ノーマルビュー

情報が漏れた経緯を調査するため明石市庁舎内の盗聴器の有無調査へ

著者: nagazou
2023年9月20日 08:08
旧明石市立図書館の跡地利用に関する斎藤元彦知事と丸谷聡子市長の電話会話について、盗聴された疑惑が浮上しているという。会話内容を前市長の泉房穂氏がXでポストしたためだ。この問題について市は15日、情報漏洩の経緯を調査するため、庁舎内で盗聴器の有無を調べることを発表した(神戸新聞NEXT)。

市の説明によれば、丸谷市長は11日午後、庁舎内の応接室で斎藤知事からの電話を受け、受話器で会話をした。このとき部屋には高橋啓介政策局長のみがいたが、高橋局長は「知事との電話の件は話さなかった」と説明。丸谷市長も本会議で「泉氏とは話していない」と述べていた。

このため委員会は、2人でなければ盗聴器の可能性もあるとして、市は「業者を入れて盗聴器の有無を調査し、他に知り得た者がいるか聞き取り調査し、その結果を報告するとの方針を示しているという。

すべて読む | セキュリティセクション | セキュリティ | 政治 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
旧ソ連のスパイグッズが競売にかけられる。現代のロシアでも形を変えて 2021年02月20日
中国で盗聴器入りのモバイルバッテリーを販売していた業者が摘発される 2021年02月04日
リンク切断時間5秒でLANケーブルにパケット盗聴器を接続する手法 2020年04月14日
ドイツ連邦ネットワーク庁、リモートから周囲の音を聞くことのできる子供向けスマートウォッチを禁止 2017年11月19日

渋谷に監視カメラを設置し顔認証で通行人を追跡するプロジェクト

著者: nagazou
2023年9月4日 17:07
あるAnonymous Coward 曰く、

インテリジェンスデザイン株式会社は渋谷駅周辺に100台のAIカメラを設置してリアルタイムで人流データを取得・解析するプロジェクトを発表しているが、そのホームページで紹介されている事例が「ヤバい」と評判になっている。

「オフライン顧客の見える化」として紹介されているのが「性別・年代・同席者の性別・年代・着用している衣服のブランド・渋谷までの交通機関・昼食を取った場所・移動ルート・今月何回目の渋谷訪問か・前回の訪問日時・今年何度目の渋谷訪問か・商業ビルへの来店回数・前回の買い物履歴」などという実に生々しいもの。

「通年の行動データがリアルタイムで蓄積」とうたわれているだけあり、渋谷の公道を移動してるだけでこれだけの粒度で個人情報が保存されて前回訪問や同行者もデータ化されるというのは恐ろしい。

なおこの記述は高木弘光氏が
https://twitter.com/HiromitsuTakagi/status/1697213910267642105
と、問題視したことを受けたのか

https://idea.i-d.ai/shibuya-project/
「当サイト内にて誤解を招く表現がある箇所について内容を一部修正致しました。」と削除されている。

過去のヤバイ記述はこちら。
https://web.archive.org/web/20230804024613/https://idea.i-d.ai/shibuya-project/

ニュースとして報道されたときにはイベント警備の問題解決が主目的のように報じられていたが、詳細な通行人のデータを企業に売ることが目的だったとはビックリだ。
https://www.excite.co.jp/news/article/Techable_210770/
「渋谷駅周辺にAIカメラ100台設置!人流データを解析し、イベント混雑時の警備問題の解決へ」

すべて読む | セキュリティセクション | セキュリティ | 統計 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twitter、電話番号や電子メールアドレスに関連付けられたアカウントが収集されていたことを認める 2022年08月12日
JR東日本、Suicaユーザーの利用データの販売へ。乗降車駅などの情報 2022年01月21日
機械学習を用い、犯罪者を顔写真から高い確率で識別できたとの研究結果 2016年11月27日

プライバシーマークの審査員が審査関連資料を漏洩

著者: nagazou
2023年8月28日 14:26
日本情報経済社会推進協会(JIPDEC)は、プライバシーマークの審査員が、審査関連資料を漏洩したことを明らかにした。同協会に登録されたプライバシーマークの審査員1人が、同協会との契約に反して審査に関連する資料を自宅で保管。1事業者の審査関連資料が漏洩したことが判明したという。同協会では対象となる事業者に連絡、謝罪したとしている。詳細については外部協力のもと調査を進めているとのこと(JIPDECリリースSecurity NEXT)。

すべて読む | セキュリティセクション | セキュリティ | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
JIPDEC、社印の電子版という位置付けの「適格eシール」の普及を目指す 2020年05月22日
プライバシーマークを運用するJIPDEC、公表を希望しない審査員登録者175人分の氏名を誤掲載 2020年02月13日
CCC、プライバシーマークを返納していた 2015年11月20日
個人情報漏洩のベネッセ、プライバシーマーク認定取り消しに 2014年11月27日

