タグ

securityとSecurityに関するhobo_kingのブックマーク (290)

  • 続・続・国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している

    この記事は過去2回にわたる検証記事の続きとなります。 国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している 続・国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している 前回の記事では、おすすめ記事機能を有効にしていると、Smoozがユーザーの閲覧しているURL情報を送信してしまうことについて解説しました。 ユーザーID、URLと共に送信されているbc、bt、bdという項目の内容がわからないままでしたが、これもユーザーの情報であるはずだと思い、調査を続けてきました。 ▼これがおすすめ記事のために送信される内容 (この内容は記事の最後にテキスト情報としても掲載しておきます) URL情報に関連するもので 『c、t、d』 と呼ばれそうなものは何か。 ・cのデータ量は飛び抜けて多い ・cとdは一致が見られることがある ・一部が一致しながらもcのほうが長かったりもする

    続・続・国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している
    hobo_king
    hobo_king 2020/12/20
    “パスワードで保護されたサイトであっても、見ている内容をブラウザが外部送信している” これもうグレーではなく真っ黒じゃないか……過去聞いたことが無いレベルで悪質。これ犯罪では?
  • 続・国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している

    Smoozには前回の記事で詳しく紹介しきれなかった機能があります。 それがおすすめ記事というものです。 これがオンになっていると、閲覧しているサイトの末尾に、アスツール社の提示するおすすめ記事と広告が付け加えられるものです。ページの一番下までスクロールしないと出てこないので気付いてない人もいるかと思います。 この機能を有効にして、うちのサイトを表示すると下のようになります。 ▼おすすめ記事 私のコンテンツは黒線の上まで。その下からが来のページには存在しないSmoozの付け足したコンテンツになります。Gigazineの記事や広告が並んでいるのがわかるはずです。 これについて通信内容を解析してみると、 ml.api.smoozapp.com に対しての通信が該当していることがわかります。 ▼ml.api.smoozapp.com /recommend/pagesとあるので、おすすめ記事のこと

    続・国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している
  • 国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している

    調べた事実を列挙してみる。 ・デフォルトの設定では、設定・操作・閲覧情報がユーザーID、デバイスIDと共にアスツール社のサーバーへ送信されている ・検索窓に入力した文字は、検索ボタンを押さなくても、その内容が逐一アスツール社のサーバーへ送信されている ・検索内容がアダルト関連ワードかどうかがアスツール社のサーバーに送信され判定されている ・サービス利用データの提供設定をオフにしても、閲覧情報がアスツール社のサーバーに送信されている ・プライベートモードにしても、閲覧情報がアスツール社のサーバーに送信されている ・https通信であろうとも閲覧したURLは完全な形でアスツール社のサーバーに送信されている 様々な設定を調べたが、どのようにしても外部への閲覧情報送信を止めることはできなかった。 あなたが何を調べ、何を買おうとしているのか、何で遊び、どこへ行こうとしているのか。それらはあなたの知ら

    国産ブラウザアプリSmoozはあなたの閲覧情報をすべて外部送信している
    hobo_king
    hobo_king 2020/12/17
    事実ならギガも減りそうな凄いぶっこ抜き。一時期使おうとしたけど何か胡散臭さを感じて止めた経緯があるので怖い。
  • 当社管理サーバーのアクセス履歴について - PayPayからのお知らせ

    追記: アクセスされた可能性のある最大件数については、詳細な調査分析により2,101件であったことが判明しております。 詳細は下記をご確認ください。 管理サーバーへのアクセス履歴の調査結果について(2021年5月7日) https://paypay.ne.jp/notice-merchant/20210507/01/ 2020年12月1日に外部からの連絡に基づき、当社管理サーバーにある、加盟店に関する営業情報のアクセス履歴について調査したところ、11月28日にブラジルからのアクセス履歴を1件確認、12月3日までに遮断する措置を実施しました。現時点で、これらの情報が利用された事実はありません。なお、ユーザー情報は別のサーバーで管理しているため、事象における影響はありません。 <アクセスされた可能性のある情報> (1)加盟店の店名、住所、連絡先、代表者名、代表者生年月日、契約日、売上振込先、

