ノーマルビュー

スマートフォンのモーションセンサーでイヤースピーカーの音声の振動を読み取る攻撃手法「EarSpy」

著者: nagazou
2023年1月5日 17:03
headless 曰く、

複数の米大学のメンバーによる研究グループがスマートフォンのモーションセンサーを用い、通話中のイヤースピーカーの振動から通話相手や内容を読み取る手法「EarSpy」の研究成果を発表している (論文アブストラクトHackRead の記事Android Police の記事)。

モーションセンサーは権限の明示的な許可を得ることなく利用できるため、さまざまなサイドチャネル攻撃手法の研究が行われている。出力の小さいイヤースピーカーの振動をモーションセンサーで読み取ることは難しいと考えられていたが、最近のステレオスピーカー搭載モデルでは イヤースピーカーを 2 つ目のラウドスピーカーと兼用できるようにしているものもある。実際にイヤースピーカーとして使用する時には出力を抑えることになるが、それでもステレオスピーカーを搭載しないモデルと比べて加速度計で読み取れる情報が多くなっているという。

研究グループでは一般公開されている発話データセットを用い、古典的な機械学習アルゴリズム、新たに開発した畳み込みニューラルネットワークに学習させて性別や話者、発話内容の検出を実行している。使用スマートフォンはいずれもステレオスピーカーを搭載する OnePlus 7T と OnePlus 9 の 2 機種だ。その結果、性別は最高 98.66 %、話者は最高 92.6 % の正確さで認識可能であり、発話内容 (0 ~ 9 の数字を英語で発音したもの) も最高 56.42 % の正確さで認識できたそうだ。Android 12 以降ではモーションセンサーのデータのリフレッシュレートがデフォルトで 200 Hz に制限されており、より高いリフレッシュレートでの読み取りには権限の許可を得る必要がある。しかし、制限された状態でも性別の検出は 90.97 % の正確さが得られたとのことだ。

すべて読む | セキュリティセクション | ハードウェア | セキュリティ | YRO | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Bluetooth を搭載して音声通話を可能にした電話機型おもちゃ、盗聴可能な問題が見つかる 2021年12月28日
米国がドイツ首相らに対してスパイ活動疑惑。仏独首脳が米国らに説明を求める 2021年06月03日
Chromeがシークレットモードでも個人情報を収集したとして集団訴訟へ。成立すれば5000億円規模の賠償の可能性も 2021年03月17日
旧ソ連のスパイグッズが競売にかけられる。現代のロシアでも形を変えて 2021年02月20日
ソニー、PS5のボイスチャット録音機能を「盗聴ではない」と説明するも米国の一部州で違法との指摘も 2020年10月20日
iPhone 7/7 Plus分解リポート、ヘッドフォンジャックの跡地にあるものは? 2016年09月19日

米ルイジアナ州、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効

著者: headless
2023年1月4日 19:13
米ルイジアナ州で 1 日、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効した (HB142Motherboard の記事Ars Techincia の記事The Verge の記事)。

この州法は未成年者に有害なポルノコンテンツが全体の 3 分の 1 以上を占める商用サイトを対象に、公的な身分証明書などを使用した適切な年齢確認プロセスの提供を義務付けるものだ。対象サイトへのアクセスにはユーザーが 18 歳以上であることを証明する必要がある。年齢確認後、対象サイトは個人を特定可能な情報を保持してはならないとの文言も含まれるが、プライバシーやセキュリティの懸念も強い。それでも議会では 3 回の採決で反対票は 1 票のみという、ほぼ全会一致で可決してきた。

年齢確認の実施状況を Motherboard や Ars Technica がルイジアナの VPN サーバーを通じて調べたところ、Pornhub はサードパーティの年齢確認サービス Allpasstrust で認証を開始していることが確認できたという。一方、まだ対応していないポルノサイトもあるようだ。

すべて読む | YROセクション | セキュリティ | 政治 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
英情報通信庁曰く、成人向けビデオ共有プラットフォームは子供を有害コンテンツから守る対策が不十分 2022年10月25日
米ニューヨーク州農業・市場局、缶入りホイップクリーム販売に年齢確認が不要なことを明確化 2022年09月04日
Instagram、16 歳未満のユーザーに対する不適切なコンテンツの表示制限を強化 2022年08月28日
Instagram、セルフィ―動画を使用した年齢確認を米国でテスト 2022年06月26日
英国でポルノサイトに年齢確認義務付ける計画、再び 2022年02月10日
Siri は生年月日から年齢を正しく計算できない? 2022年01月30日
英国、オンラインでの子供のプライバシー保護を目的とする法律が施行 2021年09月05日
Instagram、ユーザーに生年月日入力を義務付けへ 2021年09月01日
App Store での成人向けアプリインストール、14 歳として登録された Apple ID でもブロックされない 2021年08月29日
Tencent、中国向けモバイルゲームで顔認識技術を用いた未成年者のプレイ時間制限を正式に開始 2021年07月11日
LINEの年齢認証、楽天モバイル回線や一部MVNOが対応 2021年03月22日

TikTok運営会社の従業員、記者らの個人データに不正にアクセス

著者: nagazou
2022年12月27日 13:04
米フォーブス誌によれば、「TikTok」の運営企業である中国のIT大手「バイトダンス」の従業員が、同誌の複数の記者のデータにアクセスしていたと報じている。フォーブスでは、バイトダンス幹部による社内向けメールなどの資料を入手。これを元にTikTokと中国政府とのつながりに関連した報道をおこなっており、この記事の情報がどこから漏れたかを把握するため、記者の位置情報などにアクセスしていたという。同社は内部調査を実施したところ、23日に複数の従業員がメディアへの情報流出源を特定目的で記者の個人情報に不正にアクセスしていたことを認めた。関係者を解雇するなどの処分をしたとしているが、具体的な人数などに関しては公開されていないという(東京新聞朝日新聞AFPBB News)。