FBIの調査により、NSO Group製品を使用する米政府機関がFBIであると判明

著者: nagazou
2023年8月4日 17:52
headless 曰く、

米政府機関が請負業者 Riva Networks を通じてイスラエル・NSO Group のスパイウェアを使用していると The New York Times が 4 月に報じた件について、連邦捜査局 (FBI) が具体的な政府機関名を調べたところ、少なくとも一部は FBI であることが判明したそうだ (The New York Times の記事Neowin の記事)。

問題の契約で Riva Networks が FBI に提供していた NSO 製品は Pegasus のように高度なスパイウェアではなく、基地局の情報からターゲットの位置を追跡する Landmark と呼ばれるもので、メキシコで密輸の容疑者などを追跡するのに使用していたという。FBI では 2021 年から NSO 製品が使用できないと業者に伝えていたが、Riva Networks は自社製品を使用するかのようなミスリーディングな説明をしていたそうだ。

米商務省産業安全保障局 (BIS) は 2021 年 11 月、NSO Group を輸出制限の対象となるエンティティリストに追加した。今年 3 月にはジョー・バイデン米大統領が商用スパイウェアの使用を政府機関に禁ずる大統領令に署名している。FBI では地理的位置情報を取得する Landmark のようなツールをスパイウェアとは見なしていないが、NSO Group の製品が使用できないことに変わりない。そのため、FBI では Landmark 使用が明らかになった時点で Riva Networks との契約を打ち切ったとのことだ。

すべて読む | YROセクション | セキュリティ | 政治 | アメリカ合衆国 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
The Citizen Lab、英政府ネットワークがスパイウェア「Pegasus」に感染と指摘 2022年04月21日
Apple、イスラエルのNSO Groupを提訴。スパイウェア「Pegasus」開発 2021年11月26日
LINEで台湾要人約100人の個人情報がハッキングにより流出、国内では握手会動画が中国に流出 2021年07月30日
NSO Group のスパイウェアがジャーナリスト監視に使われていた問題で、iOS のセキュリティがイメージほど高くないことにも注目が集まる 2021年07月23日
欧州の当局がテロ容疑者追跡にスパイウェアを使用、WhatsAppがこれを警告するメッセージを出す 2020年01月11日
各国政府機関が愛用するスマートフォン用スパイウェア、クラウドのデータも取得可能に 2019年07月21日

Google、Androidデバイスで不明なBluetoothトラッカーを検出する機能をロールアウト

著者: headless
2023年7月29日 11:55
Googleは7月27日、同意なくユーザーの追跡に使われているBluetoothトラッカーをAndroidデバイスで検出・通知する「不明なトラッキングアラート」を今月からロールアウト開始したことを明らかにした (The Keyword の記事Android ヘルプの記事Mac Rumors の記事動画)。

不明なトラッキングアラートは所有者のデバイスから離れて Bluetooth 圏外となったトラッカーがユーザーと一緒に移動していることを検出・通知する機能で、5 月に Google I/O で発表されていた。この機能は Android 6.0 以降で利用可能になるとのこと。

不明なトラッキングアラートによるトラッカーの監視を行うには、Bluetooth と位置情報をオンにしておく必要がある。オプションは「設定」の「緊急情報と緊急通報」に追加され、ここで手動スキャンを実行することも可能だ。手動スキャンに位置情報は必要ない。

不明なトラッカーが見つかった場合はユーザーに警告するほか、発見して対処する方法を解説する。通知画面からトラッカーに音を鳴らすよう指示することも可能だ。手元の端末では Android 12 デバイスで利用できるようになっていたが、Android 13 デバイスではまだ利用できなかった。

すべて読む | セキュリティセクション | アップグレード | セキュリティ | YRO | ソフトウェア | Android | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
盗まれたバイクの場所をAirTagで特定したが、取り戻すことのできない米シカゴのバイクオーナー 2023年07月27日
米ニューヨーク市警、自動車の窃盗対策に AirTag を推奨 2023年05月04日
置き配の荷物を複数盗まれた被害者、AirTag入りの「おとり荷物」で容疑者を追跡 2023年04月21日
米捜査当局も犯罪者追跡に AirTag を活用か 2023年03月27日
米クラスアクション訴訟、AirTag によるストーカー被害の責任を Apple に問う 2022年12月11日
AirTagの不正改造で全国初の摘発。オークションなどで販売 2022年12月03日
Appleの「AirTag」が警察の捜査車両に取り付けられる 2022年07月07日
米国でAirTagを悪用した殺人事件 2022年06月17日
AirTag の幽霊、iPhone ユーザーを悩ませる 2022年05月09日
AirTag によるストーキング被害、通知機能で追跡に気付いたケースは 3 分の 1 2022年04月09日
Apple によるストーキング防止策をバイパス可能な AirTag クローン 2022年02月24日
無断で他人を追跡する行為は犯罪だという AirTag 初回設定時の警告表示、犯罪者にも効果があるか 2022年02月12日
スピーカーを無効化した AirTag、オンラインマーケットプレース出品で注目される 2022年02月06日
Apple、AirTag を悪用したストーキングへの対策などを含む安全ガイドを公開 2022年01月29日
Airtagの悪用が止まらない 2022年01月26日
Apple、持ち主から離れた場所にある AirTag を Android で検出可能なアプリを公開 2021年12月16日

