ノーマルビュー

Microsoft Outlookの「メッセージの取り消し機能」を誤使用しメールアドレスが再流出

著者: nagazou
2023年10月3日 15:10
三重県の9月27日の発表によると、三重県立高校でメールを誤送信する問題が再発したという。最初の問題は、同校が9月19日に高校生活入門講座に参加登録した中学生421人に対してアンケートメールを送信。その際、BCCに記載するべきアドレスを宛先部分に誤って記載したことから、メールアドレスが漏洩。同校はこの問題を公表、謝罪していた。ところが同月26日に再び誤送信が発生しまったという(三重県リリースSecurity NEXT)。

2回目の誤送信の原因は、学校の教頭が「Microsoft Outlook」の「メッセージの取り消し機能」を誤って利用していたことにある。この機能は、同一ドメイン内で同じ「Microsoft Exchange」環境を使用している場合、一部の条件下でメールを削除できるものだが、外部宛のメールには適用されない。この際、19日付メールの送信先全員に「このメールを取り消します」という内容が自動的に送信される仕組みが発動したことで、再びメールアドレスが漏洩した。学校側は対象者に謝罪し、誤送信したメールの削除を依頼しているという。

すべて読む | セキュリティセクション | セキュリティ | idle | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
数百万通の米軍宛てメールがマリのアドレスに送られていたことが覚発 2023年07月19日
管理者用の非公開URLを契約者へメールで送信してしまい情報漏洩、マニュライフ生命保険 2022年10月28日
トレンドマイクロが感謝しまくるメールを誤送信 2022年08月01日
Twitter、用もないのにアカウント確認メールを多数のユーザーへ送るトラブル 2021年04月25日

キーボード音から9割以上の確率でパスワードを推測

著者: nagazou
2023年8月14日 18:04
イギリスの研究者は、AIがオンライン会議中のキーボード入力を解読し、画面やキーボードが見えなくてもタイピング内容を判断できることに成功したと発表した(Hacker NewsPCMag)。

パスワードを入力する際に画面やキーボードを隠すことはよくあるものの、キータイプの音を隠すことはあまり行われない。携帯電話で記録されたキーストロークをAIに学習させたところ、95%の精度で解読可能であることが判明したという。ビデオ会議システムのZoomから記録されたキーストロークを学習したAIに関しても93%の精度を達成することに成功したとしている。

AIが内容を解読できなかった場合でも、ほとんどの場合キーが一つずれる程度の誤差で、潜在的なハッカーがこの誤差を回避するのは容易だったという。研究者は対策として、タイピングスタイルを変えたり、ソフトウェアベースのキーストローク音声フィルターを使用してキーストローク音を偽装することなどを提案している。

すべて読む | YROセクション | セキュリティ | YRO | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
指先に貼る絆創膏型発電機、発汗や押す動作で発電 2021年11月30日
漏えいした3200万のパスワードを米企業が分析、最も使われていたのは「123456」 2010年01月26日

中国軍が防衛省の機密ネットワークに侵入か。米政府が日本に連絡との報道

著者: nagazou
2023年8月11日 06:04
中国人民解放軍のハッカーが、日本の防衛省の高度に機密性のある情報を取り扱うコンピューターシステムに侵入したと、米ワシントン・ポストが7日に報じている。この報道によると、ハッキングは2020年秋に米国家安全保障局(NSA)によって察知され、その後日本政府に通報されていたのだという。日本側の対応が十分でなかったことから、2021年秋にも米国側が対策を促したなどとしている(時事ドットコム産経新聞)。

松野博一官房長官は8日の記者会見で、ワシントン・ポストの報道に関して、「サイバー攻撃により防衛省が保有する秘密情報が漏えいしたとの事実は確認されていない」とコメントした。浜田靖一防衛相も閣議後の記者会見で「サイバー攻撃によって任務の遂行に影響が生じる事態は生じていない」と強調している(時事ドットコム)。

すべて読む | セキュリティセクション | 日本 | 軍事 | セキュリティ | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
内閣サイバーセキュリティセンター、8か月分のメールデータが流出の可能性 2023年08月07日
米政府、IoT向けセキュリティ認定・ラベルプログラム「US Cyber Trust Mark」を発表 2023年07月21日
「通信の秘密の保護」に制限検討。サイバー攻撃への対処、政府が強化 2023年06月27日

