タグ

ブックマーク / piyolog.hatenadiary.jp (69)

  • メタップスペイメントの情報流出についてまとめてみた - piyolog

    2022年2月28日、メタップスペイメントは決済情報などが格納されたデータベースへ不正アクセスが行われクレジットカードを含む情報流出が判明したと公表しました。ここでは関連する情報をまとめます。 複合的な攻撃を半年間受ける 不正利用懸念ありと連絡を受けたのはメタップスペイメントのイベントペイで2021年12月17日にクレジットカード決済を停止。さらに会費ペイを含む3サイトは2022年1月5日までにクレジットカードの新規決済を停止。その後2022年1月24日にバックドアの存在が確認されたことから、トークン方式のクレジット決済サービスを全て停止した。 攻撃を受けていたのは2021年8月2日から2022年1月25日の約6カ月。2021年12月14日にクレジットカード会社から連絡受領しその後調査するも自社での原因特定ができず外部機関でフォレンジック調査を実施。 不正アクセスはメタップスペイメントの決

    メタップスペイメントの情報流出についてまとめてみた - piyolog
    stealthinu
    stealthinu 2022/03/05
    メタップスの調査報告ページで一番上が社内管理システムの脆弱性が挙げられてるからそこから入られたんだろうな。PCに侵入後社内システムの脆弱性突いて入ったとかなんだろうか。
  • Log4jの深刻な脆弱性CVE-2021-44228についてまとめてみた - piyolog

    2021年12月10日、Javaベースのログ出力ライブラリ「Apache Log4j」の2.x系バージョン(以降はLog4j2と記載)で確認された深刻な脆弱性を修正したバージョンが公開されました。セキュリティ関係組織では過去話題になったHeartbleedやShellshockと同レベルの脆弱性とも評価しています。ここでは関連する情報をまとめます。 1.何が起きたの? Javaベースのログ出力ライブラリLog4j2で深刻な脆弱性(CVE-2021-44228)を修正したバージョンが公開された。その後も修正が不完全であったことなどを理由に2件の脆弱性が修正された。 広く利用されているライブラリであるため影響を受ける対象が多く存在するとみられ、攻撃が容易であることから2014年のHeartbleed、Shellshock以来の危険性があるとみる向きもあり、The Apache Software

    Log4jの深刻な脆弱性CVE-2021-44228についてまとめてみた - piyolog
    stealthinu
    stealthinu 2021/12/13
    Log4jの脆弱性についてのまとめ。いくつかある回避策もまとめられてる。影響受けるアプリ主なものがどっかにまとめられてないものか。
  • BCP想定を上回ったニップンへのサイバー攻撃についてまとめてみた - piyolog

    2021年7月9日、ニップンは社内でウイルス感染に起因したシステム障害が発生したと公表。8月16日時点で完全復旧に至っておらず、早期復旧が困難だとして第1四半期の決算報告を延期する対応がとられました。ここでは関連する情報をまとめます。 専門家が「例がない」と評価した攻撃 ニップンビジネスシステムが運用、管理を行っているネットワーク上の一部のサーバー、端末に対して、同時に暗号化(一部のみのケースもあり)が行われるサイバー攻撃が発生。ニップンの従業員の指摘により、複数のシステムで障害が起きていることが確認された。 調査にあたった外部セキュリティ専門家から事象の影響でシステム起動が不可な状態であること、サーバーおよびデータの早期復旧に有効な技術的手段が現状確認されてないことが報告された。 ニップン社内のサーバー上に保管されていた企業情報、個人情報の一部(詳細は8月16日時点で公表されていない)

    BCP想定を上回ったニップンへのサイバー攻撃についてまとめてみた - piyolog
    stealthinu
    stealthinu 2021/08/21
    自分の関連する仕事で起きたら…と思うと恐ろしすぎる。結構ちゃんと対策されてたような雰囲気なのにこんなことになって担当者ここひと月くらい地獄見たろうな。
  • 攻撃発生中のExchange Serverの脆弱性 ProxyLogonなどについてまとめてみた - piyolog