Windows 版 DuckDuckGo ブラウザー、パブリックベータがリリース

著者: headless
2023年6月25日 18:31
DuckDuckGo は 22 日、Windows 版 DuckDuckGo ブラウザーのパブリックベータをリリースした (DuckDuckGo のブログ記事The Verge の記事Ars Technica の記事Ghacks の記事)。

DuckDuckGo ブラウザーではプライバシーを保ちながら YouTube を視聴できる「Duck Player」や、他社ブラウザーよりも強力なサードパーティトラッカーブロッキングおよび HTTPS アップグレード、cookie ポップアップ管理、@duck.com ドメインによる電子メール保護サービス DuckDuckGo Email Protection、1 クリックで全てのタブを閉じて履歴を消去する Fire ボタンなどのプライバシー保護機能が利用できる。デスクトップ版の DuckDuckGo ブラウザーは macOS 版が昨年 10 月からパブリックベータとなっていた。

ただし、現在のところ拡張機能には対応しておらず、設定可能なオプションも少ない。言語設定オプションが用意されていないため UI 言語は英語のみとなるが、オプションは今後追加されるだろう。拡張機能にも対応する計画があるとのこと。モバイル版の DuckDuckGo ブラウザーは「あなたのプライバシーをこんなに守りました」的な通知がうるさくて使うのをやめてしまったが、デスクトップ版はしばらく使ってみようと思う。

すべて読む | ITセクション | YRO | ソフトウェア | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ウェブ検索結果の AI によるまとめ、役に立ってる? 2023年03月12日
電子メールユーザーを追跡から守る DuckDuckGo Email Protection 2022年08月30日
DuckDuckGoブラウザーと拡張機能、Microsoftのサードパーティートラッカーをブロックへ 2022年08月06日
DuckDuckGo、Microsoft へのトラッキング許可発覚を受けてアプリの説明を更新 2022年05月29日
DuckDuckGo CEO、youtube-dl.org をインデックスから削除していないと主張 2022年04月21日
DuckDuckGo、youtube-dl 公式サイトが検索できなくなる 2022年04月16日
DuckDuckGo、Mac用デスクトップブラウザのBeta版をテスト中 2022年04月13日

サイレント SMS と SMS 配信リポートを用いて受信者の現在位置を特定するサイドチャネル攻撃

著者: headless
2023年6月24日 15:48
サイレント SMS と SMS 配信リポートを用い、ターゲットの現在地を特定するサイドチャネル攻撃「Freaky Leaky SMS」を米ノースイースタン大学などの研究グループが発表している (BleepingComputer の記事論文: PDF)。

もともとサイレント SMS はデバイスの電源が入っているかどうかをモバイルキャリアが確認するための機能で、受信側には何も表示されず、記録も残らない。捜査当局などが受信者に知られず居所を確認するため利用することもあるが、これにはキャリアの協力か偽基地局の設置が必要だ。

これに対し、Freaky Leaky SMS はサイレント SMS を送信してから配信リポートが返されるまでの時間を用いて機械学習で場所を推定するため、キャリアの協力は不要だ。具体的には、ターゲットの現在位置が分かっているときにサイレントSMSを送り、所要時間から場所ごとのフィンガープリントを作成する。

そのため、ターゲットがどこにいても現在位置を確認できるというものではないが、ターゲットが行くことの多い数か所に限ればかなり高い精度で推定できるという。ターゲットが任意の場所を移動する場合でも、学習させる場所の範囲を増やしたり、機械学習モデルを変更したりすることで精度を高めることが可能だ。

一方、現在のところターゲット側の端末で攻撃を防ぐことはできない。ネットワーク側でサイレント SMS を禁止しても通常の SMS による攻撃を防ぐことはできないが、少なくとも秘かな追跡は防ぐことが可能とのことだ。

すべて読む | セキュリティセクション | モバイル | セキュリティ | YRO | 携帯電話 | 携帯通信 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
SMSを悪用したスミッシング被害増加中。一方で攻撃者のレベルは低下か 2022年06月16日
SIMカードの脆弱性を悪用する攻撃「Simjacker」 2019年09月15日
Twitter、CEOのアカウントが再びハックされる 2019年09月01日
Reddit従業員のアカウントが奪取されデータ漏えい。SMSを使った2要素認証が突破される 2018年08月03日

Twitterサークルのツイートがサークル外から見える問題、セキュリティインシデントとして修正される

著者: nagazou
2023年5月9日 17:04
headless 曰く、

Twitter サークルで共有したツイートがサークル外のユーザーにも見えてしまう問題について、Twitter がセキュリティインシデント発生を認めたそうだ (The Guardian の記事Neowin の記事BetaNews の記事Ghacks の記事)。

Twitter サークルはユーザーが指定したメンバーに限ってツイートを送信し、返信や反応を示すことを可能にする機能だが、4 月にサークル外のユーザーのタイムラインに表示されるといった問題が報告されていた。

Twitter は影響を受けたユーザーに電子メールで連絡を開始しており、サークルを指定して送信したツイートがサークル外ユーザーにも見えてしまう問題をセキュリティチームが確認し、すぐに修正を行ったと説明しているそうだ。これにより、サークルを指定したツイートがサークル外から見えてしまう問題は解消したという。