電話オペレーター経由で旅行契約した一部のクレジットカードで不正利用被害

著者: nagazou
2023年7月25日 13:31
JTBは20日、JTB旅物語中部販売センターで旅行商品を申し込み、電話でクレジットカード決済を行った一部顧客に対してクレジットカードの不正利用被害が発生したことが判明したと発表した。被害の対象となるのは、4月1日から7月3日にかけて、JTB旅物語中部販売センターへ電話で「JTB旅物語」の中部発商品を申し込み、電話口でオペレーターにクレジットカード情報を伝えて決済を行った一部顧客。不正利用が懸念される顧客には個別に連絡。被害を受けた顧客に対しては、書面により状況を報告するとともに、注意を呼びかけている。なお、ウェブサイト経由でクレジットカード決済した顧客は対象外としている(JTBリリースSecurity NEXT)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ドコモから「ぷらら」や「ひかりTV」の契約者情報最大529万件が漏えいした可能性 2023年04月03日
ソースネクストから最大12万人超の個人情報漏洩のおそれ 2023年02月15日
大手ECで使用中の入力フォームプログラムが改ざん、3800件以上のクレカ情報などが流出 2022年10月28日
EVANGELION STOREで不正アクセス、1万7828件のクレカ情報漏洩の可能性 2021年12月02日
東映子会社のサイトから10,395件のクレジットカード情報が漏洩した疑い。なぜかセキュリティコードまで保存 2020年10月06日

Minecraft用MODにウイルス感染、対策ツールを提供へ

著者: nagazou
2023年6月15日 16:03
あるAnonymous Coward 曰く、

Minecraft (マインクラフト / マイクラ)用MOD・プラグインにマルウェア・ウイルス感染されたものが配布されていた模様。6/7の時点で複数のコミュニティから報告があり(タレコミ子のフォローしていたminecraftmod作者からも報告があった)。マインクラフトMOD数十種類がマルウェア「Fractureiser」に感染していると判明。CurseForgeやCraftBukkit等MOD配布サイトのMODの中身が書き換えられ混入された(Prism LauncherGIGAZINE)。実際はこのgigazineのリストに載っていないものも感染があった。

約4日後、CurseForgeから続報があり、問題の対処とマルウェアの検出ツールを配布すると報告があった(CurseForge)。問題のMODリストはまだ更新中のため6月前後にMinecraft用MOD・プラグインをダウンロードした方はチェックすることを強く推奨する。以上、問題が収束に向かったのでタレコミ

# まさに呪われた鍛冶屋(これがいいたかっただけ)

タレコミにあるように、6月になってMinecraft用のMODがアップロードされたCurseForgeとBukkitに「Fractureiser」というウイルスが混入していることが判明したそうだ。CurseForgeは6月8日時点で感染したファイルを削除したが、感染したファイルは過去数週間から1か月程度の間に約6000回ダウンロードされたと見られている。この発表に伴い、CurseForgeはPCのウイルス感染をチェックする「Malware Detector」およびMOD/Jarファイルの感染をチェックする「Jar Malware Scanner」を公開しているとのこと(ニッチなPCゲーマーの環境構築Z[使い方説明など])。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
「Minecraft」がNFT禁止を明言。理念に反する 2022年07月26日
ロシアの「マインクラフト事件」で少年に 5 年の実刑判決 2022年02月16日
小学生プログラミングバトル番組が10月放送開始 2017年09月06日
角川アスキー総研、小中学生プログラミング大会を開催へ 2016年06月23日

トヨタ、約10年間約215万人分の車両情報が漏洩。クラウド設定ミスが原因

著者: nagazou
2023年5月16日 12:00
トヨタ自動車は12日、関連子会社のトヨタコネクティッド(TC)に管理を委託していた顧客データ約215万人分が漏洩した可能性があると発表した。TCのクラウド環境の誤設定により、一部のデータが10年近くネット上で公開状態になっていたとされる。漏れたとみられるのは2012〜23年に契約した顧客の車両番号や位置情報など。いずれも個人が特定できる内容ではないとし、現時点で悪用は確認されていないとしている(トヨタリリースロイター日経新聞朝日新聞)。