すべて読む | セキュリティセクション | セキュリティ | 中国 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米国、政府支給端末でのTikTok禁止法案、上院が全会一致で可決 2022年12月20日
英 GCHQ 長官曰く、子供たちが TikTok を使うのは問題ない 2022年10月15日
TikTokの内蔵ブラウザーがキー入力を監視と報道。TikTok側は障害調査用だと否定 2022年08月25日
窒息時間を競う「失神チャレンジ」に挑戦して亡くなった遺族がTikTokを訴える 2022年07月06日

犯罪報道記事で自宅住所の地番を掲載してもプライバシーの侵害にはあたらない。最高裁判決

著者: nagazou
2022年11月29日 14:30
覚醒剤取締法違反で逮捕された夫婦が、静岡新聞の記事に自宅の住所を地番まで掲載されたことにより、プライバシーを侵害されたと訴えた裁判で、最高裁判所は原告の上告を退けた。原告となったのは静岡県に住むブラジル国籍の夫婦。2018年に覚醒剤取締法違反などの疑いで逮捕されたが、夫婦はその後不起訴となっていた(NHK)。

1審では「地番まで掲載する必要性が高いとは言い難い」としてプライバシーの侵害を認めたが、2審は「報道される必要性が高く、表現の自由の保障が及ぶ」として1審とは逆に訴えを退けた。最高裁判所はプライバシーの侵害にはあたらないとする2審の判決を確定させたとしている。

すべて読む | YROセクション | YRO | 法廷 | 論説 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
FC2で無修正売った男性、刑法175条1項の違憲性を問う 2022年09月20日
OMECO社、商標法4条1項7号の違憲性を問う 2022年09月09日
ネット上の武器の作り方情報に規制を、参議院議員がテレビ番組で 2022年07月15日
Wikimedia Foundation、ロシアでWikipedia記事を虚偽情報とする判決に上訴 2022年06月16日
「タヒね」は表現の自由の範囲内。弁護士の懲戒処分取り消し 2022年05月26日

WhatsApp ユーザーのものとされる5億件近い電話番号データが売りに出される

著者: headless
2022年11月27日 13:30
WhatsApp ユーザーのものとされる世界 84 か国、計 4 億 8,700 万件の電話番号データが売りに出されているそうだ (Cybernews の記事Neowin の記事)。

電話番号データの販売情報は、ある人物が 11 月 16 日によく知られたハッキングコミュニティに投稿したものだという。件数の最も多いのはエジプト (約 4,482 万件) で、イタリア (約 3,568 万件) と米国 (約 3,232 万件) が続く。数は少ないものの日本の電話番号も約 43 万件含まれている。

この人物は Cybernews に対し、米国のデータセットが 7,000 ドル、英国 (約 1,152 万件) が 2,500 ドル、ドイツ (約 605 万件) が 2,000 ドルだと説明したそうだ。Cybernews は英国 1,097 件分、米国 817 件分のサンプル提供を受け、確かに WhatsApp ユーザーのものであることを確認したとのこと。販売者は入手法について説明しなかったが、Cybernews はスクレイピングによるものだと考えているようだ。

すべて読む | YROセクション | セキュリティ | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twilioのフィッシング攻撃者、Signal ユーザー 1,900 人分の電話番号を取得した可能性 2022年08月19日
サンドラッグで不正アクセス。計1万9057件の個人情報が流出した可能性 2022年07月14日
読売新聞オンラインへの不正アクセス、流出した可能性の高い個人情報は 2,070 件 2022年07月09日
着信転送サービスを悪用した WhatsApp アカウント乗っ取り、日本では大丈夫か 2022年06月05日
WhatsApp、米政府の命令で中国とマカオのユーザーを追跡していた 2022年01月22日
LINE Pay、国内外13万人分のキャンペーン参加情報を誤ってGitHubにアップロード 2021年12月07日
Facebook、過去に流出した世界5億3300万人の個人情報が閲覧可能に。日本からも42万8625人 2021年04月07日
ソフトバンクで6347人の顧客情報流出。ドコモ口座事件などに悪用される 2021年03月04日
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日
エクアドルで大規模個人情報流出、流出件数は人口を超える。パスワード未設定で運用したElasticsearchが原因か 2019年09月19日

作業に必要ないファイルにアクセスする電子機器修理サービスの担当者、依頼者が女性の場合に特に多いという調査結果

著者: headless
2022年11月26日 11:39
カナダ・グェルフ大学の研究グループが電子機器修理サービスプロバイダーによる個人ファイルの扱いを調べたところ、修理担当者が作業に必要ない個人ファイルにしばしばアクセスしており、修理依頼者が女性の場合は特に多いことが判明したそうだ (U of G News の記事Ars Technia の記事PCMag の記事論文アブストラクト)。

研究グループの調べによると、カナダで利用可能な電子機器修理サービスプロバイダーでは規模の大小にかかわらず、デバイスに顧客が保存した個人データを保護するプライバシーポリシーが用意されていないという。また、Windows 10 のプリインストールされた新品のノート PC を 6 台を購入し、オーディオドライバーを無効化して実際に修理を依頼する実験も行っている

