Fox on Security

セキュリティリサーチャー(インシデントアナリスト)で、セキュリティコンサルタントのキタきつねの独り言。専門はPCI DSS。

シークレット花火

本日はセキュリティに関係の無い記事です。例年観に行っている隅田川の花火大会、残念ながら今年は中止となっていますが、何故かテレビ東京では「特別編」が今夜公開される予定です。

www.tv-tokyo.co.jp

 

生放送中 東京近郊のどこかで花火を打ち上げます!
サプライズとして、生放送中に東京近郊3ヵ所から花火を打ち上げます
しかも隅田川上空では打ち上げることができない巨大な10号玉まで!
花火師たちの思いを乗せて東京の夜空に打ち上がる花火を、生中継でじっくりご堪能ください。

テレビ東京番組HPから引用)

 

キタきつねの所感

昨晩(7/24)も日本青年会議所によると8時から都内数か所、全国約120か所で花火が1分半の間打ちあがった様ですが、本日も数か所で打ち上げがある様です。東京の天気は曇り時々雨と微妙な気もしますが、夏を彩る花火、近くで見られないまでにしても画面で楽しめたらと思います。

 

続きを読む

Go to トラブル

Go to トラベルが始まり、各地で諸々の問題が表面化しつつある様です。強制力の無い検疫は当然の事ながら一部の方によって破られる。何とも歯がゆいばかりです。

www.okinawatimes.co.jp

 

「逃げられました」。午後0時5分。国内線到着口B付近で、サーモグラフィー担当者2人が慌てだした。カメラが37・5度以上の発熱を感知。スタッフが該当する男性を呼び止めて検温を求めたが、男性は応じず、その場を去った。「モニターに映る男性が真っ赤だったので熱はあるはず。でも強制はできないのが現状。うーん。難しいですね」。対応した男性スタッフは困り顔だった。

(中略)

 サーモグラフィーは、手荷物受取所から出てきた観光客らを撮影する。平熱の場合、モニターには地肌の部分が白く映るが、熱を帯びている場合は赤くなる。スタッフは色の違いを見落とさないようにモニターを注視し続ける。 

 画面上で確認できる時間は長くて3秒。早歩きの人もいる。大人数が一気に出て来て混み合うと、人が重なり合い、識別できない場面もあった。

沖縄タイムス記事より引用)

 

キタきつねの所感

こうした水際対策について、個人的には性善説での運用(全ての乗客が協力的)で考えるのは無理がある気がします。

 

より厳格に実施するのであれば、一人ひとり止める運用が求められますが、カメラの前を歩かせる様な運用においては、記事にある様に「強行突破」する人は一定数いるものと考えて、運用設計を行うべきです。

続きを読む

韓国の検疫アプリはセキュリティを意識せずにリリースしていた

韓国のコロナ対策の主要手段である「検疫アプリ」はセキュリティ対策を考えて無かったと言っても過言では無い状況だった様です。

www.nytimes.com

 

しかし、その戦略の1つの柱である、検疫の実施を支援するモバイルアプリには、個人情報がハッカーに対して脆弱になる深刻なセキュリティ上の欠陥があったと、ソフトウェアエンジニアが発見しました。

ニューヨークタイムズによって確認され、現在は修正されているこの欠陥により、攻撃者は、隔離されている人の名前、リアルタイムの場所、その他の詳細を取得できる可能性があります。また、この欠陥により、ハッカーがデータを改ざんして、アプリのユーザーが隔離オーダーに違反しているか、どこかにいるにもかかわらず隔離されているかのように見せかけることができた可能性もあります。

(NewYorkTimes記事より引用)※機械翻訳

 

キタきつねの所感

韓国の新型コロナ対策、いわゆるK防疫は、日本の無策感の溢れる場当たり的な対策に比べて優れている点が多々あるのは間違いありません。

しかし韓国政府が開発した「自己隔離安全性保護」アプリは、3月5日のリリースから時間があったにも関わらずセキュリティ対策の不備を7月になって外部から指摘されるという何とも残念な設計思想だった様です。

 

NewYorkTimesは、アプリ利用者の個人情報流出の危険と、位置情報を操作できる可能性があった事を報じました。

続きを読む

「TATRAS&STRADA EST」もEC-CUBE

ミラノを拠点とする人気ブランド「タトラス」等を取り扱うセレクトショップのタトラス&ストラダエスタの旧ECサイトからカード情報が漏えいしたと公表されていました。
www2.uccard.co.jp

 

このたび、TATRAS INTERNATIONAL株式会社より、同社ECサイト「strada-est」において、お客様のクレジットカード情報が外部に漏えいした可能性がある、との公表がございました。現在、弊社発行のカードにつきまして、本件に起因する不審な売上の有無を確認中でございます。

UCカード発表内容より引用)

 

 

公式発表

 

キタきつねの所感

カード情報漏えいが、カード会社から発表されて、ECサイト側が受けのリリース記事を出してないのは珍しいケースです。(追って出すのかと思いますが・・・)