情報漏洩の対象となったのは、ネットで車の位置を把握したり、異常を検知したりするサービス「ティーコネクト」などを2012年1月~今年4月に契約した顧客。車載機(ナビ端末)ごとに割り振られた識別番号と車両一台ずつに割り当てられた識別番号が漏れていた。今年4月の点検で判明し、外部からのアクセスを遮断する処置を実施したとしている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
炎上した大手中古車販売社、完全黙殺でメディア対策に成功か 2023年05月12日
Western Digitalのオンラインストア顧客情報を含むデータベース、不正アクセス者が取得 2023年05月10日
eBay に出品された米軍の生体識別デバイス、2,600 人以上のデータが含まれていた 2022年12月30日
Twilio、フィッシングで奪われた従業員の認証情報による不正アクセスで顧客の情報が漏洩 2022年08月11日
Samsung、修理中のスマートフォンからの個人情報漏洩を防ぐ「修理モード」を発表 2022年07月31日
中国で10億人規模の個人情報が流出 2022年07月06日

Western Digitalのオンラインストア顧客情報を含むデータベース、不正アクセス者が取得

著者: nagazou
2023年5月10日 06:02
headless 曰く、

Western Digital は 5 日、3 月に確認されたネットワークセキュリティインシデントで不正アクセス者が顧客の個人情報を含むデータベースを取得していたことが判明したと発表した (プレスリリースNeowin の記事Ghacks の記事)。

このセキュリティインシデントは同社のシステム多数に権限のない第三者が不正アクセスしたというもので、3 月 26 日に確認され、4 月 2 日に公表されていた。当初は具体的な被害が確認されておらず、外部のセキュリティおよびフォレンジック専門家の協力により調査を進めていることや、念のため同社のシステムやサービスをオフラインにしたことなどの発表のみだった。My Cloud 製品の障害発生もこれに伴うものだったようだ。

不正に取得されたことが判明したのはオンラインストアの顧客情報を含むデータベースで、顧客の名前や請求先・送付先住所、電子メールアドレスや電話番号のほか、パスワードのソルト付きハッシュやクレジットカード番号の一部が暗号化された状態で含まれていたという。同社は影響を受けた顧客に個別連絡しているとのこと。

このほか、同社の情報とされるものが公開されている件については調査を進めており、同社のコンシューマー製品に関連するデジタル署名技術が不正に用いられる可能性については必要に応じて証明書を無効にすることが可能な状態であると説明している。

現在のところ日本向けサイトに本件の記載はないが、オンラインストアはダウンしている。英語版プレスリリースによれば、オンラインストアのアカウントアクセスは 5 月 15 日の週に復旧予定とのことだ。

すべて読む | セキュリティセクション | セキュリティ | ストレージ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Western Digital、障害発生中のMy Cloud製品でローカルアクセスの使用方法を公開 2023年04月11日
ソースネクストから最大12万人超の個人情報漏洩のおそれ 2023年02月15日
eBay に出品された米軍の生体識別デバイス、2,600 人以上のデータが含まれていた 2022年12月30日
熊本県立大学で情報漏洩、2要素認証の例外扱いを突いたか? 2022年12月16日
3.5″HDDはV字曲げ破壊、2.5″HDD/SSDは押しつぶし破壊。1個約6秒で連続破壊可能 2022年12月12日
杉並区職員が住基ネット閲覧で情報漏洩。暴力団関与か 2022年12月07日

福井市、URLを推測し公開前の人事異動情報を閲覧した職員を戒告の懲戒処分

著者: nagazou
2023年5月2日 14:04
福井市は28日、公開前の職員人事異動のファイルを不正に閲覧し、その閲覧方法を別の職員にも伝えたとして30歳代男性職員を戒告の懲戒処分にした。人事異動情報のファイルは職員専用の掲示板に保存されていたもので、ファイルは未公開の状態だったが、URLの一部を書き換えると閲覧できたという(読売新聞)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
PR TIMES、公開状態になっていた発表前のプレスリリース情報が「不正アクセス」を受けたと発表 2021年07月10日
トルネを含むPS3ゲーム/アプリのトロフィー情報は一般公開されている 2011年11月09日

Adobe が他社サービスでの認証情報流出を受けてパスワードをリセットしたとの報道

著者: headless
2023年4月8日 11:39
報じているのは HackRead のみのようだが、Adobe がユーザーのパスワードをリセットしたと通知しているそうだ (HackRead の記事)。

