タグ

Securityとコンビニに関するcinefukのブックマーク (16)

  • 川崎市のコンビニで他人の戸籍謄本誤発行 「2人同時に発行申請すると上書き」バグが原因 富士通

    富士通Japanは5月9日、神奈川県川崎市のコンビニの証明書交付サービスで、他人の戸籍謄が発行された問題について、原因を公表した。 「2カ所のコンビニで、2人の住民が同一タイミング(1秒以内)で交付申請した際に、後続の処理が先行する処理を上書きしてしまう」プログラムのバグが原因だったという。 このプログラムは川崎市以外では使われておらず、他の自治体で起きた問題と原因は異なる。バグは既に修正・入れ替えたとしている。 富士通Japanの証明書交付サービスは、全国200弱の自治体に導入されているが、川崎市の他、横浜市、東京都足立区で、他人の住民票の写しを誤って発行するなどの問題が発生。それぞれ別のプログラムが原因であることが分かっている。 河野太郎デジタル大臣は5月9日の記者会見で、同システムの一時停止を富士通Japanに要請したと発表。同社は9日付のニュースリリースで、「サービスの総点検は既

    川崎市のコンビニで他人の戸籍謄本誤発行 「2人同時に発行申請すると上書き」バグが原因 富士通
    cinefuk
    cinefuk 2023/05/10
    "「2カ所のコンビニで、2人の住民が同一タイミング(1秒以内)で交付申請した際に、後続の処理が先行する処理を上書きしてしまう」このプログラムは川崎市以外では使われておらず"
  • 別人の住民票が誤って発行されるバグ、富士通Japanのコンビニ交付サービスで

    コンビニの証明書交付サービスで別人の住民票が発行されるトラブルが横浜市で発生した問題について、サービスの提供ベンダーが富士通Japanであることが日経クロステックの取材で2023年3月29日までに分かった。同社が手掛ける証明書交付サービスへのアクセスが集中し負荷が高くなったことで、「プログラム的な瑕疵(かし)が表面化した」(広報)という。 富士通Japanは日経クロステックの取材に対し、システムに不具合があったことを認めた。負荷が高くなると別人の住民票が発行される事象の詳細については「回答を控える」(広報)とした。 同トラブルは2023年3月27日午前、横浜市に住民から寄せられた連絡で発覚した。住民がコンビニでマイナンバーカードを使って住民票を取得したところ、別人の氏名や住所が記載された住民票が交付されたという。横浜市は同日午後2時にコンビニでの証明書交付サービスを停止し、誤って交付された

    別人の住民票が誤って発行されるバグ、富士通Japanのコンビニ交付サービスで
    cinefuk
    cinefuk 2023/03/30
    「負荷が高くなると別人の住民票が発行される事象」「富士通Japanのサービスを利用する足立区や世田谷区、宮崎市など他の自治体もコンビニでの証明書交付サービスを一時停止する事態」「高い負荷を想定してなかった」
  • マイナカードのパス、コンビニで再設定 | 共同通信

    Published 2022/01/24 18:49 (JST) Updated 2022/01/24 19:07 (JST) 総務省は24日、マイナンバーカードのパスワードを忘れた場合の再設定が、2月上旬以降、全国のコンビニでできるようになると明らかにした。スマートフォンの専用アプリを使った顔認証で人確認をする。現在は自治体窓口でしかできない。

    マイナカードのパス、コンビニで再設定 | 共同通信
    cinefuk
    cinefuk 2022/01/24
    パスワードリセットのために平日に市役所行かなくて良いのか『マイナンバーカードのパスワード再設定が、2月上旬以降、全国のコンビニでできるように。スマートフォンの専用アプリを使った顔認証で本人確認をする』
  • 「購入したiTunesカードのバーコードが細工されていた」 他人にプリペイドカード料金を支払わせる盗難手口に注意