    2021年3月2日、MicrosoftはExchange Serverの定例外のセキュリティ更新プログラムを公開し、今回修正された複数の脆弱性は既に悪用する動きが確認されているとして、早急な対応を呼び掛けています。また米CISAが脆弱性に対して緊急指令を発令し、侵害の兆候を優先した対応を推奨しています。ここでは関連する情報をまとめます。 1. どんな脆弱性なのか教えて Microsoft Exchange ServerでProxyLogonと呼称された深刻な脆弱性を含む7件が確認された。影響はサポート対象製品全て。悪用された場合、サーバー上で任意のコード実行が行われる恐れがある。 修正以前から4件の脆弱性の悪用が確認されている。攻撃を受けていた場合、メールのデータ窃取の被害が報告されている。複数の攻撃者による悪用が報告されている。 早急な脆弱性修正が強く推奨されている他、サーバーが第三者か

    攻撃発生中のExchange Serverの脆弱性 ProxyLogonなどについてまとめてみた - piyolog
    stealthinu
    stealthinu 2021/03/08
    Microsoftが中国政府から支援受けてセキュリテイ攻撃してる連中にHafniumと名前つけて認定しているんだ。
  • 最恐ウイルスEmotetをテイクダウンしたOperation Ladybirdについてまとめてみた - piyolog

    2021年1月27日、Europolは国際的な捜査活動を通じ、Emotetが利用するインフラ基盤を捜査官が制御下に置いたことを発表しました。ここでは関連する情報をまとめます。 Emotet テイクダウン 国際的なオペレーションにより2021/1/25週初めにEmotetが接続するサーバーを制御下に置くことに成功。Emotetの感染活動を停止させることに成功したとみられる。 Emotetインフラ基盤全体を内部より停止させたとして、現在接続が行われると法執行機関が管理するサーバーにリダイレクトされる。 ウクライナ当局が基盤を保守していた関係者2名を逮捕した。他の関係者も特定され拘束する措置が講じられた。 Team Cymruによれば、1月26日頃より顕著な変化が見られたと報告している。 ボットネット追跡のシステム(BARS)で見ているEmotetのアクティブなTier 1 C2サーバーが26日

    最恐ウイルスEmotetをテイクダウンしたOperation Ladybirdについてまとめてみた - piyolog
    stealthinu
    stealthinu 2021/01/29
    Emotetの司令サーバを協力して一気に全部叩いたことでbotnetごと警察が掌握したと。すげえかっこいい。やってた連中も捕まえて動画があるが意外にアジトがしょぼい。大儲けだろうに。
  • 警察庁内端末不正アクセスと5万件の脆弱なVPNホストの公開についてまとめてみた - piyolog

    警察庁は2020年11月27日、庁内の端末が1年以上前から不正アクセスを受けていたことを発表しました。また同時期に公開された脆弱なVPN機器リストについても併せてここでまとめます。 VPNのパスワードが漏れた可能性 不正アクセスが確認されたのは警察庁情報通信局のノートPC1台。業務物品の手配を行う専用端末として利用されていたもの。 ノートPCは他のシステムとは接続されておらず、警察庁は情報流出の可能性は低いと判断。不正アクセスが行われたタイミングでは端末に情報保管を行っていなかった。 複数のIPアドレスから2019年8月から2020年11月中旬まで合計46回の不正アクセスが行われていた。*1 ノートPCからインターネット接続を行う際にVPN機器を利用。このVPNのパスワードが第三者に利用された可能性がある。*2 警視庁からの情報提供を受け発覚 2020年11月25日に警視庁から「不正アクセ

    警察庁内端末不正アクセスと5万件の脆弱なVPNホストの公開についてまとめてみた - piyolog
    stealthinu
    stealthinu 2020/11/30
    fortiの脆弱性でやられた件、自分の観測範囲にもあるから結構な規模でやられてるのだと思う。
  • なりすまし口座に約1億円が流出したSBI証券の不正ログインについてまとめたみた - piyolog