Adobe から届いたというメッセージによると、Adobe ID で使われているものと同じユーザー名またはパスワードが他のオンラインサービスのデータ侵害で流出した可能性があるということのようだ。Adobe はウェブサイトごとに異なる認証情報を使うべきだと述べ、この機会に Adobe ID と同じユーザー名やパスワードを使用しているすべてのウェブサイトでパスワードを変更することを推奨している。さらにセキュリティ強化を図りたい場合は Adobe の二要素認証を有効化すればいいとも述べている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
全国280の大規模病院でIDとパスワード使い回しが判明。サイバー攻撃被害の一因に 2023年03月31日
SpyCloud が 2022 年に発見した流出認証情報は 7 億 2,150 万件 2023年03月17日
(自分を含む) 誰かの名前、パスワードに含めたことある? 2022年11月20日
Uber や Rockstar Games への不正アクセスは「多要素認証疲れ」攻撃だった 2022年10月01日
AppleとGoogle、Microsoft、パスワードレスサインイン標準のサポート拡大を共同発表 2022年05月08日
米国とカナダでの調査、最近90日以内にパスワードを忘れてパスワードリセットが必要になったとの回答が78% 2019年12月19日
Slack、2015年の不正アクセスに関連してアカウントの約1%でパスワードをリセット 2019年07月21日
再利用や共有、パターンなどが複雑なパスワードを台無しにする 2017年03月14日
IoTバービー人形でさまざまなセキュリティ上の問題が見つかる 2015年12月06日

SpyCloud が 2022 年に発見した流出認証情報は 7 億 2,150 万件

著者: nagazou
2023年3月17日 08:03
headless 曰く、

2023 SpyCloud Identity Exposure Report によると、SpyCloud の研究者は 2022 年に流出した認証情報 7 億 2,150 万件を発見したそうだ (ニュースリリースNeowin の記事)。

2020 年にマルウェアに感染したデバイスは 2,200 万台が見つかっており、SpyCloud が確認した認証情報 7 億 2,150 万件の半数はボットネットから来たものだという。また、220 億台近いデバイスでは多要素認証のバイパスに利用可能なセッションクッキーが取得可能な状態にあり、14 億人分のフルネームや 3 億 3,200 万件の社会保障番号、6,700 万件のクレジットカード番号などを含む 86 億件の個人を特定可能な情報 (PII) が入手可能だったとのこと。

パスワードの安全性は相変わらず向上しておらず、2022 年にパスワードが流出したユーザーの 72 % が過去に流出したパスワードを再利用しており、話題の人物や出来事、製品等に関連するパスワードの人気も高い。SpyCloudが復元したパスワードのうち 327,000 件以上が歌手テイラー・スウィフトやバッド・バニーに関連する語句を含み、Netflix や Hulu に関連する語句を含むパスワードは 261,000 件以上、英国のエリザベス女王逝去や王室に関連する語句を含むパスワードも 167,000 件以上に上る。

政府関連組織では、昨年 2 件以上のパスワードが流出したユーザーのパスワード再利用率が 61 % に上り、最も多いパスワードは「123456」「12345678」「password」だったそうだ。政府関連組織は企業と比べてマルウェア感染デバイスによるリスクが高く、全世界の政府関連組織から 2022 年に流出した認証情報の 74 % 近くはマルウェアが送り出したものだったとのことだ。

すべて読む | セキュリティセクション | セキュリティ | 政府 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
パスワードに『,』を含めておくと、流出時の被害確率が下がるかもしれない 2022年10月14日
マルウェアEmotetに盗み出された400万件以上の認証情報、Have I been pwned?で確認可能に 2021年05月01日
米ルイジアナ州地裁、ランサムウェア攻撃を受けて裁判所文書が流出 2020年09月14日
Google Playでダウンロード1億回を超えるアプリにマルウェアが混入 2019年08月30日
マカフィーが2018年10大セキュリティ事件を発表 2018年12月13日