    コンビニで買ったiTunesカードのバーコード部分が、他のカードのバーコードにすげ替えられていた――。POSAカードの仕組みを悪用した詐欺の手口が、被害者によって注意喚起されています。 被害者が購入してしまった詐欺カード(画像提供:Misaさん)。よく見ると来のバーコードの上に、別のバーコードが貼られている。これにより被害者は何者かが持つ別のiTunesカードの料金を支払ってしまった iTunesカードなど多くのプリペイドカードに採用されている「POSAカード」は、レジで購入して初めて、封入されたシリアルコードが有効化される仕組みです。そのため、来であれば盗品のカードに価値はありません。 そこで誕生した手口が「そのままでは使えない盗品カードの料金を他人に支払わせよう」というもの。盗んだカードのバーコード部分をシール化し、別のカードに貼り付けてダミーを作成。店頭に設置されたダミーを誰かが

    「購入したiTunesカードのバーコードが細工されていた」 他人にプリペイドカード料金を支払わせる盗難手口に注意
    cinefuk
    cinefuk 2021/08/06
    一万円の偽造iTunesカードをレジでActivationした事について通知がくる訳でもないし、レジ通して購入者が登録試みて詐欺だと気付くより先に自分のAppleIDに紐付けないといけないし、犯罪に結びつくIDがBANされるリスクもある
  • Misa on Twitter: "注意喚起!! 先日コンビニでiTunesカードを購入して、少し経ったあとにスマホ読み込みしたのですが… 詐欺カードでした。 バーコードに別のバーコードシールが貼られていて、結果購入済扱いになっていなかった為です。購入の際に怪しいバ… https://t.co/quhV0UjUOP"

    注意喚起!! 先日コンビニでiTunesカードを購入して、少し経ったあとにスマホ読み込みしたのですが… 詐欺カードでした。 バーコードに別のバーコードシールが貼られていて、結果購入済扱いになっていなかった為です。購入の際に怪しいバ… https://t.co/quhV0UjUOP

    Misa on Twitter: "注意喚起!! 先日コンビニでiTunesカードを購入して、少し経ったあとにスマホ読み込みしたのですが… 詐欺カードでした。 バーコードに別のバーコードシールが貼られていて、結果購入済扱いになっていなかった為です。購入の際に怪しいバ… https://t.co/quhV0UjUOP"
    cinefuk
    cinefuk 2021/08/03
    盗んだ未認証カードのシリアルを売場の未購入カードに貼っておいて、第三者(購入者)にactivateさせる詐欺。よく考えたな… https://t.co/vY8qXlkjju 『iTunesカード裏面に別カードのバーコードシールが貼られていて』
  • 「権限要求多すぎ」──セブン-イレブンのTwitterキャンペーンに批判相次ぐ→中止に なぜこうなったかは「確認中」

    セブン-イレブン・ジャパンが7月11日に始めたTwitterキャンペーンが波紋を呼んでいる。社名にちなんだ「セブン-イレブンの日」として無料クーポンをプレゼントする企画だったが、応募のためには個人のTwitterアカウントと外部アプリを連携させる必要があった。その際に要求される権限が不適切ではないかという声が上がり、同社は12日午後11時にキャンペーンの新規応募を中止した。 要求の中には「他のアカウントをフォロー、フォロー解除する」「他のアカウントをミュート、ブロック、報告する」「このアカウントでダイレクトメッセージを送信、確認、管理、削除する」など、アカウント情報を閲覧する以上の権限が含まれていた。 この要求を許可すると、セブン-イレブンが管理するサードパーティーアプリからツイートやフォロー、いいね、RT、プロフィール変更などの操作が可能となってしまう。これに対し、立命館大学の上原哲太郎

    「権限要求多すぎ」──セブン-イレブンのTwitterキャンペーンに批判相次ぐ→中止に なぜこうなったかは「確認中」
    cinefuk
    cinefuk 2021/07/13
    最悪の場合「別人としてIDを書き換えられて、今までのTweetを全部削除されて、代わりにアフィリエイトTweetを連投されて、フォロワー解除されて、ビジネス垢を大量にフォローしているアカウント」になるレベルの権限要求
  • 【注意喚起】「セブンイレブンの日」用無料クーポンアプリ、要求権限が「ツイッターアカウント乗っ取り」レベル (2021年7月12日) - エキサイトニュース

    cinefuk
    cinefuk 2021/07/12
    @711SEJ が悪事を働くとは思わないが「懸賞を装う乗っ取り」に慣れるのはマズい https://t.co/fYb0OsMuR2(プロフとアカウントの設定変更、Tweetの削除、他ユーザへのreply、ミュート、ブロック、違反報告) #セブンイレブンの日
  • 狙われた7pay「外部ID連携」の脆弱性の全貌。急遽“遮断”した理由