Twitter ではサービス利用者のプライバシー保護に努めていると述べ、このような問題が発生することによるリスクを理解しているとして遺憾の意を示したとのことだ。

すべて読む | セキュリティセクション | セキュリティ | YRO | Twitter | バグ | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twitter、今度は非公開ツイートをおすすめツイートとして公開 2023年04月13日

Microsoft Edge、デフォルトでほぼすべてのアクセス先URLをBing APIに送信

著者: headless
2023年4月29日 11:39
Microsoft Edge ではコンテンツ作成者のフォロー機能を利用できるが、この機能がアクセス先ほぼすべてのフル URL をデフォルトで Bing API に送信しているようだ (The Verge の記事Neowin の記事On MSFT の記事)。

問題が発生しているのはフォロー可能なコンテンツ作成者を特定するため、ウェブページへのアクセスを bingapis.com に送信する機能だ。Reddit ユーザーが発見したところによれば、以前のバージョンでは特定ドメインまたはページに限って送信されていたが、バージョン 112.0.1722.34 以降ではほぼすべてのページが送信されるようになったという。

The Verge によれば Bing API にはドメインや URL パターン別にデータ収集の有無を指定する数十件のフィルターリストが用意されているが、実際にはアクセス先 URL で未チェックのものがすべて送信されてしまうようだ。The Verge の依頼で調査を行ったソフトウェアエンジニアの Rafael Rivera 氏は意図したとおりに動作していない可能性を指摘している。

Bing API への送信はデフォルトで有効になっているが、Microsoft Edge の設定画面で「プライバシー、検索、サービス」の「Microsoft Edge で作成者をフォローできる修正候補を表示する」をオフにすれば一切送信されなくなる。Microsoft は問題を認識して調査を行っているとのことだが、修正完了までこのオプションをオフにしておくといいだろう。

すべて読む | ITセクション | マイクロソフト | YRO | バグ | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ウェブ検索結果の AI によるまとめ、役に立ってる? 2023年03月12日
Microsoft曰く、古いOfficeのユーザー数を特定する更新プログラムでプライバシーを尊重する 2023年02月04日
フランスの学校では無料のOffice 365 を使用できない 2022年11月26日
Chrome / Edge の高度なスペルチェック機能、パスワードをサーバーに送信する可能性 2022年09月22日
DuckDuckGoブラウザーと拡張機能、Microsoftのサードパーティートラッカーをブロックへ 2022年08月06日
Firefox 102、追跡用クエリパラメーターの除去に対応 2022年07月03日
DuckDuckGo、Microsoft へのトラッキング許可発覚を受けてアプリの説明を更新 2022年05月29日
中国政府、BingアプリとLinkedInアプリは機能に無関係な個人情報を収集していると判断 2021年05月26日
Microsoft365の生産性スコア機能、批判を受け個人監視に関する機能を削除へ 2020年12月03日
Windows 10がアクティビティ履歴の送信設定を無視する疑惑、マイクロソフトは名称の問題だと説明 2018年12月16日
Microsoft、Windows 10の次期大型アップデートに向けてプライバシー問題の改善を進める 2017年01月17日
Windows 10のプライバシー設定をすべてオフにしても、Microsoftとの通信は止められない? 2015年08月16日
Google、メッセージやその返信を元にコンテンツマッチングを行う特許を取得 2013年09月02日

VPN企業が保存しないと約束している顧客情報を押収しようとしたスウェーデン警察、何も押収できずに帰る

著者: headless
2023年4月22日 15:39
スウェーデン警察の National Operations Department (NOA) が 18 日、顧客情報を保存したコンピューターを押収するため、ヨーテボリにある Mullvad VPN のオフィスに令状を持ってきたそうだ (Mullvad のブログ記事The Verge の記事Ghacks の記事)。

Mullvad では警察が探している情報が保存されていると考える理由はなく、一切の押収はスウェーデンの法律で違法だと主張。同社は No-logging ポリシーによりユーザーアクティビティを保存しておらず、支払いやサポートに関するデータを限定的に保存するのみだという。サービス提供の仕組みを説明した結果、警察は検事とも相談して何も押収せずに撤収。Mullvad は 14 年にわたって VPN サービスを提供しているが、令状を持った捜査機関が訪れるのは初めてとのことだ。

すべて読む | ITセクション | YRO | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
暗号メールサービス ProtonMail、IP アドレスのログを保存しないとの記述を公式サイトトップページから削除 2021年09月11日
保存されないはずの無料VPNアプリの個人情報が流出。被害者は2000万人以上におよぶ可能性 2020年07月21日
Webサイトブロッキングに反対するスウェーデンのISP、Webサイトブロッキングで当局の調査対象に 2018年12月31日
一切のログを記録しないとするVPNサービスがFBIに提出したログとは? 2017年10月18日