    SBI証券は顧客アカウントへの不正ログインにより9,864万円の顧客口座の資産が外部へ流出したと発表しました。資産流出には不正に開設された銀行口座も悪用されました。ここでは関連する情報をまとめます。 SBI証券の発表 悪意のある第三者による不正アクセスに関するお知らせ なりすまし口座を使った犯行 不正利用の手口(SBI証券発表情報よりpiyokango作成)SBI証券からの流出は以下の手口で送金まで行われてしまった。 SBI証券の顧客アカウントに不正ログイン。 偽造した人確認書類を用いて銀行でSBI証券と同名義の口座を開設。 顧客アカウントが保有する有価証券を売却。出金先銀行口座を不正口座に設定変更。 売却した資金を不正口座に送金。送金された金を引き出し。 約1億円が流出 SBI証券が2020年9月16日時点で把握している被害は顧客数6人、総額9,864万円。1件当たり数百~3,000万

    なりすまし口座に約1億円が流出したSBI証券の不正ログインについてまとめたみた - piyolog
    stealthinu
    stealthinu 2020/09/17
    一件あたり単価が高ければリアルでの行動が必要なものでもやる意義あるもんね。そりゃ書類偽造してなりすまし口座作るくらいやるだろうなあ…
  • マスクの注文確認を装った返信狙いスパムメールについてまとめてみた - piyolog

    相手からの返信目的に送り付けているとみられる注文受付メールを装ったスパムメールがばらまかれています。ここでは関連する情報をまとめます。 リンクや添付ファイルの無いスパムメール COVID-19に便乗したものか50枚入りマスク3箱の発注連絡を装った内容でスパムメールを受け取ったという報告がTwitterに複数寄せられている。*1 *2 *3 *4 *5 *6 *7 *8 piyokangoが調べた範囲では2019年10月頃にはYahoo!知恵袋などに同様の事例で相談が寄せられていた。 ムホタホなど実在しない店名・社名を騙り、金額、発注内容なども複数のパターンが存在する。過去にはアロマディフューザーやマッサージクッション、美容製品の受注連絡を装った内容でばらまかれていた。 文中には「ご注文に心当たりのない場合や、ご不明な点がある場合はメール宛にお知らせ下さい。」とあり、スパムメールを送った相

    マスクの注文確認を装った返信狙いスパムメールについてまとめてみた - piyolog
    stealthinu
    stealthinu 2020/02/26
    注文確認メールを装ったスパム。コロナウイルス便乗でマスク発注を装ってる。こういうことだけは時流に敏感だよなあ…
  • 実名入りで届く象印を騙ったQUOカード当選詐欺について調べてみた - piyolog

    2019年12月15日未明よりQUOカード当選と称して象印を騙った詐欺メールが届いたという報告がTwitter上に複数あがっています。件名や文に実名が入っていることから、2019年12月5日に象印マホービンが発表した「象印でショッピング」への不正アクセスによる個人情報流出の情報が悪用されている可能性があります。ここでは関連する情報をまとめます。 「おめでとうございます!」実名入り件名で届く当選詐欺メール 12月15日頃にTwitterへ報告が上がっている当選詐欺メールは以下のもの。 差出人アドレス shopmaster@zojirushi.co.jp 件名 ****様 おめでとうございます!オリジナルQUOカード 年末大感謝祭キャンペーン! 文 毎度、ZOJIRUSHI製品をご愛用いただき、誠にありがとうございます。 ****様 3000円分のオリジナルQUOカードを当選されました。

    実名入りで届く象印を騙ったQUOカード当選詐欺について調べてみた - piyolog
    stealthinu
    stealthinu 2020/01/06
    これは象印でこれまでにオンラインショッピングで買った人対象で送ってるため引っかかってしまった人の率は通常よりもだいぶ高いと思う。そしてリスト漏れたのは象印の問題だから責任大きい。
  • トレンドマイクロ従業員の不正行為で発生したサポート詐欺についてまとめてみた - piyolog

    2019年11月5日、トレンドマイクロは同社従業員(当時)の内部不正行為で一部の顧客情報が流出し、その情報が同社のサポートになりすました詐欺電話に悪用されていたと発表しました。ここでは関連する情報をまとめます。 トレンドマイクロの発表 blog.trendmicro.com www.trendmicro.com 2019年8月上旬、ホームセキュリティソリューション利用者の一部がトレンドマイクロサポート担当者になりすました詐欺電話を受けている事実を把握。 詐欺犯が保持している情報を受け、同社が組織的な攻撃を受けている可能性を考慮。 顧客情報の流出は外部からのハッキングではなく、同社従業員による内部不正行為が原因であることを確認。 徹底的な調査は即行われたが、2019年10月末まで内部不正行為によるものと断定できなかった。 同社は洗練されたコントロールを行っていたが、計画的犯行により突破されて