    7payの新規登録停止を知らせる張り紙。全国津々浦々のフランチャイズ店舗にまで掲出を行き渡らせるのは簡単なことではない。 撮影:7pay取材班 7payの不正使用をめぐって、その脆弱性が背景にあるとの見方が強まっている。窃盗容疑などで複数の中国籍の容疑者らが逮捕されているが、実態にはまだ不可解な部分が少なくない。 一連の7pay報道のなかで、徐々にハッキングの手法に関する情報が出てきたが、具体的に「7payの脆弱性とは、一体どんなものだったのか」は直接的に報じられていない。 Business Insider Japanの「7pay」取材班では、複数の協力者の通信解析を通じて、7payとその周辺に潜む脆弱性のうち、重要な事象の1つである外部ID経由のハッキング(不正侵入)のメカニズムについて確証を得た。 不正アクセス犯はどんな手口で侵入したのかを探る。

    狙われた7pay「外部ID連携」の脆弱性の全貌。急遽“遮断”した理由
  • [独自記事]7pay不正利用問題、「7iD」に潜んでいた脆弱性の一端が判明

    セブン&アイ・ホールディングスが決済サービス「7pay(セブンペイ)」の不正利用を受けて外部のIDからアプリへのログインを一時停止した措置について、原因となった脆弱性の一端が明らかになった。日経 xTECHの取材で2019年7月12日までに分かった。外部IDとの認証連携機能の実装に不備があり、パスワードなしで他人のアカウントにログインできる脆弱性があったという。 同社は2019年7月11日午後5時、FacebookやTwitterLINEなど5つの外部サービスのIDを使ったログインを一時停止した。「各アプリ共通で利用しているオープンIDとの接続部分にセキュリティー上のリスクがある恐れがあるため」(広報)としている。 この脆弱性は、不正利用が判明した後に外部からの指摘で明らかになったもので、セブン&アイのグループ共通ID「7iD」の認証システムに存在した。外部ID連携機能を使っている人のI

    [独自記事]7pay不正利用問題、「7iD」に潜んでいた脆弱性の一端が判明
    cinefuk
    cinefuk 2019/07/13
    『外部ID(FacebookやTwitter、LINEなど)との認証連携機能の実装に不備があり、パスワードなしで他人のアカウントにログインできる脆弱性があったという』
  • 【極秘入手】7pay開発の内部資料。「セキュリティー不備」は急な開発と“度重なる仕様変更”が一因か

    Business Insider Japan編集部「7pay」取材班は、7payの開発スケジュールを取りまとめた内部資料を入手した。 開発現場の関係者の間でやりとりされた資料の最終版に近いもので、2018年末からサービスイン直前までの間が、どのようなスケジュールで動いたのかを示す資料だ。現場をよく知る複数の関係者の証言からは、記者会見で注目が集まった「セキュリティー不備」につながる慌ただしい開発現場の姿が浮かび上がる。 7payの不正利用に関しては、7月3日にアカウント乗っ取りと不正利用が発覚し、続く4日セブン&アイHDが記者会見で被害推定額を「約5500万円」と発表。同日夜に中国籍の男2人が不正利用に関して詐欺未遂の容疑で逮捕された。 セブン&アイHDはセキュリティー対策の甘さへの指摘を受ける形で、5日にはセキュリティー対策強化を目的とした新組織発足と二段階認証導入、1回あたりのチャージ

    【極秘入手】7pay開発の内部資料。「セキュリティー不備」は急な開発と“度重なる仕様変更”が一因か
    cinefuk
    cinefuk 2019/07/10
    多重請け構造の中で、社外秘資料が流出しても「どこから漏れたか?」が突き止められないし、関与している人・組織に忠誠心がないので、安い報酬(承認欲求や正義感かも)で公開してしまう
  • 「7pay」社長の驚愕発言が、笑いごとでは済まないほんとうの理由(西田 宗千佳)