実験では 3 台ずつ男性と女性の所有者という設定で個人ファイルやインターネットサービスのアカウント、ブラウザーの閲覧履歴などのほか、男女にかかわらず露出度の高い女性の写真 (非ヌード) を格納し、これに合わせた性別の実験者が合計 16 の修理サービスプロバイダー (全国規模 4、地域規模 4、地元業者 8) に修理を依頼。Windows のステップ記録ツール監査ポリシーを用いて修理担当者の操作内容を記録している。なお、実験にあたっては修理担当者のプライバシーにも配慮したとのこと。

このうち 2 件のサービスプロバイダー (地域 1、地元 1) では実験者の目の前で修理を終わらせており、別の地元修理業者 2 件では記録したデータが取り出せなかったという。残り 12 件のうち、4 件で修理担当者が「ドキュメント」フォルダーにアクセスしており、5 件で「ピクチャ」フォルダと露出度の高い女性の写真にアクセスしたそうだ。

こういった個人ファイルへのアクセスは修理依頼者が女性の場合に多く、男性の場合はそれぞれ 1 件にとどまる。一方、ブラウザーの閲覧履歴に修理担当者がアクセスしたのは 2 件で、修理依頼者はいずれも男性だった。このほか、2 件では修理担当者が顧客のデータをコピーしており、5 件ではアクセスしたファイルの履歴などを消去したという。

このような状況を消費者も不安に感じているようだ。112 名を対象に実施したアンケート調査では、故障したデバイスを修理しなかった人の 33 % (スマートフォン/タブレット: 79 人中 26 人、PC: 70 人中 23 人)がプライバシーを理由に挙げているとのことだ。

すべて読む | セキュリティセクション | セキュリティ | YRO | ノートPC | 携帯電話 | ハードウェアハック | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Samsung、修理中のスマートフォンからの個人情報漏洩を防ぐ「修理モード」を発表 2022年07月31日
Google 曰く、ユーザーのアカウント侵害と Google の修理拠点に送られた Pixel スマートフォンは無関係 2021年12月11日
Google の修理拠点に送った Pixel スマートフォンが不正にアクセスされたという 2 件の報告 2021年12月09日
アップルにiPhoneを修理に出した女性、裸の写真とセックス動画を自分のSNSに投稿される 2021年06月09日
富士通などPCメーカー各社、マイナンバーが保存されたPCを修理対象外に 2016年05月25日
故障したPCを修理店に持っていた70歳男性、PC内にあった孫の写真が原因で児童ポルノ所持罪で起訴される 2013年06月07日
英国の粗悪なPC修理業者、おとり取材で実態が暴かれる 2009年07月24日
PC修理時にWebcamの盗撮用アプリケーションを仕込み、逮捕 2008年08月09日

AppleがiOSデバイスから収集する解析データ、iCloudアカウントを特定可能な識別子が見つかる

著者: headless
2022年11月23日 15:26
Apple が iOS デバイスから収集する解析データに「dsId」という識別子が含まれると Mysk が報告している (9to5Mac の記事The Verge の記事Mac Rumors の記事Mysk のツイート)。

Mysk は iOS の App Store アプリが個人を特定可能な情報を含めてアプリ内のユーザーアクティビティを Apple に送信していると報告しており、米国ではこれを受けたクラスアクション訴訟も提起されている。

Apple は iOS デバイス解析のサポート記事で収集された情報によって個人が特定されることはないと説明し、同じ iCloud アカウントを使用する複数のデバイスで解析情報の送信に同意するとデバイス間で一部の使用データを関連付けることもあるが、個人を特定しない形式で行われるとも説明している。

しかし、Mysk によれば dsId は「Directory Services Identifier」を意味し、iCloud アカウントを識別可能なユニーク ID だという。実際に iCloud の設定データに「dsPrsID」として同じ値が含まれるとのこと。Mysk はユーザーの設定にかかわらず送信される解析データの量が変わらないことも確認しており、App Store と プライバシーに関するサポート記事にも収集自体の無効化ができるとは書かれていない。そのため、Apple はユーザーに直接結びつけられた詳細な解析データを App Store から常に収集することになる。

すべて読む | アップルセクション | YRO | アップル | iOS | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Appleがユーザーの合意なくアプリ内での行動を追跡したと主張する米クラスアクション訴訟 2022年11月16日
Apple、App Storeでの広告表示を増やす計画 2022年10月27日
ドイツ連邦カルテル庁、アプリのユーザートラッキングルールに関する反競争行為で Apple を調査 2022年06月18日
Apple、やっぱりApp Storeの検索結果で自社アプリを優遇か? 2021年06月14日
FacebookアプリとInstagramアプリ、iOS 14.5でユーザートラッキング許可を求める理由の表示を開始 2021年05月04日
Apple、iOS/iPadOSアプリが金銭的インセンティブと引き換えにユーザートラッキング許可を求めることを禁止 2021年04月28日
チャット/メッセージングアプリのリンクプレビュー機能に潜む問題 2020年10月30日
AppleがiOS版WordPressアプリに課金オプション追加を要求、その理由は? 2020年08月23日
Windows版 iCloud アプリで動画が破損するとの報告 2022年11月25日

インボイス制度の事業者の実名公表、国税庁が見直しへ

著者: nagazou
2022年9月27日 14:02
以前、消費税の「インボイス制度」に登録するとペンネームなどを利用する個人事業者の本名が流出する可能性が指摘された話題を取り上げたが、朝日新聞によると国税庁が公表方法を見直す方針を決めたという。これまでは国税庁のウェブサイトから名前の一覧約20万件を誰でもダウンロードできる状況になっていた。これが22日夜に一時的に停止されたそうだ。国税庁によると、ダウンロードを一時的に停止し、このファイルの中で公表する情報の中身を見直すという(朝日新聞INTERNET Watch)。