    トレンドマイクロ従業員の不正行為で発生したサポート詐欺についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/11/06
    従業員が盗み出した顧客情報使ってサポート詐欺とかユーザは回避不可能だろこれ。それで盗られた金はトレンドが賠償してくれるんだろうか?
  • 大きな変態スパムメールについてまとめてみた - piyolog

    2019年9月29日頃、アカウントののっとりと身代金の要求をするスパムメールが届いたとしてTwitterへ複数の報告が寄せられていました。ここでは関連する情報をまとめます。 「あなたは大きな変態です」と届く 届くメールは機械翻訳で自動生成したような不自然な日語の文面。 アカウントののっとり、ルーターへの不正アクセスを行った等記述されているが全てデマ。 これまで同様の事例は複数回確認されており、直近では2019年9月18日頃にも同様の文面でスパムメールが撒かれていた。内容はほぼ同じでディテール部分(日付やアドレス)が異なっていた。*1 BTCウォレットはTwitterの報告を見る限りでは、同日撒かれたものは同じアドレスが使いまわされているように見える。被害者かどうかはわからないが9月に確認されたアドレスには1件送金が行われていた。 スパムが届いた日付 文面に記述されていたBTCウォレットア

    大きな変態スパムメールについてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/10/10
    この手の詐欺スパムはちゃんと金出してちゃんとした翻訳すればもっとずっと詐欺の成功率が高まるはずなんだよね。そうなった時を考えて対策を準備すべきだがあまり良い手がない。
  • 利用省庁ゼロで廃止された政府共通プラットフォームのセキュリティ機能についてまとめてみた - piyolog

    2019年10月8日、読売新聞は総務省が開発費約18億円をかけ政府共通プラットフォーム上に導入したセキュリティ機能が各省庁から一度も使用されずに廃止されたと朝刊一面で報じました。ここでは関連する情報をまとめます。 誰も使わなかったセキュリティ機能 報じられたのは「セキュアゾーン」と呼称されるセキュリティ機能。*1 政府共通プラットフォーム上に実装され、インターネットからは遮断された環境で利用する。 2015年6月に発生した日年金機構の不正アクセス事案を受け導入が決定されたもの。 平成27年度総務省所管の補正予算案で「一億総活躍社会の実現に向けて緊急に実施すべき対策」の1つに計上されていたとみられる。 (2) 政府情報システムのセキュリティ対策 33.8億円 政府共通プラットフォーム及び新たな共通ネットワークにおけるセキュリティ対策(情報システムのインターネットからの分離、インターネット接

    利用省庁ゼロで廃止された政府共通プラットフォームのセキュリティ機能についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/10/10
    そりゃ使われんわな… としか。でも、これ設計した人らもきっとこうなることわかってて、でも色んなしがらみからこうせざるを得なくて、こんな設計にしたんだろうなって気がする。
  • Amazonで発生した注文履歴の誤表示についてまとめてみた - piyolog

    2019年9月26日にAmazon.co.jpの注文履歴で誤表示などの問題が発生しているとのSNS上の投稿が複数ありました。Amazon Japanも事象発生を認め調査中と取材に回答しています。ここでは関連する情報をまとめます。 Twitterへ投稿された事象 Amazon.co.jpで次の事象が発生していたとしてTwitterへ複数の投稿が寄せられていた。*1 Amazon.co.jpの一部の利用者で発生していた模様。(国外サイトで同事象の報告はない) piyokangoが確認した範囲ではTwitterでは9月26日6時頃から事象報告の投稿が始まっている。*2 PC向け、スマートフォン向け、公式アプリいずれでも問題の発生が投稿されている。 注文履歴で発生していた事象として履歴の誤表示と、システムエラーの2種類が報告されている。 (1)注文履歴の誤表示 自分以外の注文履歴の一覧が表示された