    当社管理サーバーのアクセス履歴について - PayPayからのお知らせ
    hobo_king
    hobo_king 2020/12/07
    不正アクセスに関するリリースでこの見出しはもう反社会的だと言っても良いのでは……? 必要な人に必要な情報を届ける気が一切無いだろ。人が過労死しても「当社の勤怠管理について」とかって見出しにしそう。
  • NURO光で使用する管理者アカウントが特定される、見えてはいけない画面がまる見え&root権限も奪取可能

    ソニーネットワークコミュニケーションズのインターネットワークサービス「NURO光」でレンタルされるネットワーク機器について、NURO光側が管理時に使用するアカウントIDとパスワードが特定されました。このアカウントを利用することで、通常はユーザーがアクセスできない機能にアクセスできるほか、root権限によるコマンド実行が可能になります。 GitHub - meh301/HG8045Q: Pwning the Nuro issued Huawei HG8045Q https://github.com/meh301/HG8045Q/ 目次 ◆1:「HG8045Q」の脆弱性の指摘 ◆2:脆弱性を確認してみた ◆3:新たな脆弱性を発見 ◆4:脆弱性の報告とNURO光の対応 ◆1:「HG8045Q」の脆弱性の指摘 研究者のAlex Orsholits氏によって報告された今回の脆弱性は、通信ネットワーク

    NURO光で使用する管理者アカウントが特定される、見えてはいけない画面がまる見え&root権限も奪取可能
    hobo_king
    hobo_king 2020/11/29
    Huawei製……仕様通りだったりして……。悪意あるように捉えすぎとは当然言われそうだけど、冗談みたいな実態があってそれが通らないのがあの国であるのもまた……。/このままなら永遠にNURO光らないな、個人的には。
  • カプコン、不採用者の応募書類を破棄せず 採用ページには「責任を持って破棄」と記載も、サイバー攻撃で情報流出の可能性

    応募者情報についてカプコンは自社の採用サイトで「採用選考の結果、採用に至らなかった方、採用を辞退された方の応募書類などは選考後、当社において責任をもって破棄致します」と記載していた。来破棄されるはずの個人情報が破棄されていなかったことについて、Twitter上では同社の対応を疑問視する声が上がっている。 カプコンは「応募者の履歴書などをデータ化し、一定期間保管していた」と説明。「データ化についての言及がなく、表現が不足していたため誤解が生じた。おわびする」と陳謝した。保管理由については「応募者によっては複数回応募される方もいる。過去の応募履歴をスムーズに確認するためだった」と釈明した。応募者のデータを一律保管していたのかなどについては「現時点では不明」としている。 採用応募者の情報については、氏名、生年月日、住所、電話番号、メールアドレス、顔写真などが流出した可能性があるとしている。同社

    カプコン、不採用者の応募書類を破棄せず 採用ページには「責任を持って破棄」と記載も、サイバー攻撃で情報流出の可能性
    hobo_king
    hobo_king 2020/11/21
    おー、どんどんと泥沼に……。
  • 不正アクセスによる情報流出に関するお知らせとお詫び | プレスリリース | 株式会社カプコン

    2020年11月16日 大阪市中央区内平野町三丁目1番3号 株式会社カプコン 代表取締役社長 辻 春弘 (コード番号:9697 東証第1部) 株式会社カプコンは、第三者からのオーダーメイド型ランサムウェアによる不正アクセス攻撃を受け、当社グループが保有する個人情報流出の発生を確認いたしました。 また、この攻撃により、当社が保有している個人情報・企業情報が流出した可能性があることを確認しましたので、「2.流出の可能性がある情報」にて併せてお知らせいたします。 なお、現時点ではコンテンツ開発や事業遂行において支障はございません。 お客様はじめ多くのご関係先にご迷惑とご心配をおかけしておりますことを、深くお詫び申しあげます。 現在も調査を続けており、今後新たな情報が判明する可能性がございますが、現時点で概ね確認できた事実関係(2020年11月16日現在判明分)の概要は次の通りです。 1. 流出