すべて読む | YROセクション | YRO | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
電子インボイスの明日はどっちだ 2022年06月29日
インボイス登録で実名が公表される 2022年06月16日
参議院選挙出馬予定の漫画家赤松氏、ヒットアニメの税還付公約 2022年05月23日
クラウド業務サポートのfreeeがAmazonビジネスと購買明細APIで連携。日本では初 2022年01月28日
政府、個人事業主に識別番号を割り振る方針 2021年04月07日

Brave、プライバシーに配慮した翻訳機能が利用可能になっていた

著者: headless
2022年9月25日 17:58
何も表示されないので気付かなかったが、Brave では 9 月初めにリリースされたバージョン 1.43.88 で翻訳機能「Brave Translate」が利用可能になっていた (Ghacks の記事リリースノート)。

これまで Brave で外国語のページを表示すると、Google 翻訳拡張機能のインストールが提案されていた。Brave Translate では Vivaldiと 同様に自前でホストする Lingvanex のサーバーを用いて翻訳を実行するため、プライバシーに配慮した翻訳が可能になるという。

ただし、Vivaldi と比較してプロンプトはシンプルで、言語変更などにはメニューからの操作が必要になる。対応言語も 15 程度と少なく、選択部分の翻訳にも対応しない。Lingvanex の使用については特に表示されないが、日本語への翻訳で Vivaldi と同じ文字が文字化けする。

機能的にはまだまだ不十分で Google 翻訳拡張機能と併用したいところだが、拡張機能が有効になっていると Brave Translate は使用できなくなるようだ。翻訳ツールの表示が指定された言語のページでプロンプトが表示されなくなるだけでなく、ページのコンテキストメニューにも翻訳のオプションが表示されなくなる。機能が有効になってから 3 週間も気付かずにいたのはこれが原因のようだ。

すべて読む | ITセクション | YRO | ソフトウェア | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ブラウザー、何使ってる? 2022年09月11日
Brave、言語設定によるフィンガープリンティングをブロックする計画 2022年04月07日
Brave デスクトップ版、新規タブページのニュースリーダーでカスタム RSS フィードを追加可能に 2022年03月08日
Vivaldi 5.0 リリース、デスクトップ版ではサイドバーで翻訳パネルが利用可能に 2021年12月04日
Brave、米国など 5 か国の新規ユーザーを対象に独自検索エンジン Brave Search をデフォルトに 2021年10月21日
Vivaldi 4.2リリース、選択テキストの翻訳が可能に 2021年09月18日
Vivaldi 4.0に搭載された翻訳機能、翻訳結果で一部の漢字が文字化け 2021年06月12日
BraveのTorモード、.onion URLに対して通常のDNSクエリを実行するバグ 2021年02月23日
Brave 1.19、分散型WebプロトコルIPFSをネイティブサポート 2021年01月24日
Brave、プライバシーに配慮したニュースリーダーを新規タブページに追加 2020年12月13日
Brave、CNAMEクローキングブロック機能追加へ 2020年10月31日
Braveブラウザー、検索ボックスの入力補完候補にアフィリエイトコード入りURLを提示して批判される 2020年06月11日
Webブラウザ「Brave」、広告ブロックツールを導入したブラウザを狙ってポップアップ広告を表示して不評を買う 2020年05月26日

Chrome / Edge の高度なスペルチェック機能、パスワードをサーバーに送信する可能性

著者: nagazou
2022年9月22日 08:02
headless 曰く、

Google Chrome や Microsoft Edge の高度なスペルチェック機能を利用すると、ウェブサイトによっては個人を特定可能な情報 (PII) が Google や Microsoft に送られるほか、パスワードが送られてしまうこともあると報告されている (otto のブログ記事BleepingComputer の記事BetaNews の記事Ghacks の記事)。

Chromeの高度なスペルチェック機能は設定画面の「言語」でスペルチェックを有効にし、「拡張スペルチェック」を選択すれば利用できる。Edgeの方は拡張機能「Microsoft エディター」をインストールし、設定画面の「言語」に追加される文書作成支援機能の使用を有効にして「Microsoft エディター」を選択すればいい。ただし、環境によっては拡張機能をインストールしていなくても設定画面に表示されることがあるようだ。

Chrome ヘルプでは拡張スペルチェック有効時に入力したテキストが Google に送信されると明記されており、意図したとおりの動作ではある。ただし、ウェブページ側で制限しなければログイン画面やサインアップ画面に入力した PII なども送信されてしまう。また、パスワード入力フィールドで入力済みパスワードを表示する機能を使用すると、パスワードが送信されるという。

高度なスペルチェック機能を利用しつつ問題を避けるには、送信されたくない情報を含むフィールドに「spellcheck = "false"」属性を付加すればいいとのことだ。

すべて読む | ITセクション | Chrome | Google | マイクロソフト | YRO | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Slack、招待リンクを作成・破棄したユーザーのパスワードハッシュを他のメンバーに送信していた 2022年08月13日
IIJが受信もPPAP廃止へ、社外から届くパスワード付きZIPファイルはメール本文のみ受信 2021年11月19日
日立グループ、2021年12月13日以降すべての送受信メールでPPAP利用廃止 2021年10月18日
原子力規制委、PPAPシステムの不具合でメールアドレス76件を漏洩 2021年06月25日
マルウェアEmotetに盗み出された400万件以上の認証情報、Have I been pwned?で確認可能に 2021年05月01日
WindowsのデスクトップテーマファイルでWindowsの認証情報を盗み取れる可能性 2020年09月09日
Firefox 77ではテキスト入力フィールドにmaxlengthを超える文字列を貼り付けた時に自動で切り詰められなくなる 2020年05月21日