Tesla、顧客の車載カメラ映像を従業員が社内チャットシステムで共有していたとの報道

著者: headless
2023年4月9日 17:45
Tesla 従業員のグループが 2019 年から 2022 年にかけて、顧客の車載カメラ映像を社内チャットシステムで共有していたと Reuters が報じている (Reuters の記事The Verge の記事Ars Technica の記事The Register の記事)。

元従業員 9 人の証言によると、誰かが車載カメラの映像から興味深いものを見つけると社内チャットシステムで共有していたようだ。共有された映像は動物や面白い道路標識といった当たり障りのないもののほか、中には全裸の男性が車に向かって歩いてくる映像や、自転車に乗った子供をはねる映像、イーロン・マスク氏が所有するボンドカー「Wet Nellie」が写った映像もあったという。

Tesla は自動運転技術を開発するため車載カメラの映像にラベル付けを行っており、上述の子供の映像を共有していたカリフォルニア州サンマテオのオフィスには昨年までラベル付けの拠点が置かれていた。映像について Tesla は匿名化された状態で使用し、オーナーや車両に結び付けられることはないと説明するが、作業に用いるプログラムでは撮影場所を表示可能だったと 7 人が証言している。

興味本位での映像共有の是非については証言者の間で意見が分かれ、全く問題ないと考える人がいる一方でプライバシーの侵害だと考える人もいるという。その一人は Tesla 車を決して買わないと普段から冗談を言っているとのことだ。

すべて読む | YROセクション | YRO | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ケニアの裁判所、ケニア国内で Meta を訴えることが可能と判断 2023年02月09日
OpenAI、テキストを書いたのが AI か人間かを区別するよう学習させた分類ツールを公開 2023年02月03日
ChatGPT 開発の背後にはケニアの労働者による人力作業 2023年01月22日
Tesla、Autopilot時のドライバー監視に車内カメラの使用を開始 2021年05月30日
Tesla、ソフトウェアアップデートで速度標識認識機能や青信号通知機能を追加 2020年09月01日
カメラやセンサーを騙すことでTeslaのAutopilotを混乱させる攻撃 2019年04月05日
Tesla、駐車中の車内に犬だけを待たせておいても安心な「犬モード」を発表 2019年02月16日
米Tesla Motors、今後全車種に完全自動運転装置を搭載すると発表 2016年10月26日

米捜査当局も犯罪者追跡に AirTag を活用か

著者: nagazou
2023年3月27日 16:05
headless 曰く、

Forbes が入手した捜査令状によれば、昨年米麻薬取締局 (DEA) が麻薬密造業者あてとみられる荷物の追跡に AirTag を使用していたそうだ (Forbes の記事9to5Mac の記事Mac Rumors の記事)。

問題の荷物は中国・上海から送られた錠剤成型機と錠剤用の着色料だという。昨年 5 月、受取人を麻薬密造業者ではないかと疑った税関・国境警備局 (CBP) が通関を止め、DEA に連絡したようだ。連絡を受けた DEA では輸入を差し止めず、AirTag で追跡することにしたとのこと。捜査機関が通常使用する GPS 追跡装置ではなく AirTag を選んだ理由は不明だが、密造業者が薬物やその売り上げを保管する場所や取引する場所を正確に知ることができるなどと説明されているそうだ。最近退職した元刑事は Forbes に対し、捜査機関が使用する GPS デバイスは必ず動作するとは限らず、追跡装置の回避に優れた容疑者はかさばるデバイスを容易に発見するなどと述べ、AirTagは見つかりにくく接続の信頼性も高いように見えるとの見解を示している。

ただし、昨年 5 月といえば相次ぐ悪用を受けAppleがAirTagを見つけやすくする対策を開始して数か月経過した時期であり、追跡に敏感な犯罪者に見つからない可能性は低いとみられる。この点を Forbes も認識しており、DEA が何らかの改造を AirTag に施して使用した可能性を示唆する弁護士のコメントを紹介している。AirTag による追跡が実際の役に立ったのかどうかは明らかでなく、錠剤成型機の受取人は連邦裁判所で起訴されていないが、法務省によれば州で起訴されているとのことだ。

すべて読む | アップルセクション | 犯罪 | アップル | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米クラスアクション訴訟、AirTag によるストーカー被害の責任を Apple に問う 2022年12月11日
AirTagの不正改造で全国初の摘発。オークションなどで販売 2022年12月03日
AirTag の機内使用についてルフトハンザ航空が混乱する 2022年10月13日
AirTag によるストーキング被害、通知機能で追跡に気付いたケースは 3 分の 1 2022年04月09日
無断で他人を追跡する行為は犯罪だという AirTag 初回設定時の警告表示、犯罪者にも効果があるか 2022年02月12日
Apple、AirTag を悪用したストーキングへの対策などを含む安全ガイドを公開 2022年01月29日

中国国内で販売されているAndroidスマホ、常時データ収集を確認したとの研究

著者: nagazou
2023年3月9日 17:04
中国は現在、Android OSのスマートフォンユーザー数が最も多い国となっている。複数の大学のコンピューター科学者が、静的および動的なコード解析技術を組み合わせて実施したプリインストールされたシステムアプリによって送信されたデータを調査したところ、XiaomiやOnePlus、Oppo Realmeなど中国で人気の高いスマホのメーカーすべてで、ユーザーデータが大量に収集されていることが判明したという(Android OS Privacy Under the LoupeGIZMODO)。