    不正アクセスによる情報流出に関するお知らせとお詫び | プレスリリース | 株式会社カプコン
    hobo_king
    hobo_king 2020/11/16
    ……ガチで狙われたらもの凄く避けづらい攻撃的な不正アクセスって奴かな……なんかグリコ森永事件を思い出すような出来事。
  • 男性器をBluetooth経由でロックできるスマート貞操帯に「攻撃者によってリモートから完全にロックされる脆弱性」が判明 - ライブドアニュース

    Bluetoothを介してスマートフォンと接続してリモート操作が可能な男性向けのスマート貞操帯に「セキュリティ上の欠陥」が発見され、悪意ある攻撃者がリモートで制御すると、着用したら二度と外れないようにできてしまうことが判明しました。 Smart male chastity lock cock-up | Pen Test Partners https://www.pentestpartners.com/security-blog/smart-male-chastity-lock-cock-up/ Locked In An Insecure Cage https://internetofdon.gs/qiui-chastity-cage/ Internet-enabled male chastity cage can be remotely locked by hackers - The Ve

    男性器をBluetooth経由でロックできるスマート貞操帯に「攻撃者によってリモートから完全にロックされる脆弱性」が判明 - ライブドアニュース
    hobo_king
    hobo_king 2020/10/07
    「攻撃を受けた!」と装着者に言われたとしても、それが悪意によるものかそれとも極まった放置プレイの一環なのか、外様からしたら判別が難しそうだなおい。
  • Hiromitsu Takagi on Twitter: "さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS"

    さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS

    Hiromitsu Takagi on Twitter: "さて、ようやく重い腰を上げて、ゆうちょ銀行に口座を作ってきた。これでいろいろ確認できるぞと。通帳には、口座番号と名義人名の他は、謎のバーコードに記載の数字列が2つあるのみ。最終残高は0。 https://t.co/3EPZ6QOnyS"
    hobo_king
    hobo_king 2020/09/27
    なんだろう……頭に思い浮かんだのは仕立て仕事ではなく「パッチワークでスーツ一着完成」という印象……量産品ですら無いというか……何よりもセキュリティが求められるはずの銀行なのに。
  • SBI証券、顧客資金9864万円が流出 偽口座に送金 - 日本経済新聞

    インターネット証券のSBI証券は16日、顧客の6口座から約9864万円が流出したと発表した。第三者が証券口座に不正にログインし、ゆうちょ銀行と三菱UFJ銀行に作った偽の銀行口座に送金・出金したという。SBI証券は全額を補償する方針。複数の電子決済サービスで銀行預金の流出が相次ぐなか、改めてセキュリティー体制が問われることになりそうだ。出金先はゆうちょ銀の偽口座あてに5口座、三菱UFJ銀が1口座

    SBI証券、顧客資金9864万円が流出 偽口座に送金 - 日本経済新聞
    hobo_king
    hobo_king 2020/09/17
    SBI証券、ネット証券でユーザー数最大手だった気がするけど、最近悪い噂しか聞かない。もうブコメでも書かれてるけど先回り注文問題(https://www.nikkei.com/article/DGXMZO52202780V11C19A1000000/)とか、ドス黒い話が多い。
  • 弊社に関する一部報道について - Kyash プレスリリース