ビデオ会議で眼鏡に映り込んだ画面から漏洩する情報に関する研究

著者: headless
2022年9月19日 17:38
ビデオ会議中、眼鏡に映り込んだ画面から漏洩する情報について、米ミシガン大学と中国浙江大学の研究グループが研究成果を発表している (論文アブストラクトThe Register の記事)。

Amazon Mechanical Turk のワーカーと OCR モデルにより研究室環境で用意した 720p のウェブカメラ映像を処理する実験では、画面上での表示サイズが高さ 10 mm のテキストを 75 % の正確さで復元できたという。そのため、ビデオ会議参加者が大きなフォントを用いるウェブサイトを画面に表示している場合、十分にテキスト読み取りが可能とみられる。また、テキストではなくグラフィカルなコンテンツから Alexa トップ 100 ウェブサイトを当てる実験では、94 % の正確さでサイトを推定できたとのこと。

このような情報は上司による部下の監視から、ビジネスの交渉に重要な情報の読み取りにまで用いられる可能性があり、将来的により高解像度な 4K などのウェブカメラが普及すればその危険性はさらに高まる。研究グループでは対策として、照明の位置変更などで眼鏡の反射を低減する物理的な方法や、映像の眼鏡部分にぼかしをかけるソフトウェア的な方法を提案している。眼鏡にぼかしをかけるフィルターのプロトタイプは GitHub で公開されている。

すべて読む | セキュリティセクション | セキュリティ | YRO | プライバシ | モニター | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米連邦地裁、大学のリモート試験で不正防止のために行われる部屋のスキャンが合衆国憲法に違反すると判断 2022年08月26日
花火大会の動画は撮影地点を割り出しやすい 2022年08月19日
マイクをミュートしても音声を聴き続けるビデオ会議アプリケーション 2022年04月17日
女性アイドルの熱狂的ファン、アイドルがSNSに上げた写真の瞳に映る景色から場所を特定し襲撃 2019年10月09日

電子メールユーザーを追跡から守る DuckDuckGo Email Protection

著者: nagazou
2022年8月30日 08:03
headless 曰く、

DuckDuckGo は 25 日、電子メールユーザーを追跡から守る DuckDuckGo Email Protection のベータ版からウェイトリストによる制限を外し、誰でも試すことが可能になったと発表した (Spread Privacy の記事Ars Technica の記事BetaNews の記事On MSFT の記事)。

DuckDuckGo Email Protection は @duck.com ドメインの電子メールアドレス (Duck アドレス) を使用するメール転送サービスで、Duck アドレスに届いたメッセージはトラッカーを除去したうえで指定アドレスに転送される。転送先から直接 Duck アドレスを使用して返信することも可能だ。個人用アドレスのほか、ランダムに生成されるユニークなアドレスを使用することもできる。電子メールアドレスの入力を求められるたびに新たに生成したユニークなアドレスを使用することで追跡をさらに防ぐことができ、スパムが届き始めたら無効化すればいい。

利用には DuckDuckGo ブラウザーか、DuckDuckGo 拡張機能をインストールした対応ブラウザーが必要だ。DuckDuckGo ブラウザーの場合は設定画面から「Email Protection」を選べば新規アカウントが作成できる。一方、拡張機能の設定画面では既存アカウントを設定することしかできず、新規アカウントを作成するには https://duckduckgo.com/email で設定する必要がある。

すべて読む | YROセクション | 通信 | YRO | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
DuckDuckGoブラウザーと拡張機能、Microsoftのサードパーティートラッカーをブロックへ 2022年08月06日
Firefox 102、追跡用クエリパラメーターの除去に対応 2022年07月03日
DuckDuckGo、Microsoft へのトラッキング許可発覚を受けてアプリの説明を更新 2022年05月29日
DuckDuckGo CEO、youtube-dl.org をインデックスから削除していないと主張 2022年04月21日

Samsung、修理中のスマートフォンからの個人情報漏洩を防ぐ「修理モード」を発表

著者: headless
2022年7月31日 17:38
Samsung は 7 月 28 日、修理に出した Galaxy スマートフォンからの個人情報漏洩を防ぐという「修理モード」を発表した (Ars Technica の記事SamMobile の記事ニュースリリース)。

修理モードは Galaxy スマートフォンの設定アプリで、バッテリーとデバイスのケアメニューから有効にできるという。修理モード有効化後、デバイスを再起動すると写真やメッセージ、アカウント情報といった個人のデータにアクセスできなくなり、プリインストール以外のアプリは利用できなくなる。修理モードの解除には指紋やパターン入力などによる認証が必要となり、修理モード中の設定変更は破棄されるようだ。当初、修理モードは Galaxy S21 シリーズにソフトウェアアップデートを通じて提供され、他のモデルにもその後提供予定だという。ただし、現時点で本件に関するニュースリリースは韓国版サイトにのみ掲載されており、他の地域でも提供されるのかどうかは不明だ。

