologITmedia)。

今回の不正アクセスは1月に発生したものであるという。ストレージの脆弱性を突く形で発生しているとしている。内閣府のリリースによると、

開発元において3月までに修正パッチの提供等所要の対応がとられました(同社から公表済み)。

ソリトンシステムズは昨年12月にFileZenの脆弱性が含まれていることを確認しており、至急アップデートするよう求めていた(ソリトンシステムズ)。タレコミによると、セキュリティアナリストのhiro_(@papa_anniekey)氏は、そのリリースの翌日となる12月3日に内閣府のFileZenに数年間パッチが当たっていない可能性を指摘していた模様。この対策をしていなかったことが原因となっている可能性が高そうだ。なおpiyologの記事によれば、FileZenは主に国内で約1100台が稼働、その内6割は地方自治体など公共系組織が利用しているとのこと。

あるAnonymous Coward 曰く、

なお、セキュリティアナリストのhiro_(@papa_anniekey)氏は昨年12月3日に内閣府のFileZenに数年間パッチが当たっていない可能性を指摘していた。

情報元へのリンク

すべて読む | セキュリティセクション | 日本 | セキュリティ | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
9割の地域金融機関が営業担当者に個別のメールアドレスを設定していない。金融庁調査 2021年04月24日
Facebook、過去に流出した世界5億3300万人の個人情報が閲覧可能に。日本からも42万8625人 2021年04月07日
「Rakuten Link」で個人情報と通信の秘密の漏洩、楽天モバイルに半年ぶり7度目の行政指導 2021年03月11日
ホンダでサイバー攻撃が発生か。リモート勤務ができないので有給推奨 2020年06月12日
前橋市教委のサーバーで発生した不正アクセスによる情報漏洩被害、管理委託先のNTT東は損害賠償の支払いを拒否 2020年02月21日
堺市、情報漏洩対策としてUSBポートをふさぐ 2016年02月13日
宮崎県えびの市民図書館利用者の個人情報もパスワードなしのFTPで公開状態になっていた 2010年10月01日

警察庁、SMS認証の代行業者の取締まり強化を全国の警察に指示

著者: nagazou
2021年4月23日 13:35
二段階認証の方法として「SMS認証」が使われるようになって久しい。本人確認のためのる仕組みであるにも関わらず、これを有料で代行する業者が増加しているという。しかし、SMS認証が本来の意味を喪失しかねないとして、警察庁が取り締まりなどの対策を強化する方針を決めた模様(時事ドットコム産経新聞日経新聞)。

こうした代行業者はユーザーの代わりに自分の端末の電話番号を伝えて手続きし、一手間かかる認証コードの入力を受け持つ。依頼者は入力の手間がなくなるほか、携帯電話がなくても匿名のままサービスを利用できるというメリットがある。

しかし、多くの場合は通話アプリを特殊詐欺に、電子決済アプリをマネーローンダリングに使用するなどの犯罪目的で悪用されているとのこと。トラブルが起きても利用者本人と登録名義が異なることから、警察の追跡が困難であるためだという。代行業者自体が仕組みを悪用して摘発された例も出ている。昨年、PayPayの認証コードを他人に提供し、認証代行を行った家族が埼玉県警に逮捕されている。

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
カイコは「二段階認証」を用いて食べられるクワの葉を見分けていた 2020年12月08日
ゆうちょ銀行、不正引き出し多発の「mijica」を廃止する方向 2020年11月09日
PayPayの無料ポイントを現金化したとして、認証代行業の一家3人が逮捕される 2020年10月08日
テレフォンバンキングがリバースブルートフォース攻撃される可能性について 2020年09月18日
PayPayとKyash、LINE Payでもゆうちょ銀行からの不正預金引き出しが発生。Kyashはイオン銀行からも 2020年09月16日
Mozilla、拡張機能開発者に二段階認証の有効化を義務付けへ 2019年12月15日
クロネコメンバーズの二段階認証、スマホ向けログイン画面には実装されていなかった 2019年07月29日
フィッシング詐欺被害にあったにも関わらず被害者ではないとして被害届を受理されないという事案 2019年07月24日

タスク管理ツール「Trello」を公開設定で使っている企業が多数見つかり漏洩騒ぎに

著者: nagazou
2021年4月6日 15:05
あるAnonymous Coward 曰く、

4月5日の夜頃から、5chなどでAtlassian社のタスク管理ツール「Trello」を公開設定で使っている企業の情報がGoogle検索などで表示されることが見つかり、就活生の個人情報や不採用理由などが丸見えになっていると漏洩騒ぎになっているようだ(ITmediaTwitterのまとめ)。

