タグ

securityに関するtotottiのブックマーク (47)

  • JALの不正ログイン事件について徳丸さんに聞いてみた

    高橋: こんにちは、高橋です。今日は徳丸さんをお招きして、JALの不正ログイン事件についてお話を伺います。徳丸さん、よろしくお願いします。 徳丸: 徳丸です。よろしくお願いします。 高橋: まず、事件の概要を説明します。日航空のホームページに不正アクセスがあり、JALマイレージバンク(JMB)のマイルが、Amazonのギフト券に勝手に交換される被害がありました。日航空の発表では、1月31日から2月2日にかけて、身に覚えがないマイル交換がされているという問い合わせが複数ありました。調査の結果、40人の利用者のマイルがアマゾンのギフト券、数百万円相当と交換されていたというものです。 徳丸: ここで問題となるのは、パスワードは数字6桁ということなんですよね。 高橋: やはりそこですか。パスワードが数字6桁だとどのような攻撃ができるのでしょうか? ブルートフォース攻撃 徳丸: まず、ブルートフ

    JALの不正ログイン事件について徳丸さんに聞いてみた
    tototti
    tototti 2014/02/10
    ふむふむ...
  • Androidの脆弱性を見つけちゃった話

    JVN#53768697 Android OS において任意の Java のメソッドが実行される脆弱性 が公表されました。 不肖私が昨年9月にIPAに届け出たものです。 これまでは情報非開示依頼があったので多くを語ることができませんでした。 ヤバい内容なのでみんなに注意喚起したかったけれどそれができない苦しさ。 周りでICS端末を使ってる人を見かけたら「事情は言えないけどブラウザにはChromeを使って。標準ブラウザ使わないで」と言うくらいしかできなくて申し訳ありませんでしたm(_ _)m 当時のいきさつを日記から掘り起こして記録に残しておきたいと思います。 2012年9月15日(土) WebViewを使ったビジネスアプリのフレームワークを作りたいという構想があって(PhoneGapにはないビジネス用の固有の機能を入れようと思って。バーコードリーダーとか印刷機能とか)、そういえば addJ

    tototti
    tototti 2013/12/19
    これかなり重大な感じすね。。。
  • マネーミュールをご存じですか?

    犯罪者は、だまし取った金銭を手元へ移すとき、足がつかないように「運び屋」を使います。これが「マネーミュール」です。 Money Mule(マネーミュール)は、日語にすると「お金を運ぶラバ」、いわゆる「非合法のお金の運び屋」を意味します。 犯罪者は、フィッシングサイトなどの詐欺でだまし取ったお金を自身の手元へ送金する際に、警察や被害者人から自分が特定されることのないように、第三者である「運び屋」の口座を経由します。運び屋は、自分の口座を経由することで手数料を受け取る仕組みです。運び屋となるのは、ちょっとしたお小遣い稼ぎのつもりで送金を手伝ってしまう、犯罪に加担するとは思ってもいない一般の人たちです。「自分の口座に一時お金を預かるだけで、その金額の何%か、または1割、2割のお金を受け取ることができますよ」、「楽にひと月何十万のお金を手に入れられますよ」…犯罪者たちは、そんな甘い言葉で犯罪へ

    マネーミュールをご存じですか?
    tototti
    tototti 2013/11/11
    高額報酬をうたって資金洗浄犯罪に巻き込まれるスパムメール。こんな感じのメール、最近よく来るのよね...。
  • ggsoku.com

    ggsoku.com
    tototti
    tototti 2013/10/16
    どういう仕組なんだろ。
  • 本当は怖いパスワードの話

    「パスワードはハッシュで保存すれば安全」と思われていますが、当にそれだけで大丈夫なのでしょうか? この記事では、パスワードを安全に守るソルトやストレッチングといった手法について解説します(編集部) (3/4)

    本当は怖いパスワードの話
    tototti
    tototti 2013/09/25
    ハッシュ値と元の平文の対応を作っておけば、パスワードがハッシュ値で保存されていてもすぐに元のパスが分かってしまう、と。。。
  • フェイスブック女子はご用心!自宅情報漏えいがデフォルト(神田敏晶) - エキスパート - Yahoo!ニュース

    ガラケーからスマートフォンになって、より快適にフェイスブックなどを楽しまれている女子が増えている。 これは、とても良いことだ。よりリッチな体験でソーシャルネットワークが楽しめるからだ。 しかし、彼女たちの数人とメッセージをやりとりをしていて、ビックリすることがある。なんと、自宅らしき情報が丸見えでダダ漏れになっている。そして、そのことを彼女たちはまったく知らないという状況にある。 これは余計なおせっかいと言われるかもしれないが、犯罪にもストーキングにも使えてしまうので、ぜひ、警鐘をならしておきたいと思う。 まずは、facebookの最初の設定を見てほしい。スマホアプリのfacebookを立ち上げて、【設定画面】の確認だ。 '''「メッセンジャーのロケーションサービス(個別メッセージの位置情報サービスのことだ)」が、 「スレッドでデフォルトでオン(メッセージのタイムラインでは標準で位置情報を