これらのパッケージが多くが、ユーザーのデバイス (永続的な識別子)、位置情報 (GPS座標、ネットワーク関連の識別子)、ユーザープロファイル (電話番号、アプリの使用状況)、および通話履歴などのプライバシーに関わる情報を、同意や通知なしに多数の第三者ドメインに送信していたとされる。

すべて読む | セキュリティセクション | 中国 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
TikTok運営会社の従業員、記者らの個人データに不正にアクセス 2022年12月27日
英 GCHQ 長官曰く、子供たちが TikTok を使うのは問題ない 2022年10月15日
政府、個人情報保護の規制強化案。個人情報管理責任者の設置を義務付け 2022年02月07日
米国ら7か国、北京五輪参加選手に使い捨てスマートフォン推奨へ 2022年02月04日
Microsoft、中国で Bing のオートサジェスト機能を 30 日間停止するよう中国政府に命じられる 2021年12月19日
中配車サービスDiDi、米上場直後に中国当局にアプリの配信停止命令を受ける 2021年07月05日

政府支給端末での TikTok 禁止が進むオーストラリア、米国製アプリにも対象を拡大すべきとの意見も

著者: nagazou
2023年3月9日 16:03
headless 曰く、

オーストラリアでは政府支給スマートフォンでのTikTok使用禁止措置が省庁ごとに進められているが、専門家からは米国製アプリを含む他のソーシャルメディアアプリにも対象を拡大すべきとの意見が出ているそうだ (The Guardian の記事)。

The Canberra Times の記事によれば 140 近くある連邦政府機関のほぼ半数が政府所有デバイスでの TikTok 使用を禁じているという。アプリを禁止すべきという意見は TikTok に集中しているが、内務省ではサイバーセキュリティ大臣を兼任するクレア・オニール内務大臣の指示を受け、すべてのソーシャルメディアプラットフォームについてセキュリティリスクと政府における正しい利用法を評価しているそうだ。

政府支給端末でのソーシャルメディアアプリ利用について、専門家は TikTok が「悪」で米企業が「善」というような単純な分け方はできないと指摘する。Apple や Google ではアプリの取得できる個人情報を徐々に制限し、ユーザーによるコントロールを強めているが、位置情報を無効にしてもアップロードした写真から GPS データを取得できる。そのため、以前よりは改善されたとはいえ、問題が完全に解決したわけではないとのこと。また、別の専門家は私物デバイスから外部に送られる情報にも注意すべきだと述べている。

問題を根本的に解決するには1本のアプリを禁止するかどうかではなく、オーストラリア人のプライバシーとセキュリティを強化する必要がある。それにはより強力な個人情報保護法やプライバシー教育、エンドツーエンド暗号化の推奨、そして暗号化が小児性愛者だけのものだなどという馬鹿げた考えを終わらせる必要があるとのことだ。

すべて読む | セキュリティセクション | オーストラリア | セキュリティ | アメリカ合衆国 | 中国 | モバイル | ソフトウェア | YRO | 政治 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
TikTok、カナダも政府端末で使用を禁止に。日本国内でも使用禁止の件に言及 2023年03月02日
EU委員会、職員の公用携帯端末でTikTok使用禁止 2023年02月27日
AppleとGoogleにアプリストアから『TikTok』を削除するよう米上院議員が要請 2023年02月07日
TikTok運営会社の従業員、記者らの個人データに不正にアクセス 2022年12月27日

Signal、プライバシーを弱めるぐらいなら英国から撤退

著者: headless
2023年2月26日 12:59
英国政府が検討中の法案 Online Safety Bill について、通信の暗号化を損なうようなことになるなら英国から撤退すると Signal のメレディス・ウィテカー氏が BBC に語ったそうだ (BBC News の記事The Guardian の記事Ars Technica の記事)。

英政府は法案がエンドツーエンド暗号化を禁ずるものではないと説明するが、ウィテカー氏は「プライバシーが善人のものだけ」と信じるのは「魔法的な考え方」だと指摘。暗号は全員を保護するか、全員にとって壊れているかのいずれかだと付け加えたという。

ウィテカー氏はプライベートなメッセージをスキャンするためのバックドアが悪意ある国家の手先に悪用され、犯罪者がシステムにアクセスする道を開くとし、Signal が真にプライベートなコミュニケーション手段を提供するという人々の信頼を損なうよりも撤退する方がいいとのこと。

暗号化が児童虐待者を守るという主張に対しては、ロス・アンダーソン氏の論文(PDF)から「複雑な社会的問題を安価な技術的手段で解決できるという考えはソフトウェアセールスマンが使うセイレーンの誘惑だ」という一節を引用し、虐待の多くが行われる家庭やコミュニティでの抑止に注力すべきだと述べたとのことだ。