    Amazonで発生した注文履歴の誤表示についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/09/27
    これいまだにAmazonからの公式発表がないのが問題だと思う。
  • 脆弱な設定のElasticsearchによるエクアドル全国民情報流出の可能性についてまとめてみた - piyolog

    2019年9月16日、VPNサービスのレビュー等を行うvpnMentorはインターネット上でエクアドル国民に関わる大量の情報を発見したと発表しました。ここでは関連する情報をまとめます。 vpnMentorの発表 www.vpnmentor.com 数百万人のエクアドル国民に影響が及ぶ可能性がある大規模なデータを発見した。 発見したのはvpnMentorのリサーチャー Noam Rotem氏、Ran Loca氏の二人。 露出していたElasticsearchには2000万人を超える個人に関わる情報が含まれていた。 vpnMentorはZDnetへ情報提供を行っており、同件の報道が行われている。 どうやって発見したのか vpnMentorは大規模なWebマッピングプロジェクトの一部で確認したと説明している。 既知のIPブロックに対してポートスキャンを実行。 公開状態のデータベースに対してシステ

    脆弱な設定のElasticsearchによるエクアドル全国民情報流出の可能性についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/09/21
    エクアドルの全国民情報流出の件、件のコンサル会社は本来情報持っていないはずだったんだ。どこから渡ったのか調べる必要あるだろうね。しかしそんなやばいデータなのに管理が杜撰すぎだわな。
  • ドロップキャッチを悪用したTwitterのっとりについてまとめてみた - piyolog

    2019年8月10日、DIANNAプロジェクトは同社が運営する公式Twitterアカウントが不正ログインされたと発表しました。不正アクセスの詳細については発表されていませんが、SNS上の投稿等からドロップキャッチを悪用しアカウント奪取が行われた可能性があります。ここでは関連する情報をまとめます。 被害の状況 diannaproject.jp 応援して下さっている皆様へ いつも応援ありがとうございます。 のっとり、なりすましの件は警察、IT弁護士に相談致しました。 それでも親として不安は強く東京遠征後の活動について今娘と話し合いの最中です。 答えが出るまではSNSをお休みさせて頂きます。 ゆうか母 pic.twitter.com/AF4usYFTD9— ゆうか (@DP_YUUKAA) August 9, 2019 DIANNAプロジェクトからの公式発表によれば次の被害を受けたとみられる。

    ドロップキャッチを悪用したTwitterのっとりについてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/08/14
    失効ドメインを買うことをドロップキャッチっていうのか。んでそこにくるメールを受信して悪用する手法はありうると思ってたがほんとに使われてるんだな。
  • Coinbaseがうけた標的型攻撃とその対応についてまとめてみた - piyolog

    暗号資産を取り扱う米国のCoinBaseは、2019年6月に発生したFirefoxの脆弱性(当時ゼロデイ)を悪用した攻撃への対応を2019年8月9日にセキュリティ担当者がBlogで明らかにしました。ここでは一連の対応の顛末についてまとめます。 対応公開までの経緯 情報の公開を行ったのは米暗号資産取扱い事業者 Coinbaseのセキュリティ担当者 Philip Maritin氏。 2019年6月20日にTwitterで第一報レベルの情報共有が行われていた。 1/ A little more context on the Firefox 0-day reports. On Monday, Coinbase detected & blocked an attempt by an attacker to leverage the reported 0-day, along with a separ

    Coinbaseがうけた標的型攻撃とその対応についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/08/13
    事前にアカウントハックしておいて問題ないメール(内容もだいたい正しい)を送っておき後から攻撃用ページの情報を送ってゼロデイ使って攻撃する… めちゃくちゃ手が込んでる。
  • SSRF攻撃によるCapital Oneの個人情報流出についてまとめてみた - piyolog

    2019年7月29日、米金融大手 Capital Oneは不正アクセスにより1億人を超える個人情報が流出したと発表しました。WAFの設定ミスに起因して、Server Side Request Forgery(SSRF)攻撃を許したことにより情報を盗まれたと見られています。ここでは関連する情報をまとめます。 Capital Oneによる公式発表 Information on the Capital One Cyber Incident(米国向け) Information on the Capital One Cyber Incident(カナダ向け) Frequently Asked Questions (1)影響範囲 影響が及んだ人数の内訳は以下の通り。 米国 約1億人 カナダ 約600万人 発表時点でCapital Oneは流出した情報が外部へ出回ることや、詐欺への使用は確認していない。