ソースネクストから最大12万人超の個人情報漏洩のおそれ

著者: nagazou
2023年2月15日 12:51
ソースネクストは14日、同社サイトが第三者による不正アクセスを受け、利用者のクレジットカード情報11万2132件と個人情報12万982件が漏えいした可能性があると発表した。同社が依託した調査機関によると、2022年11月15日~2023年1月17日の期間にクレジットカード情報を登録した顧客のクレジットカード情報および個人情報が漏えい、一部に関してはクレジットカード情報が不正利用された可能性があるとしている(ソースネクストリリースケータイ WatchNHK)。

漏えいした可能性のあるクレジットカード関連情報としては「カード名義人名」「クレジットカード番号」「有効期限」「セキュリティコード」が、個人情報に関しては「氏名」「メールアドレス」「郵便番号」「住所」「電話番号」となっている。パスワードの漏えいはないとしている。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
eBay に出品された米軍の生体識別デバイス、2,600 人以上のデータが含まれていた 2022年12月30日
熊本県立大学で情報漏洩、2要素認証の例外扱いを突いたか? 2022年12月16日
杉並区職員が住基ネット閲覧で情報漏洩。暴力団関与か 2022年12月07日
管理者用の非公開URLを契約者へメールで送信してしまい情報漏洩、マニュライフ生命保険 2022年10月28日

米全国労働関係委員会、Apple のリーク防止ポリシーや重役の発言が労働者の権利を制限していると判断

著者: nagazou
2023年2月3日 17:02
headless 曰く、

米全国労働関係委員会(NLRB)がAppleのリーク防止ポリシーや重役の発言について、違法であるとの結論に達したそうだ (Bloomberg の記事Ars Technica の記事9to5Mac の記事Mac Rumors の記事)。

本件は 2021 年に Apple CEO のティム・クック氏がリーカーへの不快感を従業員と共有した内部メモなどを証拠として元従業員 2 名が NLRB に訴えたものだ。これについて NLRB 法務顧問室は Apple の就業規則や機密保持規定などが従業員の共同行動を起こす権利を制限すると判断。さらに、重役の発言等は全国労働関係法に違反するという。これについて Apple が和解しなければ、NLRB が Apple を提訴することになるとのことだ。

すべて読む | アップルセクション | アップル | アメリカ合衆国 | 政府 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
iPhone SE4は発売されない? 2023年01月10日
ティム・クック氏がリーカーへの不快感を共有する Apple の内部メモがリーク 2021年09月26日

Twitter のユーザーデータ 2 億件以上が流出、自分が含まれているかどうか確認した?

著者: headless
2023年1月8日 19:21
Twitter から 2021 年にスクレイピングされたとみられる 2 億件以上のユーザーデータがハッキングフォーラムで公開されているが、電子メールアドレスがこのリストに含まれているかどうかHave I Been Pwnedで確認可能になった (BleepingComputer の記事The Verge の記事Ghacks の記事Have I Been Pwned の流出サイト情報Troy Hunt 氏のツイート)。

このデータは電子メールアドレスまたは携帯電話番号を送信するとユーザー名などのプロフィール情報を取得可能な Twitter API のバグを利用して収集されたとみられており、電子メールアドレスはそれ以前に別のデータ侵害で流出していたもののようだ。そのため、 Have I Been Pwned には今回の電子メールアドレスの 98 % が以前から登録されていたとのことだ。

すべて読む | セキュリティセクション | セキュリティ | Twitter | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
マルウェアEmotetに盗み出された400万件以上の認証情報、Have I been pwned?で確認可能に 2021年05月01日
24時間で表示されなくなるTwitterのFleet、24時間過ぎても表示できるトラブル 2020年11月25日
アカウント情報流出通知サービス「Have I been pwned?」、通知メール内のテキストが原因でSQLインジェクション脆弱性を意図せず突く 2020年06月09日
トロイ・ハント氏、自身が運営する「Have I been pwned?」の買収先を探す 2019年06月14日
Google、ユーザー名とパスワードの流出を通知するChrome拡張機能を公開 2019年02月09日
どこかで流出した電子メールアドレスとパスワードの組み合わせ27億行近くを含むデータ、古いものが大半 2019年01月20日
Mozilla、デスクトップ版FirefoxでWebサイトの情報漏洩を通知する機能の追加を発表 2018年11月20日
TwitterのAPIに不具合、本来非公開の投稿がサードパーティ開発者に送られていた 2018年09月28日
Twitterに、ある条件下でアカウントが破壊される不具合? 2009年12月15日

eBay に出品された米軍の生体識別デバイス、2,600 人以上のデータが含まれていた

著者: headless
2022年12月30日 14:29
Chaos Computer Club (CCC) がオンラインオークションに出品された米軍の生体識別デバイス 6 台を入手して調査したところ、その 1 台には 2,632 人分の名前や国籍、写真とともに指紋データや虹彩スキャンデータが保存されていたそうだ (CCC のブログ記事The Verge の記事The New York Times の記事Ars Technica の記事)。