影響を受けた顧客の数が不明ですので、実はたいした事が無い事件なのかも知れませんが、2011に東京青山でオープンし、ミラノ、東京ミッドタウン日比谷、大阪等、多数店舗を持つ人気セレクトショップである事を考えると、ECサイト被害範囲が一定規模以上だった可能性を感じます。

続きを読む

千夜一夜物語はサイバーセキュリティ教材

パスワードを調べる方は必ずたどり着くと言われているのが、世界最古のパスワードと呼ばれる「開けゴマ」。カスペルスキーの記事は真剣にこの有名な寓話を分析していました。

アリ・ババと四十人の盗賊 (アラビアン・ナイト)

アリ・ババと四十人の盗賊 (アラビアン・ナイト)

  • 作者:斉藤 洋
  • 発売日: 2005/02/01
  • メディア: 単行本
 

 

アリババと40のサイバー脅威(7/14カスペルスキーブログ記事) ※日本語記事です

 

 

キタきつねの所感

先週の記事を読んで、改めて感じたのは「アリ・ババと40人の盗賊」はセキュリティ教材となりえるという事でした。

続きを読む

■【Weekly Pickup】2020年7月12日~7月18日

先週読んだ記事の中で、気になったモノをピックアップします。

※自分用にまとめた情報の抜粋で、一部はブログ記事の元ネタになっています。

※リンクは調査時点でのものであり、記事が公開された時点でリンク切れになっている場合があります。

「english button」の画像検索結果は英語記事になります。※は良記事(個人の感想です)

 

サイバー攻撃(海外)

整理No  

日付

     

記事タイトル(リンク)

 

1495

7月15日

米MGMリゾーツの1.4億人の顧客データが流出、闇サイトで販売 「english button」の画像検索結果

1498

7月16日

著名人のアカウント一斉に乗っ取られ…Twitter、システムの脆弱性突かれた可能性

1499

7月17日

ロシア、ワクチン研究にサイバー攻撃か-米英などが非難

1501

7月16日

Twitter silences some top accounts after internal systems hacked

内部システムがハッキングされた後、Twitterはいくつかのトップアカウントを沈黙させます 「english button」の画像検索結果

1502

7月16日

Twitter says hack of key staff led to celebrity, politician, biz account hijack mega-spree

Twitterは主要なスタッフのハッキングが有名人、政治家、ビジネスアカウントのハイジャック大騒動につながったと言います 「english button」の画像検索結果

1505

7月17日

ワクチン研究にサイバー攻撃か──米英カナダがロシアの「APT29」を非難
1509

7月17日

Cloud Configuration Error Exposes 260,000+ Actors

クラウド構成エラーにより260,000以上のアクターが公開される 「english button」の画像検索結果

1514

7月17

ツイッターへのハッキング、何が原因でなぜ深刻なのか 

1517

7月15日

Data Breach at Texas Benefits Recovery Firm

テキサス州でのデータ侵害、復旧会社の利益 「english button」の画像検索結果

1526

7月13日

Belgium Suffers First Jackpotting Attack

ベルギーが最初のジャックポット攻撃に苦しむ 「english button」の画像検索結果

1531

7月13日

Man who lived luxury lifestyle after hacking LinkedIn and Dropbox is found guilty

LinkedInとDropboxをハッキングして贅沢なライフスタイルを送っていた男が有罪判決 「english button」の画像検索結果 

1532

7月13日

Millions of LiveAuctioneers passwords offered for sale following data breach

何百万ものLiveAuctioneersパスワードがデータ侵害の後に販売のために提供されました 「english button」の画像検索結果

1536

7月14日

Collabera hacked: IT staffing'n'services giant hit by ransomware, employee personal data stolen

Collaberaがハッキング:ランサムウェア、従業員の個人データが盗まれたIT人材派遣サービスの巨人 「english button」の画像検索結果

続きを読む

「ENGINE - 円陣-」もEC-CUBE

チェンソーや芝刈り機など林業用機械等の通販を行うサイトからカード情報が漏えいしたと発表されていました。

www2.uccard.co.jp

 

2.情報流出状況

(1)原因

 弊社が運営する「ENGINE - 円陣-」のシステムの一部の脆弱性をついたことによる第三者不正アクセス

(2)情報流出の可能性があるお客様

2019年10月13日~2019年12月19日の期間中に「ENGINE - 円陣-」においてクレジットカード決済をされたお客

(3)流出した可能性のある情報

・クレジットカード番号

・有効期限

・セキュリティコード

・カード名義

(これら4つの情報を以下「カード情報」といいます)

(4)流出可能性があるカード情報の数

932件

(公式発表より引用)

 

公式発表

   (Web魚拓) 

 

キタきつねの所感

カード情報漏えい事件は昨年程のペースでは無い気がしますが、定期的に侵害報告が続いています。

 

侵害を受けたサイトを見てみると、カード決済は停止されていましたが、銀行振込や代金引換はそのまま継続して利用可能な状態でした。

 

続きを読む