すべて読む | セキュリティセクション | 英国 | YRO | ソフトウェア | 政治 | 暗号 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
インド政府、国産モバイル OS「BharOS」をデモ 2023年01月27日
英政府、本人の合意なしに合成ポルノ映像を共有する行為を犯罪として処罰可能にする計画 2022年12月03日
英情報通信庁曰く、成人向けビデオ共有プラットフォームは子供を有害コンテンツから守る対策が不十分 2022年10月25日
Twilioのフィッシング攻撃者、Signal ユーザー 1,900 人分の電話番号を取得した可能性 2022年08月19日
英国でポルノサイトに年齢確認義務付ける計画、再び 2022年02月10日
スイス軍、公務では国産のインスタントメッセージングアプリのみを使用するよう指示 2022年01月10日
WhatsApp、新プライバシーポリシーを承認しないユーザーのアカウントがどうなるか説明 2021年02月25日
チャット/メッセージングアプリのリンクプレビュー機能に潜む問題 2020年10月30日
メッセンジャーアプリ「Signal」が検閲回避に使っていた手法、GoogleとAmazonの方針によって利用不可に 2018年05月10日
PGPは有害無益? 2016年12月21日

Microsoft曰く、古いOfficeのユーザー数を特定する更新プログラムでプライバシーを尊重する

著者: headless
2023年2月4日 15:58
Microsoft が 1 月にリリースした旧バージョン Office のユーザー数を特定する更新プログラムについて、ユーザーのプライバシーを尊重するとの記述をサポート記事に追記している (KB5021751BetaNews の記事The Register の記事)。

この更新プログラムはサポートが終了した Office 2007 / 2010 および、4 月にサポートが終了する Office 2013 を実行しているユーザーの数を Microsoft が特定するためのプログラムだ。実際にアプリケーションを更新する機能はなく、サイレントモードで 1 回実行するだけで何もインストールされない。

追記された説明によると、Microsoft はこの更新プログラムで診断データとパフォーマンスデータを収集して Office の使用状況を見積もり、該当システムに対するサポートとサービスの最適な方法を決定するという。ライセンスの詳細や顧客のコンテンツ、Microsoft 以外の製品に関するデータは収集しないとのこと。どのように最適な方法を決定してくれるだろうか。

すべて読む | ITセクション | マイクロソフト | YRO | ソフトウェア | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Microsoft、旧バージョン Office のユーザー数を特定する更新プログラムをリリース 2023年01月24日

インド政府、国産モバイル OS「BharOS」をデモ

著者: nagazou
2023年1月27日 18:43
headless 曰く、

インド政府は国産モバイル OS の開発計画を明らかにしているが、24 日に教育相および技術開発・起業促進相を務めるダルメンドラ・プラダン氏がデモを行ったそうだ (The Register の記事プラダン氏のツイート)。

インドの国産モバイル OS「BharOS (Bharat OS)」は JandK Operations Private Limited (JandKops) が開発したもので、プライバシーに配慮して作られており、市販のスマートフォンにインストールして使用できるという。「Bharat」はヒンディー語で「インド」を意味し、BharOS が提供するセキュアな環境はインド政府の「自立したインド (Atmanirbhar Bharat)」キャンペーンに大きく貢献するとのこと。

Linux カーネルがベースになっていると伝えられる以外、OS そのものに関する情報は少ないが、JandKops が公開しているスクリーンショットは Android に似ている。スクリーンショットではプライベートなアプリストアサービス (PASS) でインストールされたアプリとして、AOSP の Android Keyboard のほか、DuckDuckGo や Signal、Twitter などのアプリがリストアップされている。

すべて読む | モバイルセクション | モバイル | OS | 政治 | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
インド政府、国産モバイル OS 開発を模索 2022年01月30日
インドのLava Mobile、購入後1年間ハードウェアを有償アップグレード可能なスマートフォンを発表 2021年01月11日
インドで5000万台が販売されたというKaiOS搭載携帯電話 2020年01月29日

スマートフォンのモーションセンサーでイヤースピーカーの音声の振動を読み取る攻撃手法「EarSpy」

著者: nagazou
2023年1月5日 17:03
headless 曰く、

複数の米大学のメンバーによる研究グループがスマートフォンのモーションセンサーを用い、通話中のイヤースピーカーの振動から通話相手や内容を読み取る手法「EarSpy」の研究成果を発表している (論文アブストラクトHackRead の記事Android Police の記事)。

モーションセンサーは権限の明示的な許可を得ることなく利用できるため、さまざまなサイドチャネル攻撃手法の研究が行われている。出力の小さいイヤースピーカーの振動をモーションセンサーで読み取ることは難しいと考えられていたが、最近のステレオスピーカー搭載モデルでは イヤースピーカーを 2 つ目のラウドスピーカーと兼用できるようにしているものもある。実際にイヤースピーカーとして使用する時には出力を抑えることになるが、それでもステレオスピーカーを搭載しないモデルと比べて加速度計で読み取れる情報が多くなっているという。