「Trello」は無料で使用可能なカード型のタスク管理ツール。ボードの公開範囲を「private」にすることで関係者のみに閲覧させることができるが、何故か「public」にしている例が多々あるようで(デフォルトがpublicという話もあるが、タレコミ子が確認した限り現時点ではデフォルトはprivateで、publicに変える時も警告がでる)、それがGoogle検索でヒットしてしてしまい、どうみても部外秘の情報が見えてしまっているらしい。

採用などに使われている例が多々あるようで、漏洩した情報としては「就活生の個人情報」「採用/不採用理由」「パスワードやクレカ情報のメモ書き」「パスワードリスト」「水商売やAV女優の個人情報」「ネタ帳」「社員の愚痴」「スケジュール表」「パパ活情報」「役所の情報」「アムウェイの勧誘リスト」等々多岐にわたっているという。Trelloを利用している方は、直ちに公開範囲を再チェックしましょう。

情報元へのリンク

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
イーロン・マスク曰く、Teslaが諜報活動にかかわることはない 2021年03月24日
「Rakuten Link」で個人情報と通信の秘密の漏洩、楽天モバイルに半年ぶり7度目の行政指導 2021年03月11日
福岡県が管理する新型コロナ陽性者数千人分の個人情報が流出、経緯に不可解な点も 2021年01月07日
河野大臣が"Zoom危険厨"にTPOでの使い分けを諭す 2021年01月04日
チケット販売プラットフォーム「Peatix」に不正アクセス、最大677万件の個人情報が漏洩 2020年11月20日
東映子会社のサイトから10,395件のクレジットカード情報が漏洩した疑い。なぜかセキュリティコードまで保存 2020年10月06日

LINE WORKS利用時の誤操作で顧客160人がつながってしまうトラブル、トークルーム削除機能は提供されず

著者: nagazou
2021年4月2日 17:04
富士薬品は3月24日、ビジネス版LINEである「LINE WORKS」で、誤操作により友だち登録している顧客160人を含めたトークルームを作成、それによりニックネームとアイコンといった顧客情報が相互に閲覧できる状態となってしまったと発表した(富士薬品Security NEXT)。

顧客側で公開範囲を「全体公開」として設定している場合、LINEタイムラインへの投稿が、トークルーム内の顧客間でお互いに見られる状態になっていた。ただしトークルーム内での投稿などは行われなかったとしている。Security NEXTの記事によれば、富士薬品側がLINE WORKSを提供しているワークスモバイルジャパンにトークルームの削除方法を問い合わせたところ、削除手段は提供されていなかったとしている。このため、富士薬品は対象となる160名の顧客に対して個別にトークルームから退出してもらうように電話で案内したとしている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
韓国政府によるLINE通信傍受を報じた記事への反論ブログが一度削除。指摘後に復活へ 2021年03月31日
LINE Payの出入金や購入先含む決済情報は韓国サーバーに保管。サーバー管理はNAVERが担当 2021年03月24日
LINE個人情報問題が国や自治体へ影響。総務省も採用活動などへの使用中止へ 2021年03月19日
LINE、個人情報の取り扱い状況を発表。トーク投稿の画像と動画は韓国サーバーで保管 2021年03月18日
LINEのトークなどを含む個人情報、中国の委託先技術者が閲覧できる状況に 2021年03月17日
大阪府知事・大阪市長は公用メールを使わない 2020年11月25日

gmailをgmaiと誤入力して新入生135人の個人情報が流出。京都市立芸術大

著者: nagazou
2021年4月2日 14:46
京都市立芸術大学は31日、4月に入学予定の学生135人の個人情報を流出させたと発表した。原因はメールアドレスの打ち間違い。事務局職員から教員にクラス分け用の情報をメールで送信した。そのときメールアドレスのドメインを本来は「gmail.com」とするところ「gmai.com」と誤入力したまま送信してしまったそうだ(京都市立芸術大学朝日新聞)。

流出したのは美術学部に入学の学生135人の志望科・氏名・ふりがな・性別・出身校名。大学のリリースによれば、誤送信先にメールの消去を依頼するメールを送信したものの、返答などは無かったとのこと。現時点では不正利用などは確認されていないとしている。