CCC が入手したのは 4 台の SEEK II (Secure Electronic Enrollment Kit) と 2 台の HIIDE 5 (Handheld Interagency Identity Detection Equipment)。これらのデバイスはアフガニスタンとイラクで軍人や協力者、テロリスト、指名手配者などを識別するために用いられていたものだ。CCC ではタリバンが HIIDE を入手したという報道を受けて、調査を開始した。

2,600 人分以上の生体識別データが格納されていたのは 8 月に調査を率いる CCC の Matthias Marx 氏が eBay で入手した SEEK II で、2012 年半ばにカブールとカンダハールの間で用いられたのが最後だという。データは暗号化されておらず、既知の標準パスワードを入力するだけでアクセス可能なだけでなく、データベースは標準的なものであり、データフォーマットにも変わったところはなく、分析は容易だったそうだ。

このようなデータがテロリストの手に渡れば現地の協力者などが危険にさらされる。CCC では問題を SEEK II のメーカーや米国防総省、アフガニスタンでの生体識別情報収集に協力したドイツ連邦軍に報告したが、このような情報漏洩を誰も気にしていないとのこと。報告から 2 か月半経過し、CCC ではまた別の生体識別デバイスをオンラインで注文できたといい、Marx 氏はリスクの高いデータを無責任に取り扱うことを批判している。

すべて読む | セキュリティセクション | 軍事 | セキュリティ | アメリカ合衆国 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
タリバン、米軍生体認証デバイスを入手か。米英の協力者あぶり出しに悪用される可能性 2021年08月20日
B-43熱核爆弾の純正ノーズコーン、ebayに出品される 2020年12月14日
Wikileaks、40 万ページに及ぶ米軍機密文書を公開 2010年10月27日
WikiLeaks、アフガン紛争に関連する大量の米軍機密文書を公開 2010年07月28日
Wikileaks にイラク民間人へのヘリ攻撃動画をタレ込んだ人物、逮捕される 2010年06月07日
eBay に出品された中古ハードディスクから米軍機密情報見つかる 2009年05月12日
MI6の機密入りデジカメ、eBayで販売される 2008年10月02日
ヤフオクに米軍のヘリシミュレータ?が出品される 2007年03月09日

SIMスワップ詐欺、日本でも広がる

著者: nagazou
2022年12月20日 18:02
認証セキュリティをもくぐり抜ける新手の詐欺「SIMスワップ詐欺」が日本国内でも発生しているという。SIMスワップ詐欺は、「SIMハイジャック」や「SIM分割」とも呼ばれるもので、SNS上などで個人情報を集め、こうした人物の情報を元に本来の持ち主になりすましてSIMを再発行、標的の電話番号を詐欺師が保有しているSIMカードへ移すよう仕向ける手口だという(TBS NEWS DIG)。

TBS NEWS DIGによれば、このSIM再発行をアルバイトにさせるという闇バイトがSNS上で横行しているという。この報道によれば、報酬1回8万円ほどであるようだ。犯行をおこなっているグループは、貯金など現金を持っている人をリスト化してターゲットにし、端末の電話番号を乗っ取った上で2要素認証などをクリアし、ネットバンキングの口座から現金を奪うという方法を用いているとしている。

すべて読む | セキュリティセクション | 犯罪 | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
3Gガラケーからの買い替え偽装でiPhoneを安価に購入し転売。夫婦が逮捕 2022年07月12日
米 Verizon のユーザー、自分の携帯電話番号からスパム SMS が届く問題 2022年04月02日
警視庁、東京都内全域のATMコーナーで携帯通話禁止を呼びかけ。特殊詐欺被害防止のため 2021年07月03日
NTTドコモのかけ放題プランを不正使用、30億円を得た疑いで通信事業者らを逮捕 2021年07月02日
d払いの抜け穴を利用、約300万円相当のたばこをだまし取ろうとした詐欺未遂事件 2021年03月11日
米国で携帯会社従業員に賄賂を渡して個人情報を入手していたサイバー犯罪者らが起訴される 2019年05月16日

熊本県立大学で情報漏洩、2要素認証の例外扱いを突いたか?