すべて読む | ハードウェアセクション | ハードウェア | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
iFixit、Google Pixel スマートフォン純正部品の取り扱いを開始 2022年07月02日
米連邦取引委員会、消費者の修理する権利を制限する文言を保証規定から削除するよう 2 社に命令 2022年06月26日
iFixit、Apple の iPhone 修理用工具を分解 2022年06月11日
iFixit、Steam Deck の修理ガイドと修理用パーツを提供開始 2022年05月28日
Apple のセルフサービス修理プログラム、米国で開始 2022年04月30日
Samsung、米国でセルフリペアプログラムを発表 2022年04月03日
Google 曰く、ユーザーのアカウント侵害と Google の修理拠点に送られた Pixel スマートフォンは無関係 2021年12月11日
Google の修理拠点に送った Pixel スマートフォンが不正にアクセスされたという 2 件の報告 2021年12月09日
アップルにiPhoneを修理に出した女性、裸の写真とセックス動画を自分のSNSに投稿される 2021年06月09日
Apple、ごく一部のiPhone 5を対象にバッテリー交換プログラムを実施 2014年08月24日
故障したPCを修理店に持っていた70歳男性、PC内にあった孫の写真が原因で児童ポルノ所持罪で起訴される 2013年06月07日

米アリゾナ州、警察官の活動を至近距離でビデオ撮影すると違法になる州法が成立

著者: nagazou
2022年7月13日 17:07
headless 曰く、

米アリゾナ州で警察官の活動を至近距離でビデオ撮影すると違法になる州法が成立した (法案情報法案 HB2319 最終版Ars Technica の記事)。

この州法では法執行活動が行われていると知りながら 8 フィート以内からビデオ撮影する行為が違法となる。ただし、法執行活動が私有地内の囲われた空間で行われている場合であって、その場所に入ることを認められている人が 8 フィート (約 2.4 m) 以内からビデオ撮影することは認められる。また、容疑者など法執行活動の対象となっている本人や、検問で止められた車の中にいる人がビデオ撮影することも認められる。これらの例外は警察官が公務執行妨害や危険行為だと判断した場合は適用されない。違反した場合は 3 級軽罪となり、最高 500 ドルの罰金または最高 30 日間の実刑最高 1 年間の保護観察処分を受ける可能性がある。

提案者のアリゾナ州下院議員ジョン・カバナー氏が USA TODAY に寄稿した Op-Ed によれば、敵意を持って警察官に付きまとい、危険な近距離でビデオ撮影しようとするグループが存在するのだという。カバナー氏に提案を依頼したトゥーソン市の警官らによると、1 ~ 2 フィートの至近距離で撮影されることもあるそうだ。

一方、ACLU Arizona は法案が (言論の自由や請願権を定めた) 合衆国憲法修正第 1 条に違反すると以前から反対していた。法案の成立を受けて、警察の悪事に対抗する最も効果的なツールを使用しようとする市民を委縮させ、警察官に違法行為の責任を負わせることがより難しくなるなどと改めて批判している。

すべて読む | YROセクション | 犯罪 | YRO | 政治 | アメリカ合衆国 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米サンフランシスコ市警の自律走行車対応規定、自律走行システムのデータを捜査で活用することにも言及 2022年05月18日
逮捕・勾留されてもTesla車の後部座席に座ってAutopilot走行を繰り返す米男性 2021年05月16日
米国で起きた警官による被疑者殺害事件、1億ドルを投入した警察用ボディカメラは機能せず 2020年06月26日
開発ツールWebpackの公式サイト、警察官による黒人殺害事件への抗議でドキュメントを一時閲覧できなくする 2020年06月08日
YouTube、ロンドン警察の要請によりラップ動画を削除 2019年02月19日
Amazonのリアルタイム顔認識システムを米警察が利用。Amazonが積極的に営業か 2018年05月26日
アマゾン傘下のスマートドアホン会社、不審人物を通報しやすくするアプリを公開 2018年05月11日
モトローラ、米警官の装着するボディカメラに顔認識技術の導入を計画 2017年07月22日
米コムキャスト、職場監視用のビデオカメラサービス開始 2017年03月30日
米警察、殺人事件の証拠として「Amazon Echo」の録音データを要求 2017年03月16日
警視庁などが「可搬型顔認証装置」を導入 2014年02月27日

中国で10億人規模の個人情報が流出

著者: nagazou
2022年7月6日 13:03
中国で公安当局が管理する10億人分の個人情報が流出したようだ。6月30日にハッカー向けWebページ「Breach Forums」に「上海国家警察データベースから中国国民10億人の情報が漏れた」と書き込んだことで発覚。その上で全データを2700万円で売るとしていた。(Bloomberg日経新聞iPhone Mania時事ドットコム)。

このデータには中国人10億人の氏名や住所、出生地、身分証と携帯電話の番号、過去の犯罪歴が含まれる。販売対象のデータ容量は23TBほどあるという。サンプルとして公開された75万件のデータには、窃盗や家庭内暴力など、1995~2019年に警察が把握した事件の内容が含まれていた。報道機関により本物と確認されたものもあった模様。警察データベースという事もあり、警察に通報した人の名前や時間、通報された人と具体的な事件の内容もデータには詳しく記録されているという。またタレコミの元となっているソースによると、犯人はAlibabaのプライベートクラウドから情報が漏洩したと説明しているようだ(Zeyi Yang氏のツイート)。

すべて読む | YROセクション | 中国 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米国ら7か国、北京五輪参加選手に使い捨てスマートフォン推奨へ 2022年02月04日
Microsoft、中国で Bing のオートサジェスト機能を 30 日間停止するよう中国政府に命じられる 2021年12月19日
テンセント、ゲームの新規投入を中国当局から禁止。国有企業の微信の使用制限も 2021年11月26日
LINE問題で調査員による最終報告書。韓国色を隠す意図があったなどと指摘 2021年10月19日
LINEで台湾要人約100人の個人情報がハッキングにより流出、国内では握手会動画が中国に流出 2021年07月30日