すべて読む | セキュリティセクション | セキュリティ | 教育 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
PlayStation 5、決定ボタンは〇ではなく×が標準化。国際的に統一で誤操作無くす 2020年10月06日
新型コロナ管理支援システム「HER-SYS」、誤入力などさまざまな問題を抱える 2020年09月30日
オーストラリア・メルボルン市政府、駐車料金支払いアプリで「0」と「O」を取り違えて入力して駐車違反となったケースで反則金を返金へ 2020年09月18日
Flight Simulatorでオーストラリアに実在しない地上212階建ての巨大ビルが誕生。消される前にとパイロットが集まる 2020年08月25日
高松市、特別定額給付金のオンライン申請の受付中止へ 2020年05月21日
旅行関連サイトの多くが弱いパスワードを許可しているとの調査結果 2018年05月06日

海洋研究開発機構、基幹ネットワークシステムへの不正アクセスを受ける

著者: nagazou
2021年3月22日 14:34
headless 曰く、

国立研究開発法人 海洋研究開発機構(JAMSTEC)は18日、同機構職員に成りすましたVPN接続による基幹ネットワークシステムへの不正アクセスが判明したことを明らかにした(プレスリリース)。

不正アクセスが判明したのは3月16日。現時点で機構役職員等の名前、職員番号、アカウント、メールアドレス、ハッシュ化されたパスワード(1,947件)が3月8日に窃取されたことを確認しており、外部の人の個人情報や機微情報等が窃取されていないかを確認中だという。本件について警察に報告するとともにすべてのVPN接続を停止しており、調査が完了次第適切な再発防止策を講じるとのことだ。

すべて読む | セキュリティセクション | セキュリティ | サイエンス | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
SMBC信託銀行とSMBC日興証券で不正アクセスが発生 2021年03月09日
Salesforceでの設定不備問題で、両備システムズの自治体向けサービスに不正アクセス 2021年02月19日
東京ガス運営の「ふろ恋 私だけの入浴執事」で不正アクセス、約1万人分のメールアドレスが流出 2021年02月01日
2018年のコインチェック事件で、盗まれたNEMのマネーロンダリングに関与したと見られる31人を検挙 2021年01月26日
あいちトリエンナーレのメール配信システムに不正アクセス。なりすましメールが送信される 2021年01月06日
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日

IPA、ブラウザの通知機能を悪用する手口が増加と警告。安易に通知を許可しないよう求める

著者: nagazou
2021年3月16日 07:05
情報処理推進機構(IPA)が、ブラウザの通知機能を悪用して偽の通知を表示させ、不審なサイトに誘導する手口が増えているとして、安易に通知を許可しないことや表示された通知表示の内容をよく確認する、誘導先のサイトでアプリをインストールや個人情報の入力を避けるといったことを求めている。TECH+のまとめを引用すると手口は次のとおりとされる(IPATECH+)。
  1. CAPTCHA認証などを装った画面を表示させ、通知表示の「許可」を押させるように誘導する
  2. 通知許可が得られたら、閲覧中に「パソコンがウイルスに感染した」「スマートフォンをクリーンアップしてください」などの通知を表示する
  3. 通知表示をクリックさせ、不審なサイトへ誘導する

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
東大が独自の新型コロナ感染対策アプリ「MOCHA」を開発。学校内専用 2021年03月02日
COCOAのような緊急アプリはデジタル庁で開発主導へ。平井デジタル改革担当相 2021年02月08日
watchOS 7.3配信へ。国内でもApple Watchで心電図や心拍の通知機能が利用可能に 2021年01月28日
Apple Watchの不規則な心拍通知機能、誤検知で医療現場の負担を高めているとの研究成果 2020年10月03日
YouTube、電子メールによる更新情報通知を13日で廃止 2020年08月10日
Mozilla、デスクトップ版FirefoxでWebサイトの情報漏洩を通知する機能の追加を発表 2018年11月20日

Salesforceでの設定不備問題で、両備システムズの自治体向けサービスに不正アクセス

著者: nagazou
2021年2月19日 06:07
Salesforce関連の設定不備による情報流出が相次いでいる問題で、両備システムズが第三者による不正アクセスがあったと発表した(両備システムズ 2021.02.12両備システムズ 2021.02.15)。

対象となったのは同社が提供している自治体向けの健診・検診インターネット予約システム「Web住民けんしん予約」、住民生活総合支援アプリ「i-Blend」、緊急通報システム「Net119」の三つ。この3システムを導入しているのは71団体に上るという。2月12日の19時点でこの71団体様のうち13の団体から第三者からの不正アクセスがあったと発表しているという(毎日新聞Security NEXTScanNetSecurityNHK)。