    一部報道において、ゆうちょ銀行口座にてKyashで不正引き出しがあったという報道がされておりますが、以下の通りご報告申し上げます。 ・金融機関:ゆうちょ銀行 ・対象件数:3件 ・金額:23万円 ・事象:口座保有者ではない第三者が、不正に取得したゆうちょ銀行の口座情報および個人情報をもとに、該当口座の登録および口座からKyashアカウントへ引き出しを実行。 ※現時点で弊社からお客様情報が漏洩したという事実は一切ございません。 件は金融機関と協議のうえ、全額補償いたします。 また、現在、ゆうちょ銀行の新規登録、入金については一時停止しております。 なお、ご自身の銀行口座から身に覚えのない引き出し等があった場合には、以下の連絡先までご連絡いただきますようお願いいたします。 cs@kyash.co

    hobo_king
    hobo_king 2020/09/16
    どの業者も自分のダメージを最小化する事しか考えてないような誠意の無いリリースばかりで、収納機関としてお金にまつわるビジネスに参入する資格があるのか極めて疑わしい。信用を確保する努力が見えない。
  • 「ドコモ口座」以外の5つの電子決済サービス 不正引き出し確認 | 電子決済 不正引き出し問題 | NHKニュース

    「ドコモ口座」を通じた預貯金の不正な引き出し問題に関連して、高市総務大臣はゆうちょ銀行が提携する電子決済サービスのうち、「ドコモ口座」以外にも5つのサービスですでに被害が確認されているとして、不審な出金がないか口座を確認するよう呼びかけました。 これに関連して高市総務大臣は閣議のあとの記者会見で「ゆうちょ銀行が提携している即時振り替えサービス12社のうち、すでに6社で被害が生じている」と述べ、ゆうちょ銀行ではドコモ口座以外にも5つのサービスで、不正な引き出しの被害が確認されていることを明らかにしました。 このうち、ドコモ口座を含む2つのサービスは新規登録やチャージを停止したものの、残る4つはサービスを継続しているということです。 そのうえで高市総務大臣は、ドコモ口座だけでなくほかのサービスを通じた不審な出金がないか口座を確認するよう呼びかけました。 これについて、ゆうちょ銀行は「提携してい

    「ドコモ口座」以外の5つの電子決済サービス 不正引き出し確認 | 電子決済 不正引き出し問題 | NHKニュース
    hobo_king
    hobo_king 2020/09/15
    社会のあちこちに穴だらけだなオイ。
  • ゆうちょ口座の新規登録停止 Kyash、不正引き出し調査 - 日本経済新聞

    ゆうちょ銀行が連携するキャッシュレス決済スタートアップのKyash(東京・港)が同行での新規登録を停止したことが15日、わかった。不正な貯金の引き出しがあったかは調査中という。ゆうちょ銀を巡っては高市早苗総務相が15日の閣議後の記者会見で「NTTドコモ(のドコモ口座)以外でも不正引き出しの被害が生じている」と明らかにした。決済サービスで連携する12社のうち6社で不正の可能性があるという。不正の

    ゆうちょ口座の新規登録停止 Kyash、不正引き出し調査 - 日本経済新聞
    hobo_king
    hobo_king 2020/09/15
    なんで全社公開しないんだ? 時間稼ぎする理由があるのか? よーわからんな……。
  • 高木浩光@自宅の日記 - テレフォンバンキングからのリバースブルートフォースによる暗証番号漏えいについて三井住友銀行に聞いた

    ■ テレフォンバンキングからのリバースブルートフォースによる暗証番号漏えいについて三井住友銀行に聞いた 先週から、「ドコモ口座不正引き出し事件」の原因として、被害の発生した銀行が4桁数字の暗証番号で認証処理していたことが取りざたされており、リバースブルートフォース攻撃の手口が暗証番号特定の手段として使われた可能性について、テレビのワイドショーでも扱われるなど、世間での認知がかつてなく高まっている。 そこで、この機会に、昔から存在していたテレフォンバンキングの危険性について、銀行側に抗議すれば今ならご理解いただけるのではないかと考えた。この問題は十数年前にも銀行側に伝えているが、サービスを止めるわけにもいかないし、電話経由での自動処理による攻撃は考えにくいと当時は考えられたのか、対処されることはなかった。2020年の今日、電話経由のサイバー攻撃は技術面で十分に容易に可能となっていると考えられ

    hobo_king
    hobo_king 2020/09/15
    コールセンターの対応がまともで三井住友の評価が地味に上がるまであるやり取り。まあ、セキュリティ上の課題は残るみたいだけど。高木氏の問い合わせ先の選定も一般の人に合わせたと考えれば違和感無い。
  • 「ドコモ口座」被害は66件 計1800万円 陳謝し全額補償へ | IT・ネット | NHKニュース