尼崎全市民の個人情報USBメモリが流出。設定されたパスワードの桁数を会見で公表→発見される

著者: nagazou
2022年6月24日 12:01

6月23日、兵庫県尼崎市は全市民の住民基本台帳などのデータが入ったUSBメモリを紛失したと発表した。USBメモリの中には住民基本台帳に記載されてる情報のほか、生活保護や児童手当を受けている世帯の口座情報なども保存されていたとされる。発表ではUSBのファイルはパスワードをかけて暗号化処理されていたことから、23日11時時点では漏えいは確認されていないとされている(神戸新聞NEXTNHK日経新聞TBS NEWS DIG)。

ところが尼崎市による記者会見の際、USBメモリに設定されたパスワードの桁数に関して職員がバラしてしまうという大失敗を犯している。ネット上ではその公開された桁数を元に、地名や日付を組み合わせてパスワードを推測する行為などもおこなわれていたようだ(ITmedia)。

この騒動に合わせて、「尼崎のUSB」なるものがメルカリに出品されていたことも報じられている。おそらくイタズラだと思われるが商品の説明では、

先日から尼崎で使用しているUSBメモリです。パスワードを書けたまま忘れてしまい、中を開くことができないのでお譲りします。諸事情により、中のデータはそのままで出品いたしますので、新しく使用したい場合は、お手数ですがそちらで初期化の手順を踏んでください。

といった内容が書かれていた。価格は尼崎市の人口に合わせて45万2600円に設定されていた。なおこの出品は現在削除されているとのこと(FNNプライムオンライン[動画])。この出品物に関しては、尼崎側が偽物であると判定したとのこと。なお紛失した従業員は当日、居酒屋で酒を飲み泥酔、午後10時半に店を出ると、午前3時ごろまで路上に寝ていたことが新たに報じられている(FNNプライムオンライン)。

追記:尼崎市は24日、紛失したとされていた市はUSBメモリーが発見されたと発表した。市は委託業者から電話連絡があり、鞄とともに発見されたとしている。発見された経緯などについては不明(読売テレビニュースYahoo!ニュース)。

すべて読む | セキュリティセクション | セキュリティ | 政府 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
岩手・釜石市で市民約3万人分全員の個人情報が漏えい 2022年05月30日
情報処理推進機構、中小企業ECサイトの脆弱性診断を無償で実施 2022年03月17日
セキュリティ企業ラック、元従業員がフリマで売却した私物HDD内に取引先情報が 2022年01月19日

「新・破産者マップ」が出現

著者: nagazou
2022年6月22日 12:00
以前も物議を醸した破産者マップがまた復活したようだ。このときのマップは批判を浴びて閉鎖。しかし2022年3月に復活し、個人情報保護委員会がサイトの停止命令を出し、こちらも5月下旬に検索結果から削除されていた(ITmedia弁護士ドットコムまぐまぐ)。

ITmediaの記事によれば、6月20日に存在が確認された「新・破産者マップ」では、2009年から2018年までの破産者の氏名と住所を掲載。地図上に載った破産者の情報を削除したい場合は6万円分のビットコインを、ピンごと削除する場合は同じく12万円のビットコインを支払えというものとなっているとのこと。新・破産者マップ側の主張によると、サイトの運営は海外でおこなわれており、現地の法律が適用されるなどと主張している模様。

この件に関して、個人情報保護委員会は21日、ITmediaの取材に対して、「海外を拠点にしているとの情報もあるため、事実確認の調査の上で適切な対処をしたい」と方針を示している(ITmedia)。

すべて読む | YROセクション | 犯罪 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
官報に掲載された破産者情報をGoogleマップ上にマッピングするサイトが登場し議論になる 2019年03月18日

英政府、cookie 保存をオプトアウト化する計画

著者: headless
2022年6月19日 19:27
英デジタル・文化・メディア・スポーツ省は 17 日、cookie 保存のオプトアウト化を含む EU 離脱後の新しいデータ保護法案 Data Reform Bill の概要を公表した (ニュースリリースThe Guardian の記事The Register の記事BetaNews の記事)。

現在のオプトイン方式では新しいサイトへアクセスするたびに cookie の保存許可を求める画面が表示され、ユーザーの操作が必要になる。オプトアウト化することで確認画面の表示が減り、ユーザーの負担も減るとのこと。方法としてはブラウザー側の設定で cookie を保存するかどうか決めるといったものを想定しているようだ。

このほか、データ保護に関する企業の負担減や、ユーザーの承認なくマーケティング目的で連絡した場合の罰金増 (GDPR の 35 倍以上)、情報コミッショナー事務局 (ICO) の近代化、科学研究目的でのユーザー情報収集の容易化、国際的データ移動の容易化が挙げられている。

cookie のオプトアウト化に対しては、ユーザーをスパイすることがデフォルトになるなどといった批判も出ているが、ブラウザー側の設定でオプトアウトできるなら問題ない気もする。スラドの皆さんのご意見はいかがだろうか。