同社では2月1日中にシステムの設定変更を行ったとしている。日経新聞によればトラブルの発端は、Salesforceが2016年1月に投入したUIに含まれる「Lightning Experience」にあった可能性が高いとしている(日経新聞)。

すべて読む | セキュリティセクション | セキュリティ | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Salesforce利用企業の複数が設定不備から情報流出。楽天、PayPay、イオン、バンダイなど 2021年02月04日
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日
カプコンのランサムウェア脅迫事件、情報流出が確定へ。最大約35万件の個人情報が流出する可能性 2020年11月17日
NTTコミュニケーションズで「水平移動」型の不正アクセス、621社の情報流出の恐れ 2020年05月30日
日経グループの社員がメール経由でウイルスに感染、社員ら1万2514人分の個人情報流出 2020年05月15日

米フロリダ州で浄水システムがハッキング、苛性ソーダ濃度が100倍に設定される

著者: nagazou
2021年2月10日 12:00
米フロリダ州にあるオールズマー市で、水道局の浄水システムがハッキングされ、飲料水の水酸化ナトリウム(苛性ソーダ)が100倍の濃度に設定という事故があったそうだ。職員が異常に気がついたため直接的な被害は発生しなかったという。長時間気がつかなかった場合は、住民に健康被害が出ていた可能性もある(CNNEngadgetReutersTampa Bay Times)。

この浄水システムの従業員用コンピューターには、外部からのメンテナンス用にリモートデスクトップアプリのTeamViewerがインストールされていたという。そのTeamViewerを何者かが遠隔操作で操作し、浄水システムを設定しようとしているのを監視担当の職員が発見した。

職員はTeamViewerが外部からコントロールされるときに表示されるポップアップに気がついた。ただ、上司が定期的にシステムにリモートアクセスしていたため、こうした表示が出るのは日常的な出来事だったそうだ。

しかし、その日は2度アクセスがあり、その2回目の操作では不正侵入者はマウスをドラッグしプログラムを開いてシステムを操作、水酸化ナトリウムの添加量を100ppmから11,100ppmに増やす設定をした。侵入者は3〜5分間ほど作業していたという。職員は侵入者が離脱した後に設定をすぐに元に戻したことでトラブルは防ぐことができたとしている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
スマート貞操帯がハッキングされ身代金を要求される。支払うも解除されず 2021年02月02日
日産の社内ツールやソースコードがサーバーの設定ミスで流出 2021年01月08日
APT29と見られる組織が米財務省などのメールを傍受。アップデートを改ざんして侵入か 2020年12月14日
中国でハッキング大会が開催。主要OSやブラウザ、仮想環境で脆弱性が見つかる 2020年11月12日
SNSを利用した空き巣にご用心 2020年11月11日
カプコンがランサムウェアの被害に。1100万ドルの身代金を要求 2020年11月10日
テレフォンバンキングがリバースブルートフォース攻撃される可能性について 2020年09月18日
米ルイジアナ州地裁、ランサムウェア攻撃を受けて裁判所文書が流出 2020年09月14日

Salesforce利用企業の複数が設定不備から情報流出。楽天、PayPay、イオン、バンダイなど

著者: nagazou
2021年2月4日 18:03

Salesforceが提供しているサービスで、設定不備により顧客情報などが流出するトラブルが複数起きているようだ。内閣サイバーセキュリティセンター(NISC)も1月29日に注意喚起を求める文書を公開した(NISC[PDF])。この文章では具体的な設定項目についての詳細は触れられていないが、日経クロステックの記事によれば、

「Salesforceサイトを有効に設定(インターネットに公開している)」などの3条件がそろうと、「セールスフォースが提供するクラウドサービスに保存した情報に第三者が特定の機能を用いてアクセス可能となり、情報が漏洩する可能性がある」

としている。同じ日経クロステックの別記事によると、1日までに楽天PayPay、イオン、バンダイとBANDAI SPIRITSや 日本政府観光局(JNTO)[PDF]で、この設定不備の問題により顧客情報の流出が起きたとしている。この中の一番新しい被害と思われるバンダイの29日の発表によれば、氏名、住所、電話番号、メールアドレス、対応記録が第三者からアクセスされた可能性があるという。

なおITmediaの記事によると、NISCの担当者は現在の状況は「明らかになっているのは氷山の一角」と話している模様。Salesforce側は12月25日にこの問題に関する声明を発表しており、それによると、プラットフォームの脆弱性に起因するものではなく、公開サイト機能を利用ユーザーが適切な設定をしていないためことが原因としている(Salesforce)。