    電子決済サービスの「ドコモ口座」を通じて銀行口座の預金が不正に引き出された問題で、これまでに確認された被害は66件、合わせておよそ1800万円に広がっていることが明らかになりました。NTTドコモは、人確認が不十分だったと認め、銀行と協議して全額を補償するとしています。 NTTドコモが手がける「ドコモ口座」は、銀行口座を登録して入金すれば「d払い」で買い物や送金ができるサービスで、この口座を通じて銀行預金の不正な引き出しが相次いでいます。 会見では、これまでに確認された被害が10日正午の時点で、全国11の銀行で66件、合わせておよそ1800万円に広がっていることが明らかになりました。 何者かが、ドコモと連携する銀行の預金者になりすましてドコモ口座を開設したうえで、銀行の口座からドコモ口座に送金する形で不正に預金が引き出されていて、なかには60万円を引き出された人もいます。 丸山副社長は「N

    「ドコモ口座」被害は66件 計1800万円 陳謝し全額補償へ | IT・ネット | NHKニュース
    hobo_king
    hobo_king 2020/09/10
    先日の第一報時の被害額1000万からほぼ倍増じゃねーか。これからどこまで増えるやら……。増えないに越したことは無いのに、ドコモの初期対応含めたトータルでの雑さいい加減さを見るに悪い予感しかしない。
  • Hiromitsu Takagi on Twitter: "録画1:29:26 https://t.co/jLoyQFeS9G テレ朝「驚きはドコモ口座を知らない銀行にお金預けているだけの善良な市民が急に30万円抜かれること。……被害に遭わないために防衛策はあるか。」 ドコモ「自分の暗証番… https://t.co/p4hBllBfR7"

    録画1:29:26 https://t.co/jLoyQFeS9G テレ朝「驚きはドコモ口座を知らない銀行にお金預けているだけの善良な市民が急に30万円抜かれること。……被害に遭わないために防衛策はあるか。」 ドコモ「自分の暗証番… https://t.co/p4hBllBfR7

    Hiromitsu Takagi on Twitter: "録画1:29:26 https://t.co/jLoyQFeS9G テレ朝「驚きはドコモ口座を知らない銀行にお金預けているだけの善良な市民が急に30万円抜かれること。……被害に遭わないために防衛策はあるか。」 ドコモ「自分の暗証番… https://t.co/p4hBllBfR7"
    hobo_king
    hobo_king 2020/09/10
    銀行の仕様に配慮して濁してる可能性もあるけど、少なくともドコモが預金者への注意喚起込みで「暗証番号を漏らしていなくとも不正利用され得る」と回答できない企業だという事は覚えておこう。だめだこりゃ。
  • Hiromitsu Takagi on Twitter: "この指摘が的を射ていると思った。そもそも口座振替って誰にでも振替先となる(自動引き落しさせる)のを認めるものじゃないのでは?公共料金だったりクレジットカードだったり、学会の年会費にも使えたりするが、それなりの組織を介した口座振替依… https://t.co/U2z1Q6da8v"

    この指摘が的を射ていると思った。そもそも口座振替って誰にでも振替先となる(自動引き落しさせる)のを認めるものじゃないのでは?公共料金だったりクレジットカードだったり、学会の年会費にも使えたりするが、それなりの組織を介した口座振替依… https://t.co/U2z1Q6da8v