    「一過性のトラブル」ではありません セブン&アイ・ホールディングスの独自決済サービス「7pay」が、セキュリティ問題に揺れている。 クレジットカードなどから不正にチャージが行われ、タバコやプリペイドカードなど、換金しやすい製品を不法に購入される被害が続出したのだ。金銭的被害は、7月4日の段階で5500万円にのぼるという。サービス開始から、たった3日間での出来事だ。 7payは、この記事を執筆している7月8日現在、新規の会員登録と残高のチャージを停止している。原因の究明とシステムの改良が行われている状況だ。 7payに、いったい何が起きたのか? そこには、単に一企業の問題にとどまらない、「技術と経営」に関する普遍的な課題が隠れている。あらゆる企業の経営者にとって、そしてそこに勤めるビジネスマンにとっても、決して一過性のトラブルとしてすませるわけにはいかないこの問題の「深層」に迫ってみよう。

    「7pay」社長の驚愕発言が、笑いごとでは済まないほんとうの理由(西田 宗千佳)
    cinefuk
    cinefuk 2019/07/09
    ユーザーエクスペリエンスではなく、企業側の都合だけを優先したサービスを設計し、それを顧客が使うだろうと信じる楽観。セブンイレブンジャパンは、セキュリティ不安よりも深刻な「顧客を舐めた態度」を改めるべき
  • 大西健丞 セブンアンドワイ - スタジオジブリ - 大西健丞『NGO、常在戦場』

    新しい特典が続々登場! ここでしか手に入らないオリジナルグッズや人気商品の詰め合わせなど楽しい特典が続々登場! マイルをつかって参加できる抽選型特典 豪華特典が抽選で当たるチャンス!落選してもオリジナル壁紙と交換できる! ためたマイルを社会貢献活動に 1マイル=1円相当、10マイル単位で支援団体のプロジェクトへ寄付できます。お買い物でためたマイルで笑顔を運んでみませんか? すべての特典を確認する ※ご覧いただく際にログインを求められる場合があります。 ログインにお困りの方はこちらをご覧ください。 ※上記掲載の特典は一例です。 ※画像はイメージです。 ※時期によって特典は異なります。 ※各特典は数に限りがあります。 ※抽選特典への参加にはマイルが必要な他、参加条件がございます。詳しくは抽選特典掲載期間中に詳細画面よりご確認ください。

    cinefuk
    cinefuk 2019/07/06
    自社のシステム不備に全面的に起因する事件に対し「お客様のパスワード管理が不十分だったため」と言わんばかりのリリース、まさに「火に油を注ぐ」状態。セブンイレブンの企業体質は、もはや擁護できない
  • 「FamiPayは大丈夫?」ネットで不安の声 ファミマは「不正ログインは起きていない」「二段階認証を使用」と明言

    「FamiPayは大丈夫?」ネットで不安の声 ファミマは「不正ログインは起きていない」「二段階認証を使用」と明言 モバイル決済サービス「7pay」で不正ログイン被害が相次ぎ、問題となっている。7payは7月1日のリリース以降、第三者にアカウントを乗っ取られ、残高を不正利用される被害が発生。4日の時点で被害者は約900人、被害額の合計は約5500万円に上る。この問題を受け、ネット上では、同じ日にリリースされた競合サービス「FamiPay」のセキュリティ面を心配する声が出ている。 例えば、Twitterには「7payでこれだけの問題が起きたから、同じく新規参入したFamiPayは大丈夫かなと気になる」「FamiPayに2万円チャージしたけれど大丈夫かな」「FamiPayユーザーである自分もひとごととは思えない」――といったツイートが投稿されている。 ファミマ「不正ログインなどの事象は発生してお

    「FamiPayは大丈夫?」ネットで不安の声 ファミマは「不正ログインは起きていない」「二段階認証を使用」と明言
    cinefuk
    cinefuk 2019/07/05
    常識的な設計『 #FamiPay では会員登録の際に、SMSで送られた認証コードを入力しなければ、個人情報の入力画面に遷移できない仕様。4~6桁の「FamiPay暗証番号」の設定も必須で、ログイン時に毎回入力しなければならない』
  • 7payクレジットカード不正利用:第三者乗っ取りがあり得る致命的な2つの弱点(三上洋) - エキスパート - Yahoo!ニュース