すべて読む | セキュリティセクション | セキュリティ | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日
カプコンのランサムウェア脅迫事件、情報流出が確定へ。最大約35万件の個人情報が流出する可能性 2020年11月17日
過去最大の上場が一時停止。アリペイのアントグループ、上海・香港への上場を直前で停止発表 2020年11月04日
アカウント情報流出通知サービス「Have I been pwned?」、通知メール内のテキストが原因でSQLインジェクション脆弱性を意図せず突く 2020年06月09日
NTTコミュニケーションズで「水平移動」型の不正アクセス、621社の情報流出の恐れ 2020年05月30日
日経グループの社員がメール経由でウイルスに感染、社員ら1万2514人分の個人情報流出 2020年05月15日

コンピュータソフトウェア協会、GitHub流出の件で利用萎縮にならないよう求める声明を発表

著者: nagazou
2021年2月3日 13:34

GitHubへの社内コード流出の件は、さまざまなところで波紋を呼んでいるようだ。コンピュータソフトウェア協会(CSAJ)は2日、「GitHubに関する対応とお願い」という声明を発表した(一般社団法人コンピュータソフトウェア協会INTERNET Watch)。

簡単に言えば大手の発注元は、下請け企業などに対して、GitHubなどへのアクセスを禁止する方向に動かないでほしいというものとなっている。どうも今回の件で大手企業がGitHubへのアクセスを禁止する方向に動いている気配がある模様。このため、先のGitHubに関する対応とお願いでは、日本の抱える多重下請け構造のことやGitHubはソースコードを共有し合うサービスであり、開発の速度や質の面でも欠かせないサービスであると言うことを説得するような内容となっている。

同様にITmediaに掲載された「GitHubは悪者か? SMBCのソースコード流出から学ぶ、情報漏えいのリスク」という記事でも、

GitHubなどのエンジニアが利用するサービスを悪者にして一切の接続を禁止するといった“やったつもりのセキュリティ対策”はお薦めしません。

と同し懸念を指摘する一文が含まれている。こちらの記事では教育に力を入れて対処していくすべきだとしている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ソースコード流出事件を受けて、GitHubの監視サービスがスタート 2021年02月02日
年収を査定してもらうためとして、SMBC証券の業務コードを公開していたことが発見される 2021年01月29日
日産の社内ツールやソースコードがサーバーの設定ミスで流出 2021年01月08日
Microsoft、SolarWindsの悪用攻撃によりソースコードを閲覧される 2021年01月05日
流失したGithubとGitHub Enterpのソースコード、Githubにうpされる(削除済み) 2020年11月06日
Microsoft、流出したWindows XPのソースコードをGitHubから削除するのに10日を要する 2020年10月12日

ソースコード流出事件を受けて、GitHubの監視サービスがスタート

著者: nagazou
2021年2月2日 13:34
先日のGitHubへの社内コード流出騒ぎを受けて、早速ソースコードがGitHub上に流出していないかをチェックするというサービス「LeakCop(リークコップ)」を始める企業が登場している。ASCIIの記事によれば、このサービスを始めるのはメタエクスという企業で、サービスは3月から開始予定とのこと。利用方法は利用者が監視用のキーワードをサービス上に登録すればよいという(PR TIMESに掲載されたリリースASCII)。

例えば、サービスに自社名などを含むソースコードのコピーライトを登録すれば自動でモニタリングを行うそうだ。流出検知時にはメールまたはSlackで通知するとのこと。現時点では料金体系などの詳細については不明。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
年収を査定してもらうためとして、SMBC証券の業務コードを公開していたことが発見される 2021年01月29日
日産の社内ツールやソースコードがサーバーの設定ミスで流出 2021年01月08日
Microsoft、SolarWindsの悪用攻撃によりソースコードを閲覧される 2021年01月05日
流失したGithubとGitHub Enterpのソースコード、Githubにうpされる(削除済み) 2020年11月06日
本レビューサイト「ブクログ」、2年弱ソースコード上にメールアドレスが表示された状態に 2020年10月27日
Microsoft、流出したWindows XPのソースコードをGitHubから削除するのに10日を要する 2020年10月12日
コンピュータソフトウェア協会、GitHub流出の件で利用萎縮にならないよう求める声明を発表 2021年02月03日