    フェイスブック女子はご用心!自宅情報漏えいがデフォルト(神田敏晶) - エキスパート - Yahoo!ニュース
    tototti
    tototti 2013/09/08
    これ、女子だけでなくて男子も用心した方がいいと思う。
  • ますます巧妙になるFacebookアカウント乗っ取り。Facebookマーケティングのプロが教えるその傾向と対策。 @reosucker | TechWave(テックウェーブ)

    [読了時間: 5分] スパムアカウント3人からの申請を受けてしまうと、アカウントが乗っ取られるという証明スクショがこれだ。 ダミーアカウント3人に申請を受けてしまっている状態だと、この画面の後1−2分で、アカウントの乗っ取りは終了してしまう。 乗っ取った後、悪意のあるユーザーは以下の事が出来る。 ・メッセージの盗み読み。 ・Facebookにクレジットカードやペイパルを紐付けている場合は、それを使った課金。 ・あなたの友人へのなりすましスパムメール。 ・アカウントの削除。 ・あなたの管理するFacebookページの乗っ取り。 等々 では、上記の被害に合わない為に何をするべきか、そして予防策として何をするべきかを説明して行こう。 スパムアカウントの特徴 まずスパムアカウントの傾向を説明したい。 敵をしれば〜って奴だ。 基的に男性に送られてくる、スパムアカウントは現在下記の様な特徴を持ってい

    ますます巧妙になるFacebookアカウント乗っ取り。Facebookマーケティングのプロが教えるその傾向と対策。 @reosucker | TechWave(テックウェーブ)
    tototti
    tototti 2013/06/18
    これ最近ほんと多いので、気をつけないとですね・・・。友人の同姓同名で友達申請が来たら要注意。
  • 25-GPU cluster cracks every standard Windows password in <6 hours

    25-GPU cluster cracks every standard Windows password in <6 hours All your passwords are belong to us. Welcome to Radeon City, population: 8. It's one of five servers that make up a high-performance password-cracking cluster. Credit: Jeremi Gosney Welcome to Radeon City, population: 8. It's one of five servers that make up a high-performance password-cracking cluster. Credit: Jeremi Gosney A passw

    25-GPU cluster cracks every standard Windows password in <6 hours
    tototti
    tototti 2012/12/10
    8文字のパスワードなら、ブルートフォースアタックで6時間で全通り試せるらしい。
  • いちばん簡単なアカウントの乗っ取り方 - ぼくはまちちゃん!

    こんにちはこんにちは!! 最近また、アカウントを乗っ取られただとか、ハッキングされたとか、 そういう話をちょくちょく聞くようになってきて物騒な世の中ですね>< そこで、ぼくの考える「いちばん簡単なアカウントの乗っ取り方」について ちょっと書いておきたいと思います! 1. 「パスワードを忘れた」をクリック 2. 「秘密の質問に答える」をクリック 3. ペットの名前や、好きな映画を聞かれるので、対象者のSNSやブログを調べる・または直接聞く 4. アカウントゲット さすがに最近は「秘密の質問」を使っているWebサービスは減ってきたけど、まだまだ結構あるんですよね。 これって人によっては、ものすごく脆弱な仕組みだと思うので、こんなもの早く絶滅すればいいのになーと思ってます。 日記になんでもかんでも書いちゃうような、いわゆる情弱さんなんかは、これで高い確率で乗っ取れるし、 ネットに慣れた人でも、過

    いちばん簡単なアカウントの乗っ取り方 - ぼくはまちちゃん!
    tototti
    tototti 2012/10/04
    なるほど〜。
  • facebookにPHP CGIの脆弱性を試してみたら面白い対策がされていた!! - cakephperの日記(CakePHP, Laravel, PHP)

    PHPに新たな脆弱性が見つかって、CGIモードで動作するPHPの場合コマンドライン引数がHTTP経由で渡せてしまうため、-sオプションを渡すとPHPのソースコードが丸見えになるというのが話題になってます。(-sオプションはhtmlでシンタックスハイライトまでしてくれてコードが見やすくなる) そこでFacebookに向けてこれを試してみると・・・ https://www.facebook.com/?-s こんな情報が!! <?php include_once 'https://www.facebook.com/careers/department?dept=engineering&req=a2KA0000000Lt8LMAS'; このURLにアクセスすると、セキュリティエンジニアの求人情報ページに行きます :) おしゃれー

    facebookにPHP CGIの脆弱性を試してみたら面白い対策がされていた!! - cakephperの日記(CakePHP, Laravel, PHP)
    tototti
    tototti 2012/05/08
    へーへー
  • 高木浩光@自宅の日記 - 逃げてー!「健康クラウド」ゼロプライバシー特区?(見附市、新潟市、三条市、伊達市、岐阜市、高石市、豊岡市)

