Fox on Security

セキュリティリサーチャー(インシデントアナリスト)で、セキュリティコンサルタントのキタきつねの独り言。専門はPCI DSS

調べてみた。

産総研の最終報告書から思うこと

産総研が7月20日に、2月6日に判明した外部からの不正アクセス事件についての報告(最終報告)を出していました。結果から言えば、懸念していた通り、個人情報や知財権を漏えいしていました。(※機密性3情報では無いと産総研は発表していますが、未公表の研究…

経営層を動かす3段階の取り組み

6/1に記事を書いた経営指針にサイバー攻撃対策を盛り込む事を促す経産省の方針ですが、産業サイバーセキュリティ研究会の第2回の配布資料が出ていました。 foxsecurity.hatenablog.com 資料3 産業サイバーセキュリティ強化へ向けたアクションプラン ◆キタき…

管理レスWebカメラの現状

読売オンラインになかなか興味深い記事が載っていました。 www.yomiuri.co.jp カメラは、「芝川都市下水路」の鎌倉橋近くに設置され、市のホームページで水位の画像を公開している。当初設置していたカメラは、初期設定されたパスワードをそのまま使用してお…

公式発表が出る個人情報漏えい事件は氷山の一角

昨日の記事の続きです。「Have I Been Pwned」を運営するTroy Hunt氏が2月にDark Webサイトに個人情報ファイルがたくさん掲載されている・・・と発表した件を少し調べています。 haveibeenpwned.com Troy Hunt: I've Just Added 2,844 New Data Breaches Wit…

Saks Fifth AvenueのPOS侵害はフィッシングから?

米国のSaks Fifth Avenue等の高級百貨店を展開するHudson's Bay Company(HBC)が4月1日に米国の一部店舗で使われた決済カードデータが漏えいした件を発表しました。この件について少し調べてみました。 www.itmedia.co.jp ■公式発表 Saks Fifth Avenue - FAQ …

Under Armour子会社の会員サイトから1.5億件のデータ漏えい

下着メーカーで有名なUnder Armourが3/29に食べ物と栄養のアプリケーションとWebサービスを提供する「MyFitnessPal」でユーザ情報が漏えいしたと発表しました。 mainichi.jp ■公式発表 Under Armour Notifies MyFitnessPal Users Of Data Security Issue (NY…

フューチャーアーキテクト社の営業秘密持ち出し事件を調べてみた

日経新聞が3月8日にITコンサル元役員が競合先企業に営業情報を漏えいされた疑いで逮捕されたとの記事を掲載していました。 www.nikkei.com ■公式発表 本日の当社元社員に関する報道について (フューチャーアーキテクト社) 当社元従業員の逮捕について (ベイ…

総務省の非常勤職員募集を調べてみた。

総務省の非常勤職員募集の内容が日給8000円の割りにアレでは無いかと、Twitter等々で話題になっていましたが、この件を調べてみました。 ■当該募集ページ ※3/10時点でリンクが無くなっていましたので、以下記事作成時の情報となります。 募集対象の条件の割…

性弱説での重要文書管理が必要なのではないか?

日経新聞の3月1日記事に、日本企業の重要文章が中国百度の文章共有サイトに漏えいしている事が報道されていました。 www.nikkei.com IT関連会社「クロスワープ」(東京)が調べたところ、2017年6月~18年2月だけで186社の文書掲載が確認された。いずれの…

セキュリティ機器の管理は自己責任

ネットバンキングは便利ではありますが、自己責任の部分について理解が出来ない方は、従来通りの銀行店舗での利用を原則とした方が良いかも知れません。2月22日の産経ニュースに「ネットバンキングのパスワード端末搾取」の記事がありました。 www.sankei.co…

産業技術総合研究所は知財権を流出したのではないか?

産業技術総合研究所(AIST)が不正アクセスを受けたと2月13日に発表しました。この件について日経新聞が続報でオフィス365などが被害を受けたと報じています。 www.nikkei.com ■公式発表 弊所に対する不正なアクセスに関する事案について インシデントタイム…

福岡放送の不正アクセス事件を調べてみた。

福岡放送のホームページがサイバー攻撃を受けて個人情報が漏えいした可能性があると朝日新聞の2/13記事で報じられていました。 www.asahi.com インシデントタイムライン 日時 出来事 2018年2月2日 サイバー攻撃を受ける 2018年2月5日 夕 外部からサイバー攻…

Swisscomのデータ流出事件をしらべてみた。

スイス通信大手のSwisscomの顧客データが昨年秋に80万件の顧客情報を漏えいしたと2/7に発表しました。この件について書いてみます。 www.tripwire.com ◆キタきつねの注釈 Swisscomはスイス大手の通信キャリアで、Wikipediaによれば51%の株はスイス連邦政府…

Airbnbの違法民泊施設の見分け方

近くの古びた民家が改装工事をしていて、暫くするとスーツケースをガラガラさせた外国人旅行者と思わしき人を度々見かけるようになりました。近くにはホテルや旅館も無いので、どうしてだろうな・・と思っていたのですが、民家からスーツケースを引いた旅行…

OnePlusのカード情報漏えい事件をまとめてみた。

ITmediaの1月22日記事に、中国の須磨ーふとフォンベンダーであるOnePlusのオンラインストアからクレジットカード情報4万件が不正スクリプト被害により流出した可能性があるとの内容がありました。 www.itmedia.co.jp インシデントタイムライン 日時 出来事 2…