東京ガス運営の「ふろ恋 私だけの入浴執事」で不正アクセス、約1万人分のメールアドレスが流出

著者: nagazou
2021年2月1日 14:35

東京ガスの運営する恋愛ゲーム「ふろ恋 私だけの入浴執事」で、ウェブ会員1万365件分のメールアドレスとニックネームが流出していたことが判明したという。同社リリースによれば、1月28日にウェブ版アプリ内で海外アダルトサイトに誘導するリンクがあったことが判明。不正アクセスが疑われることから調査をしたところ、29日の夜に不正アクセスが確認されたとしている。対応としてウェブ版アプリの運用を停止したとしている。原因等は調査中だとしている(東京ガス公式Twitter東京新聞)。

なお「ふろ恋 私だけの入浴執事」は

入浴執事「フロピスト」の男性達と交流することで癒やされる、“頑張るあなたへ贈るおかえり入浴アプリ”です。

だそうです(4Gamer)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
2018年のコインチェック事件で、盗まれたNEMのマネーロンダリングに関与したと見られる31人を検挙 2021年01月26日
あいちトリエンナーレのメール配信システムに不正アクセス。なりすましメールが送信される 2021年01月06日
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日
2020年版パスワードを正しく使用していない人・団体のランキング、1位はTwitter従業員、2位はZoomユーザー 2020年12月05日
Canon USA、7月から8月に不正アクセスを受けて従業員の個人情報が流出 2020年11月29日
チケット販売プラットフォーム「Peatix」に不正アクセス、最大677万件の個人情報が漏洩 2020年11月20日

年収を査定してもらうためとして、SMBC証券の業務コードを公開していたことが発見される

著者: nagazou
2021年1月29日 18:33
あるAnonymous Coward 曰く、

近年ではGitHubと連携するサービスが多々あるが、あるユーザーが「GitHubのコードで年収を査定してくれるサービスを使うため」という理由で、手元にあった会社のソースコードをそのままpublicリポジトリにアップロードして放置してしまい、それが発見されるという事件があり大騒ぎになっている(Togetter経緯のまとめっぽいツイート)。

発端となったのはゲームを巡るTwtter上での炎上事件だったようで、炎上した結果個人情報などが調べられた末に、28日夜にGitHubに会社のコピーライト表記が入ったソースコードが公開されているのが判明。慌てた周囲の人が本人に問い合わせるも「それ単体では動かない」「商用利用していない」「GitHubは非公開にした」「デフォルトで公開になるとは思ってなかった」「コードから推定年収を計算してくれるサイトを使うために、手元にあったコードをすべてアップした」「どこで作ったコードか覚えていない」「明日営業さんに聞いてみる」と全く問題を理解していない感じの返答が続いて、逆に周囲が騒然となる事態となっている。

アップロードされていたソースのコピーライトとしては、SMBCやNTTといった企業の名が挙がっている。SNS上では、本人の危機意識の無さを嘆く一方、とばっちりでGitHub禁止令が出るのではと危惧する声や、多重請や派遣が溢れるのにコンプライアンス教育が徹底できるわけがないと業界構造の問題を訴える声も上がっている。

情報元へのリンク

日経クロステックによれば、この件を受けて三井住友銀行(SMBC)は流出したコードが行内システムのソースコードの一部と一致していたことを認めているという。セキュリティーに影響を与えるものではないことは確認済みだとしている。公開されていたコードは、複数ある事務系のシステムのエラーチェックに関するものだとしている。ITmediaによると関連する流出コードに対し、コピーライトに名前の出ている関係各社は対応に追われている模様(日経クロステックITmedia)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
日産の社内ツールやソースコードがサーバーの設定ミスで流出 2021年01月08日
新型コロナワクチンをリバースエンジニアリングする 2021年01月06日
Microsoft、SolarWindsの悪用攻撃によりソースコードを閲覧される 2021年01月05日
流失したGithubとGitHub Enterpのソースコード、Githubにうpされる(削除済み) 2020年11月06日
YouTube動画のダウンロードツール「youtube-dl」関連プロジェクトを削除 2020年10月27日
本レビューサイト「ブクログ」、2年弱ソースコード上にメールアドレスが表示された状態に 2020年10月27日
Microsoft、流出したWindows XPのソースコードをGitHubから削除するのに10日を要する 2020年10月12日