すべて読む | YROセクション | 英国 | YRO | 政治 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Mozilla 曰く、最もプライベートでセキュアなメジャーブラウザーは Firefox 2022年06月18日
EU離脱のイギリス、度量衡もポンドやオンスに戻す? 2022年06月02日
Microsoft Edge は毎回起動時に Chrome からデータをインポートしたい 2022年06月02日
DuckDuckGo、Microsoft へのトラッキング許可発覚を受けてアプリの説明を更新 2022年05月29日
パッチを当てずにランサムウェア被害にあった英法律事務所、情報保護当局から罰金を命じられる 2022年03月18日
フランスのデータ保護当局、Google Analytics が GDPR に違反すると判断 2022年02月13日
Meta、EU 域でサービス提供できなくなる可能性を示唆 2022年02月08日
GPUの製造時のバラツキを使って個人を追跡する技術 2022年02月03日
Google、FLoCに変わる追跡技術「Topics」を発表 2022年01月28日
Google Analytics、EU 域内で使用できなくなる可能性 2022年01月17日
フランスのデータ保護当局、cookie 拒否の操作が許可の操作よりも複雑だとして Google と Facebook に制裁金 2022年01月09日
英最高裁、Safari のプライバシー設定を迂回してユーザーを追跡していた Google に対する代表訴訟を棄却 2021年11月14日
英情報コミッショナー事務局、ユーザーの意図に反した追跡を損害と認めなければデータ侵害を取り締まれなくなると示唆 2021年05月04日
欧州司法裁判所、EU・米国間のデータ共有協定取り下げを決定。米国企業に影響か 2020年07月20日
英ISP協会、Mozillaを「インターネットの悪漢」にノミネート 2019年07月07日
EUの一般データ保護規則、今月下旬にスタート 2018年05月11日
田舎のブロードバンドやモバイル接続環境を改善するため、英国政府と英国国教会が提携 2018年02月23日
英国務大臣、自身の名前を冠したアプリをリリース 2018年02月04日
欧州委員会、米企業が米国外に保存したデータに対する米捜査令状の有効性をめぐる米国での裁判に法廷助言書 2017年12月10日
米控訴裁判所、米国の捜査令状では米企業が米国外のサーバーに保存したデータの開示を要求できないとの判断 2016年07月16日

米国でAirTagを悪用した殺人事件

著者: nagazou
2022年6月17日 16:11
AirTagを悪用した殺人事件が発生してしまったようだ。事件は6月3日、米インディアナ州のパブの駐車場で起きた(IndyStarGIGAZINE)。

パブの外で被害者となった男性が容疑者の乗った車に複数回はねられて死亡。自称恋人を名乗る26歳女性が容疑者として逮捕されている。供述書によると、彼女は被害者の浮気を疑っており、その行動するためにApple AirTagとGPSを使用して追跡していた。別の女性とバーで被害者を見つけたことから衝動的に犯行に及んだようだ。

浮気相手として事件当時に男性と一緒にいた女性は証言で、被害者が容疑者から『あなたの居場所を知っている』というメールが送られ続けていたと話していたという。すでにこうしたAirTagを用いたストーキング行為は米国内でも多発しており、こうした行為を取り締まる法案も米国オハイオ州では提出されているという。

nemui4 曰く、

予想通りというか、なんというか、ご愁傷様です。

すべて読む | アップルセクション | 犯罪 | アップル | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
AirTag の幽霊、iPhone ユーザーを悩ませる 2022年05月09日
AirTag によるストーキング被害、通知機能で追跡に気付いたケースは 3 分の 1 2022年04月09日
無断で他人を追跡する行為は犯罪だという AirTag 初回設定時の警告表示、犯罪者にも効果があるか 2022年02月12日
スピーカーを無効化した AirTag、オンラインマーケットプレース出品で注目される 2022年02月06日
米軍関係者、雑な引っ越し業者対策にAirTagを活用 2022年02月01日
Apple、AirTag を悪用したストーキングへの対策などを含む安全ガイドを公開 2022年01月29日

Google、フォトアプリのフェイスグルーピング機能をめぐり米イリノイ州のユーザーに1億ドルの和解金

著者: nagazou
2022年6月9日 08:04
headless 曰く、

Googleフォトのフェイスグルーピング機能をめぐり米イリノイ州で提起されたクラスアクション訴訟で、Google が 1 億ドルを支払うことに合意したそうだ (訴訟特設サイトThe Verge の記事9to5Google の記事Gizmodo の記事)。

イリノイ州では生体識別情報のプライバシー保護を定める法律 Biometric Information Privacy Act により、生体識別情報を収集する場合は保持期間等を定めるポリシーの公開や、対象者への事前の告知などが必要になる。フェイスグルーピング機能は写真に写っている顔を検出して同一人物のものである顔を含む写真をグループ化するというものだが、法律の規定に従っていなかったため、州内のユーザーが州裁判所にクラスアクション訴訟を提起していた(PDF)。

クラスメンバーとなるのは 2015 年 5 月 1 日から2022 年 4 月 25 日までの間に顔が写った写真が Google フォトに保存されていたことがあるイリノイ州の住人だ。該当者は訴訟サイトで 9 月 24 日までに請求フォームを送信すれば和解金を受け取ることができる。和解金額は請求者数によって変動するが、およそ 200 ドルから 400 ドル程度になると見込まれている(PDF)。

なお、Google フォトヘルプには最近「フェイスグルーピングの保持ポリシー」が追加されており、英語版が追加されたのがクラス対象期間最終日の 4 月 25 日のようだ。

すべて読む | ITセクション | Google | YRO | 法廷 | アメリカ合衆国 | お金 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
英最高裁、Safari のプライバシー設定を迂回してユーザーを追跡していた Google に対する代表訴訟を棄却 2021年11月14日
Chromeウェブストア、新Microsoft EdgeユーザーにGoogle Chromeを推奨するのをやめていた 2020年03月13日
Googleと米当局、YouTubeでの子供の情報収集問題について1億7千万ドルの制裁金支払いで和解 2019年09月06日
GAFAは独占禁止法訴訟対策をMicrosoftから学ぶべき 2019年06月28日
GoogleとAmazon、STBを巡る争いで和解 2019年04月23日
EU、Google、Apple、Facebook、Amazonの4社に特別税を課す方針を決める 2018年03月09日
企業秘密盗用をめぐるWaymoとUberの訴訟、和解に達する 2018年02月11日

❌