Hancock Health Hospitalのランサム被害事件をまとめてみた。

米国インディアナ州のHancock Health Hospitalがサイバー(ランサムウェア)攻撃を受け、5万ドルの身代金(Ransaome)を払ったという記事がありました。この件について調べてみました。 www.hancockregionalhospital.org 公式発表 The Cyber Attack – From th…

九州商船の不正アクセス事件について調べてみた。

1月9日に九州商船がインターネット予約サイトのWEBサーバが不正アクセスを受けたと発表した件について、つぶやいてみます。 this.kiji.is 公式発表 不正アクセスによるインターネット予約サービスの停止とお客様情報漏洩の恐れに関するお知らせ インシデント…

斉藤ウィリアム氏について少し調べてみた。

12月9日、12月15日の山本一郎氏の記事はセキュリティ関係者の間、あるいはTwitterの中で大きな話題となりました。斉藤氏も自身のブログで「ブログ等におけるご指摘について」というコメント記事を日本語のみで書かれていますが、Twitterのフォロワー数水増し…

大学は狙われている

12月15日に大阪大学に対する不正アクセス事件の記事を書きましたが、大学の不正アクセス事件を少し調べてみました。 foxsecurity.hatenablog.com ■2017年に発生した大学の不正アクセス事件 大学 発表日 出来事 大阪大学 2017年12月13日 5月18日~7月4日にか…

東レが不正を発表した件について調べてみた。

毎日新聞の12月7日記事に、東レが不正を発表した内容が書かれていたので少し調べてみました。 mainichi.jp 16年7月に問題を把握し、その後再発防止策を講じたが、公表はしていなかった。今月初旬にインターネット上で不正を指摘する書き込みがあり、正確…

ディノスオンラインショップ への不正アクセス事件を調べてみた。

先日12月7日にディノス・セシールが不正アクセスを受けた件を発表していました。この件を調べてみると、実はセシールさんは、以前から何度も同様な不正アクセス被害を受けていたので、少し調べてみました。 ここ数年の事件発表の多さは、ある意味ディノス・…

セキュリティリサーチャーをwhotwiで分析してみた。

調べものをしていたら、twitterのグラフィカル分析を行える「whotwi」が出てきたので、遊んでみました。Twitterは事故情報やセキュリティ関連情報を入手できる貴重な情報ソースなのですが、情報ソースであったり、感度であったりが人によって違うので、こう…

Webカメラの管理レス状況を調べてみた。

先日放映されたNHKスペシャル「IoTクライシス」で監視カメラから音が出る問題が冒頭の方に出ていました。そういえば昔から監視カメラって覗けたな・・・と思い、少し調べてみました。 www3.nhk.or.jp 前に、パナソニックのWebカメラが見れると大騒ぎになった…

ハードウェア型キーロガー

11月26日の日刊SPAさんの記事を見て、ハードウェア型キーロガーを知らなかったので少し調べてみました。 nikkan-spa.jp 「漫画喫茶のパソコンです。行動記録をすべて読み取れるキーロガーという機器をキーボードの線に取り付ける手口があります。ユーザーが…

Forever 21のPoS侵害事件を調べてみた。

この事件も日本のニュースでは(まだ)取り上げられていないようなので、少し前の情報ですが書いてみます。Forever 21がPoSシステムへの攻撃を受けてクレジットカード情報が不正流出したようです。 thehackernews.com Forever 21はサードパーティから店舗の…

Imgurの2014年のハッキング被害を調べてみた。

米国のメジャーなオンライン画像共有/管理サービスを提供するImgurが2014年にハッキング被害に遭っていたことを認めた件について、調べてみました。 japan.cnet.com 公式発表 Notice of Data Breach | The Imgur Blog インシデントタイムライン 日時 出来事…

OWASP TOP10 2017がリリースされていました。

どうやら1週間前にOWASP TOP10 2017がリリースされたようです。既にご存知の方も多いかと思いますが、PCI DSSにも関係性が深いので、中身を見てみたいと思います。 ◆リリースファイルはGithubにありました。 OWASP Top 10 - 2017 A1: Injection(インジェク…

ウーバーが5700万人の個人情報を不正流出した事件をまとめてみた(再更新)

2017年11月21日、米国配車サービス大手のウーバー・テクノロジーズがブルームバーグに対し昨年10月のハッカー攻撃により顧客とドライバー合わせて5700万人の個人情報が流出していたことを明らかにしました。この関連情報をまとめてみます。 インシデントタイ…

Apple社員のNDA

今週読んでいて気になったニュース。いまさら感がありますが、10月末に流れていたのが「Apple社員の娘がiPhoneXの動画を公開」というもの。「会社の秘密情報は家族であれ漏らさない」ことの重要性を改めて認識させられます。 11月3日に発売されたiPhoneXです…

AWS利用時の情報漏えいリスク

オーストラリアの政府と2つの銀行の個人情報が5万件漏えいした可能性との記事(11/3)。記事を見ると、Amazonのクラウドサーバに保存していたバックアップデータの設定ミスで、インターネットからアクセスできたかも知れないという内容でした。サードパーテ…