埼玉県、新型コロナ感染者の個人情報を誤って公開。5時間以上もの間

著者: nagazou
2021年1月27日 07:01
あるAnonymous Coward 曰く、

埼玉県の新型コロナウイルス新規感染者情報ページで、一部の患者の氏名や検査機関と思われる個人情報が公開されてしまっていたらしい。公開されていた期間は25日午後5時から同10時半ごろまでの5時間半程であるようだ。(埼玉新聞NHKテレ朝NEWS)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ランサムウェア被害にあったスコットランド環境保護庁、身代金は支払わないと明言 2021年01月23日
米非営利組織、App StoreでのTelegramアプリ公開差止を求めてAppleを訴える 2021年01月23日
ソフトバンク元社員、楽天モバイル転職時に機密情報を持ち出したとして逮捕。楽天は情報利用を否定 2021年01月15日
福岡県が管理する新型コロナ陽性者数千人分の個人情報が流出、経緯に不可解な点も 2021年01月07日

2018年のコインチェック事件で、盗まれたNEMのマネーロンダリングに関与したと見られる31人を検挙

著者: nagazou
2021年1月26日 06:03
あるAnonymous Coward 曰く、

2018年1月に発生した仮想通貨取引所のコインチェックから不正アクセスで約580億円相当のNEMが盗まれた事件で、警視庁は盗まれたNEMと知りながら別の仮想通貨との交換に応じたとして、31人を組織犯罪処罰法違反の疑いで検挙した(NHK日経新聞)。

盗まれたNEMは最終的に全額が換金されてしまったとみられるが、今回検挙された人々はそのうち計190億円分のマネーロンダリングに応じたとみられている。一方で、NEMを盗んだ犯人は未だ特定に至っていない。

情報元へのリンク

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
お名前.comが顧客に提供する管理ツールに脆弱性が見つかる、コインチェックなどがこれを狙った攻撃を受ける 2020年06月05日
国連の北朝鮮制裁に関する報告書からコインチェックへの言及が消える、北朝鮮の関与を示す根拠なし 2019年09月13日
北朝鮮、サイバー攻撃で5億ドル以上を稼いでいたとの試算 2019年03月18日
マカフィーが2018年10大セキュリティ事件を発表 2018年12月13日
ハードフォークで生じた仮想通貨を利用者に適切に付与することを求めた集団訴訟が提起される 2018年06月01日
暗号通貨に対する「Block withholding attack」が初めて確認される 2018年05月18日
コインチェックから流出したNEMの追跡打ち切り、犯人らはすでに匿名で換金済みか 2018年03月22日
流出したNEM、匿名ネットワーク上での交換を行う動きが確認される 2018年02月10日
仮想通貨取引所コインチェック、不正アクセスによって約580億円相当のNEMが引き出される 2018年01月29日

ソフトバンク元社員、楽天モバイル転職時に機密情報を持ち出したとして逮捕。楽天は情報利用を否定

著者: nagazou
2021年1月15日 13:34
1月12日に元ソフトバンク社員が社内の営業秘密を不正に持ち出したとして警視庁に逮捕されたそうだ。この人物は2019年末にソフトバンクを退職し、楽天モバイルに社員として転職していたという(ケータイ WatchITmedia)。

12日のソフトバンク側の発表によれば、この人物はソフトバンクの4Gおよび5Gネットワーク用の基地局設備の情報を持ち出したとしている。顧客などの個人情報についてはアクセス権がなかったことから持ち出しはされていないとのこと(ソフトバンク)。

この発表を受けて、楽天モバイル側も同日にリリースを出している。従業員1名が、不正競争防止法違反の容疑により逮捕されたことは認めつつも、この従業員が前職により得た営業情報を業務に利用していたことはないと否定している(楽天モバイル)。

東洋経済の記事では、持ち出しの手法についての解説が行われている。これによれば、容疑者はソフトバンク在籍の最終日に社内サーバーに接続し、機密情報を自分の別メアドに送信するという単純な手法であったようだ。同記事ではソフトバンク側の情報管理体制にも問題があったと指摘している(東洋経済)。

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 携帯電話 | 携帯通信 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
楽天モバイル、「Rakuten UN-LIMIT」の契約申し込み数が200万回線突破 2021年01月04日
楽天モバイルが総務省に周波数再編とプラチナバンド割り当てを要求 2020年12月26日
ソフトバンクが月額2980円・20GBのahamo対抗料金プランを発表。LINE使い放題が特徴 2020年12月22日
総務省、代理店がマンション関係者を装いSoftBank Airの営業したとしてソフトバンクを指導 2020年12月16日
ソフトバンク、Boston Dynamicsをヒュンダイに売却へ 2020年12月14日
MMD研究所、11月の携帯電話料金の調査結果発表。大手3キャリアは平均8000円以上 2020年12月03日
KDDI、楽天モバイルへのローミングエリアを一部終了。東京都は2021年3月末までに停止へ 2020年10月29日