    SSRF攻撃によるCapital Oneの個人情報流出についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/08/06
    わかりやすいまとめ。ファイル名みると被害はCapital Oneだけじゃない感じ?あと内部犯行というのとはちょっとニュアンス違う感じな気がしたがどうなんだろ?
  • ホンダの内部ネットワーク情報を格納したElasticsearchが公開されていた件についてまとめてみた - piyolog

    2019年7月31日、田技研工業の従業員のメールアドレスや内部ネットワーク、PCに関連するElasticsearchデータベースが露出していたとして、対応の顛末が発見者により公開されました。この問題は田のセキュリティチームに伝えられ、問題は解消されているとのことです。ここでは関連する情報をまとめます。 問題の発見者 Justin氏の報告 Honda Motor Company leaks database with 134 million rows of employee computer data https://t.co/IN9IESN0Ae— Justin (@xxdesmus) 2019年7月31日 Justin氏はクラウドフレア社 Trust & Safety担当のディレクター。 何が問題であったか 田技研工業の従業員の名前やメールアドレス、連絡先の情報、同社内部の端末やネ

    ホンダの内部ネットワーク情報を格納したElasticsearchが公開されていた件についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/08/01
    これは恐ろしい。外からはFWで制限掛けてるつもりが掛かってなかったとかかなあ…
  • d払いの不正使用投稿についてまとめてみた - piyolog

    ドコモの電話料金合算払いなど「d払い」経由での決済が不正に使用されたとの報告が週末SNSで複数上がっています。ここでは関連する情報をまとめます。 なお、以下の情報は2019年7月19日時点で関連報道を確認できておらず、Twitter上での報告を集めたものです。piyokangoが被害事例を直接確認したものでもありません。 ドコモの注意喚起 www.nttdocomo.co.jpwww.nttdocomo.co.jpwww.nttdocomo.co.jp Twitterへの不正使用投稿 d払いが何者かに使用され、意図しない請求がきたとTwitterへ投稿されている。 限度額(クレジットカード登録がない場合は月上限最大10万円)まで不正使用され高額な請求が発生している模様。d払いで、不正利用された。父親が〜9万の被害! 助けて誰か〜 拡散してください(¯―¯٥) #docomo #d払い #不

    d払いの不正使用投稿についてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/07/25
    やはり公式と同じSMSのとこに表示されてしまう手法がある問題はまずいよなあ。7payよりこっちのほうが対象多そうなのにまだそんな話題になってない気がするがどうなんだろ。
  • ゲームアプリのキャンペーンを装ったフィッシングと保証金詐欺メールについてまとめてみた - piyolog

    2019年6月27日、埼玉県警はフィッシングを使った詐欺事案で男4人を逮捕したと発表しました。ここでは関連する情報をまとめます。 事案の概要 埼玉県警発表の事案名は以下。 「ネットビジネスで大金を稼ぐ主婦」等を騙る架空請求詐欺事件 ~フィッシングサイトにより入手したメールアドレスでスパムメールを大量送信~ 捜査担当は埼玉県警大宮警察署、生活安全部サイバー犯罪対策課 今回の事案(事案A)で逮捕されたのは男4人。 ウェブ制作会社代表 東京都新宿区の男 36歳、男3人(20代~30代) 男たちの認否については明らかにされていない。 別の事案(事案B)の共謀容疑として住居不定職業不詳の男 36歳を公開手配。 ウェブ制作会社の男とともに事案の主導役とみられている。 他事案等も含め合計5600万円相当をだまし取っていた疑いとして捜査中。 事案A 2017年11月~2018年11月にかけ京都府女性に対し

    ゲームアプリのキャンペーンを装ったフィッシングと保証金詐欺メールについてまとめてみた - piyolog
    stealthinu
    stealthinu 2019/07/05
    お金受け取ってください系スパムって未だに引っかかる人なんておるんかな?と思ってたがいるもんなんだなあ…