著者: nagazou
2022年12月16日 14:01
熊本県立大学は13日、学生や教職員などのべ5288人分の情報が漏洩したと発表した。同大名誉教授のメールアカウントが何者かに不正利用されたとみられている。今月7日に名誉教授から不審なメールが大量に送信されているとの連絡を受け、大学側が調査したところ、本人が把握していないメールが1276件送られていたという(朝日新聞)。

調査により8月30日以降、海外のサーバーを経由したログインが約1000件あったことも判明したとしている。同大では2要素認証を原則としているが、この名誉教授は携帯電話を所持していなかったことから、例外扱いになっていたとのこと。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Facebookログイン情報を盗むアプリ400本以上、AppleとGoogleの公式ストアで見つかる 2022年10月11日
LINEのQRコードログインに脆弱性が見つかる。556件の被害が確認 2021年09月22日
Twitter、セキュリティキーだけで 2 要素認証を利用可能に 2021年07月03日
PHP、不正なコミット発生を受けてリポジトリをGitHubへ移行 2021年03月31日
大阪大学、不正アクセスを受けて個人情報約7万件を漏えい 2017年12月14日

杉並区職員が住基ネット閲覧で情報漏洩。暴力団関与か

著者: nagazou
2022年12月7日 13:31
11月末、東京都の杉並区職員が住基ネットにログインし、個人情報を知人に漏洩した事件で、警視庁は杉並区職員とその知人を再逮捕した(産経新聞日刊ゲンダイ朝日新聞)。

容疑者は20人以上の個人情報を不正に閲覧していたという。容疑者は暴力団関係者からの依頼を受けて人探しをしていたと見られている。閲覧対象の中には暴力団関係者や過去に逮捕されていた人物も含まれていた模様。区職員の容疑者は静脈認証で住基ネットにログインできる権限を持っており、2018年以降、二十数人の個人情報を業務目的以外で閲覧していたとされる。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
政府のワクチン接種記録システム、ITベンチャーのミラボが受注。4月までに稼働へ 2021年02月26日
マイナンバーカードは顔写真のない身分証と番号だけで取得できる 2016年02月03日
住基カード終了のお知らせ 2015年10月08日
マイナンバーの受け取りを拒否するとどうなるのか? 2015年05月08日

流出パスワードトップ 200、2022 年版では「password」が 1 位に

著者: headless
2022年11月27日 17:30
NordPass が 2022 年版の流出パスワードトップ 200 を公開している (Top 200 Most Common Password ListThe Register の記事)。

今回のランキングは NordPass がサイバーセキュリティインシデント専門の独立系研究者と協力してまとめたもので、3TB のデータベースを調査したという。各社調査では 10 年以上にわたり「123456」「12345」といったパスワードがトップを占めているが、今回の調査では「password」が約 493 万件で 1 位となった。2 位の「123456」は約 152 万件であり、大きな差がついた。3 位以下は「123456789」「guest」「qwerty」が続く。

日本では昨年「password」が 1 位だったが、今年は「123456」が逆転して 1 位になり、順位が入れ替わった。ただし、「123456」が 1,210 件、「password」が 926 件と流出件数が少なく、ランキングはトップ 50 までになっている。性別を含むデータでは男性の 1 位が「123456」で 2 位が「password」で昨年と順位が入れ替わったのに対し、女性は「mikeym0128」が初登場で 1 位となり、昨年 1 位の「password」が 2 位に後退している。女性のデータではトップ 10 に数字だけのパスワードが少ない(「123456」のみ)のも特徴的だ。性別を含まないデータでは 1 位が「123456」で 2 位が「1234」となっている。先日のストーリーで話題になった「159753qq」はトップ50に含まれていない。