AirPods Max、数時間の使用でイヤーカップ内が結露すると話題に

著者: headless
2021年1月10日 19:18
AppleのワイヤレスヘッドフォンAirPods Maxで、数時間使用するとイヤーカップ内部に結露が発生することが話題になっている(Mac Rumorsの記事Forbesの記事9to5Macの記事iPhone in Canada Blogの記事)。

報告によれば、結露が発生するまでの使用時間は1時間~数時間で、外気温にかかわらず発生するという。耳を覆う形のヘッドフォンを気温の高いときに使用するとイヤークッションが汗で湿って不快なこともあるが、AirPods Maxのイヤークッションは湿っておらず、取り外すとアルミニウム製のイヤーカップ内部に結露がみられるとのこと。水滴が流れるほどの結露が発生することもあるようで、防水でないAirPods Maxでは故障の可能性もある。水と無関係な故障でも水没と判定されることを懸念する人もいるようだ。

すべて読む | セキュリティセクション | ハードウェア | アップル | 音楽 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
イタリア当局、iPhoneの防水機能に関する宣伝と製品保証についてAppleに1,000万ユーロの制裁金 2020年12月01日
Apple、製品のお手入れ方法に消毒剤の使い方を追記・取り消し 2020年03月13日
Apple、クレジットカードのお手入れの方法を公開 2019年08月24日
イヤホンの長時間使用で、耳の穴の中にカビが生えることがある 2019年06月14日
HP、耳をアクティブに冷却するゲーミングヘッドセットを発表 2018年06月02日
iPhone4 の受信障害、解決策は「そこを触るな」 2010年06月28日

日産の社内ツールやソースコードがサーバーの設定ミスで流出

著者: nagazou
2021年1月8日 14:05

日産の北米法人であるNissan North Americaで、社内ツールのソースコードがネット上に流出したと報じられている。原因はGitサーバーの設定ミスで、デフォルトのユーザ名「admin」とパスワード「admin」のままとなっていたという。この情報は1月4日からTelegramのチャンネルやハッキングフォーラムで共有され始めたそうだ。日産は5日に気がつき、サーバーをオフラインにした模様(ZDNetGIGAZINE)。

この情報にアクセスしたソフトウェア・エンジニアTillie Kottmann氏は、ZDNetに対してGitリポジトリには次のようなデータがあったと回答している。

  • Nissan NA Mobile apps(日産NAモバイルアプリ)
  • some parts of the Nissan ASIST diagnostics tool(日産アシスト診断ツールの一部)
  • the Dealer Business Systems / Dealer Portal(ディーラービジネスシステム・ディーラーポータル)
  • Nissan internal core mobile library(日産の内部コアモバイルライブラリ)
  • Nissan/Infiniti NCAR/ICAR services(日産インフィニティのNCAR/ICARサービス)
  • client acquisition and retention tools(顧客獲得と保持のためのツール)
  • sale / market research tools + data(営業とマーケティング調査のツールとデータ)
  • various marketing tools(さまざまなマーケティングツール)
  • the vehicle logistics portal(車両ロジスティクスポータル)
  • vehicle connected services / Nissan connect things(自動車の接続サービス関連)
  • and various other backends and internal tools(その他のバックエンドと内部ツール)

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
福岡県が管理する新型コロナ陽性者数千人分の個人情報が流出、経緯に不可解な点も 2021年01月07日
今年は年末のボーナスを支給しないGoDaddy、ソーシャルエンジニアリング攻撃対応訓練メールでボーナスに言及して批判される 2020年12月26日
任天堂が3DSハッカーにストーカーまがいの身辺調査を行っていたことを示す文書が流出 2020年12月26日
ポイ活ブラウザアプリSmoozは閲覧情報をすべて外部送信している 2020年12月21日
警察庁内にある端末で1年以上不正アクセス。民間の通報で発覚か 2020年12月01日
Canon USA、7月から8月に不正アクセスを受けて従業員の個人情報が流出 2020年11月29日
サイバーセキュリティ企業 Sophos、ツールの設定ミスでごく一部の顧客データを流出させる 2020年11月29日
カプコンのランサムウェア脅迫事件、情報流出が確定へ。最大約35万件の個人情報が流出する可能性 2020年11月17日

❌