    セブンイレブンのスマホ決済「7pay」で、クレジットカード不正利用事件が起きています。まだ原因はハッキリしませんが、仕様に大きな弱点があることがわかりました。 メールアドレス・生年月日・電話番号がわかれば、第三者が7payのセブンイレブンアプリのパスワードを変更できることが判明したのです。 さらにSMS認証など2つ目の認証がないため、第三者が乗っ取ることも可能になります。 7payクレジットカード不正利用が7月3日から発生7月3日早朝から、セブンイレブンの7payクレジットカード不正利用の被害が出ています。Twitterで複数の人が報告しているもので、3日午前中にはセブンイレブンも注意喚起を出しました。 7payに関する重要なお知らせ(セブンイレブン) クレジットカードからのチャージは止めていますが、決済機能自体は生きています。現時点では原因は発表されていません。 パスワードリスト攻撃(

    7payクレジットカード不正利用:第三者乗っ取りがあり得る致命的な2つの弱点(三上洋) - エキスパート - Yahoo!ニュース
    cinefuk
    cinefuk 2019/07/04
    #7pay を使わなくても #Omni7 のIDを持ってるだけでクレカ情報を乗っ取られるリスクがあるし、IDない人も、自分のメアドを勝手に登録されて詐欺の踏み台にされる可能性も出てきた。 https://twitter.com/cinefuk/status/1146631702778802176
  • なりすましによる不正アクセスのお知らせとお詫び - 株式会社セブンネットショッピング

    株式会社セブンネットショッピング 代表取締役社長 鈴 木 康 弘 この度、弊社が運営する「セブンネットショッピング(http://www.7netshopping.jp/all/)」(以下、「サイト」といいます)におきまして、外部からなりすましによる不正なアクセスがあり、第三者にお客様の一部の個人情報を不正に閲覧された可能性があることが判明いたしました。 件不正アクセスに関する概要と対応について下記のとおりご報告いたしますとともに、お客様に対し、多大なるご迷惑およびご心配をお掛けする事態に至りましたことを深くお詫び申し上げます。 記 1.不正アクセスの概要 (1)経緯 弊社は、2013年6月以降、クレジットカード会社からクレジットカード情報の流出懸念について連絡があったことから、情報セキュリティ専門会社の協力のもと調査を行ってまいりました。 調査の結果、第三者が外部インターネットサービ

    cinefuk
    cinefuk 2019/07/04
    2013年に #Omni7 から15万件のクレカ情報の流出があった際のリリースでは「契約者のID/pass管理に起因する」といったニュアンスだったが、本当は今回の #7pay と同様の原因で、ログイン権限の見直しをしていなかったのでは?
  • 7iDのパスワード再発行がセキュリティ的に最悪な件:パスワード変更しても無意味な状況(会見後追記)

    サイトはアフィリエイト広告を利用しています。なお記載は景品表示法改正に伴うASPからの要請に基づく表記であり、依頼された記事などは別途記載を実施しています。 追記:酷い記者会見と無意味な対策 今日の14時に記者会見が行われましたが、もう開いた口が塞がらないどころかため息が出るレベルの酷い記者会見でした。 二段階認証をまともに理解していない?チャージと登録を停止するが、決済は停止しない補償はするとは言ったが、方法などはまだ未確定 もうさっさとサービス終了したほうが今後のためじゃないですかね。 パスワード再発行の件は対策した(風にみせかけ) 何人か指摘している人も居ますけども、あまり詳しく言うのは問題になりかねないので言いませんが、下記に記載のあるパスワード再発行の件は内部の処理は結局対策されてません。それだけは言っておきましょう。 なので、下記の会員IDの変更などは早急に行ってください。

    cinefuk
    cinefuk 2019/07/04
    登録メアドさえ当たれば、再発行メアドはフリーメール宛でも良く、生年月日はデフォルトで「2019/01/01」になっているので垢を盗むのは容易。 https://twitter.com/HiromitsuTakagi/status/1146538328470147073 #7pay 登録はリスクでしかない
  • 1