    ■ 逃げてー!「健康クラウド」ゼロプライバシー特区?(見附市、新潟市、三条市、伊達市、岐阜市、高石市、豊岡市) 昨年8月、総合特別区域法が施行され、内閣官房の総合特別区域推進部で手続きが進められてきたところ、先月、以下の総合特区が指定されたそうだ。 スマートウエルネスシティ総合特区が指定されました, 新潟県見附市, 2012年1月27日 見附市が代表となり、7市、2団体で国の総合特別区域に申請していた「健幸長寿社会を創造するスマートウエルネスシティ総合特区」が、総合特区に指定されました。(略) 見附市の規制・特例措置等への提案 (略)自治体供用型健康クラウドの整備 さて、この「健康クラウド」というのはいったい何だろうか。この特区の規制・特例措置はどのようなものだろうか。詳しいことは以下の資料に書かれている。 健幸長寿社会を創造するスマートウエルネスシティ総合特区 別記様式第5の1 事業名

    tototti
    tototti 2012/02/21
    レセプト・問診データ等の診療情報+個人に関する情報(ライフスタイルや住居の近隣環境等)もデータベースに収集する、と。
  • 「Dropboxの暗号化は嘘」:FTCへの告発 | WIRED VISION

    前の記事 タリバンも英語Twitter 「Dropboxの暗号化は嘘」:FTCへの告発 2011年5月16日 IT コメント: トラックバック (0) フィードIT Ryan Singel サイトトップ画像は別の英文記事より 2500万人のユーザーを擁するオンライン・ストレージ人気サービス『Dropbox』を、有名なセキュリティー研究者が米連邦取引委員会(FTC)に告発した。セキュリティーと暗号化についてユーザーをだましたという内容だ。 5月19日(米国時間)にFTCに提出された告発状(PDFファイル)では、Dropbox社はユーザーに対し、保存されるファイルは完全に暗号化されており、同社の従業員はファイルの内容を見ることはできないと説明していたが、それは事実と異なるとして非難されている。 告発状を提出したのは、現在は博士課程に在学中で、FTCで1年勤務したこともあるChristophe

    tototti
    tototti 2011/05/16
    ふむふむ。AESのキーをDropbox側が持っているので、もしも悪意ある従業員がいた場合に、ファイルが見られてしまう、と。
  • Twitterの利用時間を表示する機能を装った詐欺アプリ登場 | エンタープライズ | マイコミジャーナル

    Sophos Sophosは3月2日(米国時間)、Twitterにおいて詐欺サイトへのアクセスを誘うリンクがいっせいに広がっていると警告した。「Twitterに費やした時間を表示するつぶやき」を装い、興味を持ったユーザにつぶやき内のリンクをクリックさせて詐欺サイトへ誘導する。 リンクをクリックするとTwitterアカウントにアクセスする「Time on Twitter」という詐欺アプリケーションへアクセスの許可を与えるかどうか求められる。アクセスを許可すると「Twitterに11.6時間費やしている」といったメッセージがつぶやかれたのち、アンケートに答えれば景品がもらえるという詐欺サイトへリンクが表示される。 この詐欺アプリへのbit.ly短縮URLはすでに無効になっており、クリックしても該当ページは表示されなくなっている。ただし同様の方法を使った亜種がその後登場しており、似たような手口に

    tototti
    tototti 2011/03/08
    ほうほう。。Twitterアカウントへのアクセスを許可する前に2回はよく考えることを推奨している。
  • iPhoneで他人の情報…携帯ID認証に穴(変更前: 「iPhoneで人の情報丸見え…閲覧ソフト原因」) : 社会 : YOMIURI ONLINE(読売新聞)

    高機能携帯電話・スマートフォン「iPhone(アイフォーン)」で携帯サイトにアクセスしたら、他人の会員ページに入り、個人情報を“盗み見”してしまった――。 アイフォーン利用者の間でそんなトラブルが起きている。来、携帯サイトの閲覧はできないスマートフォンに、携帯電話の識別番号(携帯ID)を付与して一般の携帯電話に「なりすまし」て、サイト閲覧を可能にするソフトが原因だ。会員の情報が漏れていた宅配大手「ヤマト運輸」(東京都)では、サービスの一部を停止し、被害状況の調査を始めた。 トラブルが起きたのは、ヤマト運輸の「クロネコヤマトモバイルサイト」。サイト上で集荷や再配達の依頼をできるサービスで、9月末現在、パソコンでの利用者を含め約560万人が登録しているが、氏名、住所、電話番号、メールアドレスなどの登録情報を他人が閲覧できるケースが確認された。 少なくとも2人から閲覧されていたことが分かった首

    tototti
    tototti 2010/10/25
    記事を見る限り、機体情報をいじれるソフトなら、情報丸見えになるシステムっぽいのだが・・・こういうのでも、不正アクセスになってしまうの?
  • ソフトバンク端末100機種以上にJavaScript関連の不具合