    Hiromitsu Takagi on Twitter: "この指摘が的を射ていると思った。そもそも口座振替って誰にでも振替先となる(自動引き落しさせる)のを認めるものじゃないのでは?公共料金だったりクレジットカードだったり、学会の年会費にも使えたりするが、それなりの組織を介した口座振替依… https://t.co/U2z1Q6da8v"
    hobo_king
    hobo_king 2020/09/10
    実態ある組織の取引なら存在の確かさで信用の担保が出来たが、その仕組みを収納機関(本件ではドコモ)が存在の怪しい個人間取引に流用したのが問題か。本人確認をし「無い信用を担保する」事をドコモが怠った、か。
  • 「ドコモ口座」新規の登録停止へ | IT・ネット | NHKニュース

    電子決済サービス「ドコモ口座」を通じて銀行の預金が不正に引き出された問題で、NTTドコモは10日からドコモ口座への新たな登録を全面的に停止することを決めました。 これまでに全国10の銀行で不正な引き出しが確認され、18の銀行でドコモ口座への新たな登録が停止されています。 被害が相次いでいることを受けて、NTTドコモは連携している35の銀行すべてについて、10日午前0時から新たな登録を停止することを決めました。 サービスを利用していなくても何者かによるいわゆる「なりすまし」でドコモ口座を開設され、銀行の口座から預金を不正に引き出される被害が出ているためで、新規の登録を全面的に停止することで再発防止につなげたい考えです。

    「ドコモ口座」新規の登録停止へ | IT・ネット | NHKニュース
    hobo_king
    hobo_king 2020/09/10
    昨年5月にりそな銀で同様の事件が起きた時に誠実に対処してればここまで大事にならなかっただろうに、お金を扱うサービスを提供する側として真剣さが欠けている。
  • 「ドコモ口座」不正引き出し、昨年5月にも りそな銀で同じ手口 教訓生かされず? | 毎日新聞

    NTTドコモの電子マネー決済サービス「ドコモ口座」で提携する銀行口座から不正に預金が引き出された問題で、2019年5月にも同様の不正被害があったことが9日、明らかになった。ドコモはその後も人確認を厳格化する対応をとっていなかった。今回の問題では人確認の甘さが指摘されており、過去の教訓が生かされなかった可能性がある。 ドコモなどによると、19年5月、提携を開始したりそな銀行の口座からドコモ口座に不正な入金が確認された。何者かが預金者になりすまし、銀行の口座番号や暗証番号を使って銀行口座から預金を引き出したとみられ、今回の問題と同じ手口だった。多額の被害が出たのを受けて、ドコモとりそなは同月中に銀行口座の新規登録を停止した。

    「ドコモ口座」不正引き出し、昨年5月にも りそな銀で同じ手口 教訓生かされず? | 毎日新聞
    hobo_king
    hobo_king 2020/09/10
    “2019年5月にも同様の不正被害があったことが9日、明らかになった。ドコモはその後も本人確認を厳格化する対応をとっていなかった” 私悪くありません的なコメント出しておいて実際はこうか。悪質だな。
  • 「ドコモ口座」を利用した不正送金が気になりすぎて自分でまとめてみた - 最終防衛ライン3

    「ドコモ口座」+「Web口座振替受付サービス」の悪用 簡単な時系列 「Web口座振替受付サービス」のセキュリティがガバガバ 「ドコモ口座」もガバガバである 「Web口座振替受付サービス」のシステムも問題だが、「ドコモ口座」の責任も免れないだろう 9月9日中の追記 9月10日の追記 9月11日の追記 「ドコモ口座」+「Web口座振替受付サービス」の悪用 「ドコモ口座」を利用した不正送金が気になりすぎて自分でまとめてみた。 簡単な時系列から「Web口座振替受付サービス」の実体、「ドコモ口座」の問題点などを述べていきたい。 被害情況については ドコモ口座を悪用した不正送金についてまとめてみた - piyolog が詳しい。 手法は不明であるが、『ドコモ口座』の不正利用、誰が被害に遭う?→『ドコモ口座』を使ってない人(篠原修司) - 個人 - Yahoo!ニュース や 「ドコモ口座」で相次ぐ不正出

    「ドコモ口座」を利用した不正送金が気になりすぎて自分でまとめてみた - 最終防衛ライン3