研究グループでは一般公開されている発話データセットを用い、古典的な機械学習アルゴリズム、新たに開発した畳み込みニューラルネットワークに学習させて性別や話者、発話内容の検出を実行している。使用スマートフォンはいずれもステレオスピーカーを搭載する OnePlus 7T と OnePlus 9 の 2 機種だ。その結果、性別は最高 98.66 %、話者は最高 92.6 % の正確さで認識可能であり、発話内容 (0 ~ 9 の数字を英語で発音したもの) も最高 56.42 % の正確さで認識できたそうだ。Android 12 以降ではモーションセンサーのデータのリフレッシュレートがデフォルトで 200 Hz に制限されており、より高いリフレッシュレートでの読み取りには権限の許可を得る必要がある。しかし、制限された状態でも性別の検出は 90.97 % の正確さが得られたとのことだ。

すべて読む | セキュリティセクション | ハードウェア | セキュリティ | YRO | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Bluetooth を搭載して音声通話を可能にした電話機型おもちゃ、盗聴可能な問題が見つかる 2021年12月28日
米国がドイツ首相らに対してスパイ活動疑惑。仏独首脳が米国らに説明を求める 2021年06月03日
Chromeがシークレットモードでも個人情報を収集したとして集団訴訟へ。成立すれば5000億円規模の賠償の可能性も 2021年03月17日
旧ソ連のスパイグッズが競売にかけられる。現代のロシアでも形を変えて 2021年02月20日
ソニー、PS5のボイスチャット録音機能を「盗聴ではない」と説明するも米国の一部州で違法との指摘も 2020年10月20日
iPhone 7/7 Plus分解リポート、ヘッドフォンジャックの跡地にあるものは? 2016年09月19日

米ルイジアナ州、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効

著者: headless
2023年1月4日 19:13
米ルイジアナ州で 1 日、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効した (HB142Motherboard の記事Ars Techincia の記事The Verge の記事)。

この州法は未成年者に有害なポルノコンテンツが全体の 3 分の 1 以上を占める商用サイトを対象に、公的な身分証明書などを使用した適切な年齢確認プロセスの提供を義務付けるものだ。対象サイトへのアクセスにはユーザーが 18 歳以上であることを証明する必要がある。年齢確認後、対象サイトは個人を特定可能な情報を保持してはならないとの文言も含まれるが、プライバシーやセキュリティの懸念も強い。それでも議会では 3 回の採決で反対票は 1 票のみという、ほぼ全会一致で可決してきた。

年齢確認の実施状況を Motherboard や Ars Technica がルイジアナの VPN サーバーを通じて調べたところ、Pornhub はサードパーティの年齢確認サービス Allpasstrust で認証を開始していることが確認できたという。一方、まだ対応していないポルノサイトもあるようだ。

すべて読む | YROセクション | セキュリティ | 政治 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
英情報通信庁曰く、成人向けビデオ共有プラットフォームは子供を有害コンテンツから守る対策が不十分 2022年10月25日
米ニューヨーク州農業・市場局、缶入りホイップクリーム販売に年齢確認が不要なことを明確化 2022年09月04日
Instagram、16 歳未満のユーザーに対する不適切なコンテンツの表示制限を強化 2022年08月28日
Instagram、セルフィ―動画を使用した年齢確認を米国でテスト 2022年06月26日
英国でポルノサイトに年齢確認義務付ける計画、再び 2022年02月10日
Siri は生年月日から年齢を正しく計算できない? 2022年01月30日
英国、オンラインでの子供のプライバシー保護を目的とする法律が施行 2021年09月05日
Instagram、ユーザーに生年月日入力を義務付けへ 2021年09月01日
App Store での成人向けアプリインストール、14 歳として登録された Apple ID でもブロックされない 2021年08月29日
Tencent、中国向けモバイルゲームで顔認識技術を用いた未成年者のプレイ時間制限を正式に開始 2021年07月11日
LINEの年齢認証、楽天モバイル回線や一部MVNOが対応 2021年03月22日

TikTok運営会社の従業員、記者らの個人データに不正にアクセス

著者: nagazou
2022年12月27日 13:04
米フォーブス誌によれば、「TikTok」の運営企業である中国のIT大手「バイトダンス」の従業員が、同誌の複数の記者のデータにアクセスしていたと報じている。フォーブスでは、バイトダンス幹部による社内向けメールなどの資料を入手。これを元にTikTokと中国政府とのつながりに関連した報道をおこなっており、この記事の情報がどこから漏れたかを把握するため、記者の位置情報などにアクセスしていたという。同社は内部調査を実施したところ、23日に複数の従業員がメディアへの情報流出源を特定目的で記者の個人情報に不正にアクセスしていたことを認めた。関係者を解雇するなどの処分をしたとしているが、具体的な人数などに関しては公開されていないという(東京新聞朝日新聞AFPBB News)。

すべて読む | セキュリティセクション | セキュリティ | 中国 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米国、政府支給端末でのTikTok禁止法案、上院が全会一致で可決 2022年12月20日
英 GCHQ 長官曰く、子供たちが TikTok を使うのは問題ない 2022年10月15日
TikTokの内蔵ブラウザーがキー入力を監視と報道。TikTok側は障害調査用だと否定 2022年08月25日
窒息時間を競う「失神チャレンジ」に挑戦して亡くなった遺族がTikTokを訴える 2022年07月06日

❌