  • IDEA * IDEA

    ドットインストール代表のライフハックブログ

    tototti
    tototti 2010/05/26
    なるほどー。良く考えますね、こういうの。。
  • 無線LANセキュリティ「WPA」をわずか1分以内で破る手法発見される | エンタープライズ | マイコミジャーナル

    無線LANセキュリティ技術として利用されているWPAだが、より安全なシステム構築のためには早々にWPA2へと移行が必要かもしれない。 日の2人の研究者の発表によれば、同氏らが開発した手法を使えばWPAを利用したいかなるシステムであっても、1分とかからずに突破が可能だという。WPAの前身となるWEPの解読が数秒程度で可能なことはすでに知られているが、WPAもまたその脆弱性が明らかになりつつあるようだ。 今回の研究を発表したのは広島大学の大東俊博氏と神戸大学の森井昌克氏の2名で、8月6-7日に台湾で開催されたJWIS 2009 (Joint Workshop on Information Security 2009)の学会でその詳細が公開されている。JWIS 2009のサイトでその論文「A Practical Message Falsification Attack on WPA 」の内容が

  • 事故は気合じゃ防げない JR西の「人為ミス研究」脚光 (1/2ページ) - MSN産経ニュース

    「人はミスを犯すもの」。こんな前提に立ったJR西日安全研究所の研究成果が注目を集めている。研究所は平成17年の福知山線脱線事故を機に3年前、立ち上げられた。信号機の点呼確認はすべて必要か、上司が部下をほめる効果はあるのか。成果は、従来の「事故は気合で防ぐもの」という鉄道界の体質を変え、自衛隊や病院、航空会社など畑違いの分野でも職員教育に取り入れられている。(森充) 福知山線脱線事故後、JR西は、ヒューマンエラー(人為的ミス)への取り組み不足の反省から研究所を設立し、体質改善に取り組んだ。 運転や保線、事務など各部門から約25人を選び、「何がわが社に欠けているのか」探った。半年で冊子「事例でわかるヒューマンファクター」を発行した。 疲れるとどうなるか▽なぜマニュアルはあるのか▽多人数の中だと手を抜いていないか−。冊子は32のテーマを設定し、事例と解説、対策を紹介した。 社内教育向けに作ら

  • 高木浩光@自宅の日記 - PayPalフィッシングにひっかかりそうになった

    ■ PayPalフィッシングにひっかかりそうになった 木曜の夕方から風邪をひいて療養中。昼間寝すぎて寝付けないので日記でも書く。 フィッシングといえばPayPalが発祥の地。実際にどんな状況なのか知るために使ってみるべきだったが、実はこれまで一度もPayPalを使ったことがなかった。2月からWindowsマシンを捨ててMacに乗り換えて以来、シェアウェア料金を支払う場面に出くわすようになった。十年ぶりにKagi.comのシェアウェア支払いサービスを利用したとき、PayPalによる支払いの選択肢があったので、試しに使ってみることにした。 PatPalにアカウントを作成すると何通かのメールがやってくるのだが、これがHTMLメールになっている。このとき、「こんなことやってるからフィッシングにひっかかりやすくするんだよ」と思った。

  • 「解読不能は数学的に証明済み」、RSAを超える新暗号方式とは ― @IT

    2008/04/11 すべての暗号はいずれ破られる。2000年前のシーザー暗号の時代から高度な暗号技術が一般化したデジタル通信の現代に至るまで、それが暗号通信の歴史が証明し続けた事実であると同時に、もっとも人口に膾炙したクリシェでもあった。例えば、鳴り物入りでリリースされたDVDのコンテンツ暗号技術CSS」(Content Scramble System)が、リリースからわずか数年で10代のノルウェー人ハッカーに破られたことは記憶に新しい。 【追記】(2008年4月15日) この記事は取材に基づいて執筆したものですが、一部専門家らから「CAB方式暗号は解読不能」というのは誇大表現ではないかとの疑義が呈されています。アルゴリズムの公開や第三者による検証がない現在、この記事に登場するCAB方式が発案者・実装者の主張通り画期的な暗号方式で、当に解読が不可能であるかどうか分かりません。現在、専

    tototti
    tototti 2008/04/12
    凄そうだが、本当に解読不能かどうかは怪しい。今後の展開を見守りたい。