すべて読む | セキュリティセクション | セキュリティ | 暗号 | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
(自分を含む) 誰かの名前、パスワードに含めたことある? 2022年11月20日
2021 年版流出パスワードトップ 200、 世界では「123456」が 1 位、日本では「password」が 1 位 2021年11月21日
2020年版パスワードを正しく使用していない人・団体のランキング、1位はTwitter従業員、2位はZoomユーザー 2020年12月05日
2019年の最悪パスワードは1位は今年も「123456」、2位は「qwerty」に。 2019年12月23日
2018年・最悪のパスワードトップ50、今年も「123456」がナンバー1に 2018年12月17日
2018年パスワードを正しく使用していない人・団体ランキング発表。1位はカニエ・ウェスト、2位は米国防総省 2018年12月14日
最悪なパスワードランキングで「123456」が5年連続ナンバー1に輝く 2017年12月23日
オンラインに流出した電子メールパスワードの半数近くがユーザーの名前を含むという調査結果 2016年12月10日
2014年最も人気のあったパスワード、相変わらず「123456」や「password」がトップに 2015年01月22日
英大手ECサイトの66%が単純なパスワードの使用を許可している 2014年03月15日
Adobeアカウントで最もよく使われていたパスワードは「123456」 2013年11月09日

管理者用の非公開URLを契約者へメールで送信してしまい情報漏洩、マニュライフ生命保険

著者: nagazou
2022年10月28日 14:27
マニュライフ生命保険は、一部契約者へ「マイページわくわくログインキャンペーン」のアンケートを回答するためのURLをメールで案内しようとしたところ、誤って管理者用サイトのURLを送信してしまったという。誤送信されたURLを開くと、アンケート回答者のメールアドレス2万1622件と回答結果を閲覧できる状態だったとしている。氏名やクレジットカード情報、契約情報などは含まれていないという。この管理者用サイトに対して複数のアクセスが判明しており、最大571件のメールアドレスを閲覧された可能性があるとしている(マニュライフ生命保険リリースSecurity NEXT)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Samsung、修理中のスマートフォンからの個人情報漏洩を防ぐ「修理モード」を発表 2022年07月31日
メタップスペイメントの不正アクセスでクレカ情報46万件が流出。AKB48関連や日本赤十字社などが影響 2022年03月02日
「ウェブページのソース閲覧はハッキング」、情報漏洩を指摘した人物をミズーリ州知事が起訴する意向 2022年01月06日
EVANGELION STOREで不正アクセス、1万7828件のクレカ情報漏洩の可能性 2021年12月02日

LastPass の開発環境に不正アクセス、ユーザーデータは影響なし

著者: headless
2022年8月28日 10:06
LastPass は 25 日、開発環境の一部が不正アクセスの被害にあったことを公表した (The LastPass Blog の記事Neowin の記事Ghacks の記事HackRead の記事)。

不正アクセスが発覚したのは 2 週間前。LastPass 開発環境の一部で異常な活動を検知して調査したところ、開発者アカウントの一つが侵害され、このアカウントを通じて不正アクセスが行われていたことが判明したという。これにより、侵入者がソースコードの一部とプロプライエタリな LastPass の技術情報の一部を取得したとみられる。

LastPass では既に侵入を防ぐ対策を行っており、サイバーセキュリティ・フォレンジック企業に依頼して調査を進めているとのこと。今後のためにさらなる緩和策の導入も検討しているそうだ。なお、顧客のデータにアクセスされた痕跡はなく、現時点でユーザーは何もする必要がないとのことだ。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twilioのフィッシング攻撃者、Signal ユーザー 1,900 人分の電話番号を取得した可能性 2022年08月19日
Twilio、フィッシングで奪われた従業員の認証情報による不正アクセスで顧客の情報が漏洩 2022年08月11日
読売新聞オンラインへの不正アクセス、流出した可能性の高い個人情報は 2,070 件 2022年07月09日
大規模なクレカ情報流出事故を起こしたメタップスペイメント、行政指導処分に 2022年07月05日
複数のパスワード管理ツールでメモリスキャンによってパスワードを読み取れる問題があるとの指摘 2019年02月26日
LastPassに保存された全データへのアクセスを可能にするフィッシング攻撃「LostPass」 2016年01月21日
LogMeInがLastPassを買収 2015年10月11日
パスワード管理サービスを提供する米LastPass、攻撃を受けて暗号化されたマスターパスワードなどを流出 2015年06月17日
パスワード、どうやって管理している? 2014年02月23日
Xmarks が LastPass に買収される 2010年12月15日

❌