タグ

Securityに関するtetzlのブックマーク (291)

  • POS:ウイルスまん延 レジと一体、カード情報危険に - 毎日新聞

    tetzl
    tetzl 2014/07/01
    規模によるだろうけど大規模リプレースとかの案件でなければPayPalのとかSquareみたいなやつに取って代われるような気もするな
  • mixiで26万アカウントに不正ログイン リスト型攻撃、試行430万回

    流出したID、パスワードのリストを使い、別のサービスへの不正ログインを行うリスト型アカウントハッキングの被害が相次いでいる。ミクシィは6月17日、SNS「mixi」がリスト型アカウントハッキングを受け、16日までに26万3596アカウントが不正ログインにあったと発表した。不正ログインの試行回数は430万回にのぼったという。17日時点でも攻撃は継続中で、対象アカウントは拡大する可能性がある。 疑わしいIPアドレスからアタックを受けたのは5月30日。6月2日にユーザーから問い合わせを受けて調査した結果、不正ログインを確認した。現時点で、課金やmixiポイントの不正利用などの被害は確認しておらず、同社システムではクレジットカード情報は保有していない。 不正ログイン対象ユーザーのうち1か月以内にmixiにログインしているユーザー7万8058アカウントには、mixiメッセージでパスワードの変更を依頼

    mixiで26万アカウントに不正ログイン リスト型攻撃、試行430万回
    tetzl
    tetzl 2014/06/17
    一応どうせ使ってないけどPW変えておくかってログインしたら「いつもと違うとこでログインしました」メールが届いてびびった
  • 株式会社ミクシィ

    株式会社ミクシィ・ミクシィグループの公式企業サイトです。企業情報、IR・投資家情報、ニュースリリース、採用情報などを掲載しています。

    株式会社ミクシィ
    tetzl
    tetzl 2014/06/17
    不正ログインの対象がランダム(休眠アカウントに偏っていない)としたら1か月以内ログインは1/3程度っていうですね…。
  • ウィルス混入のお知らせ | BUFFALO バッファロー

    この度は弊社ダウンロードサーバーの休止で多大なご迷惑をお掛けしました事、深くお詫び申し上げます。 調査の結果、弊社委託のダウンロードサーバー内の一部のファイルが不正に改ざんされていた事が判明しました。 改ざんされたファイルをダウンロードし実行されたお客様のパソコンはウィルスに感染している可能性がございます。 早急にウィルスパターンファイルを最新にしていただきウィルスチェックをお願いいたします。 件に関するお問い合わせは下記、専用窓口へお願いいたします。

    tetzl
    tetzl 2014/05/31
    こないだマニュアルを見ようとしてサービス停止してたのはこれか。ドライバとか管理者権限でインストールするものだから怖い。
  • 「Windows XP」で2019年まで更新プログラムを受け続ける事を可能にする方法が公開される | 気になる、記になる…

    Windows XP」のサポートは先月9日をもって終了し、今後、更新プログラムが提供されなくなりましたが、ZDNetによると、「Windows XP」のレジストリを弄る事で更新プログラムを受信し続ける事が出来る方法が公開されました。 その方法とは「Windows XP」のレジストリに変更を加え、まだサポートが終了していない「Windows XP」ベースの組み込み向けOS「Windows Embedded POSReady 2009」に見せかける事で2019年4月9日まで更新プログラムを受信し続ける事が可能になるとのこと。 (更新) Microsoft公式の方法ではない事から詳細な方法は削除させて頂きました。 訂正し、お詫び申し上げます。 追 記 ネタ元のZDNetが、Microsoftに問い合わせた件の回答を追記しており、Microsoftは『インストール出来る更新プログラムは「Wind

    「Windows XP」で2019年まで更新プログラムを受け続ける事を可能にする方法が公開される | 気になる、記になる…
    tetzl
    tetzl 2014/05/27
    来年くらいに突然「ごめんごめんEmbeddedだからMy Documentsとかいらなかったよねごめんねサイレントで削除しとくわ」みたいな更新パッチ出たらウケる
  • 日立社員が国会図書館の入札情報などを不正取得、管理者権限を悪用

    国立国会図書館は2014年5月15日、国会図書館のネットワークシステムの運用管理業務を委託した日立製作所の社員が同図書館の業務サーバーに侵入して、同図書館の内部情報を不正に取得していたことが分かったと発表した。日立社員による不正取得は2011年から始まっており、同図書館が実施するシステム開発の入札に関わる他社提案書や参考見積もりなども取得していたという。 日立社員による不正は2014年3月27日に発覚した。国会図書館のネットワークシステムの運用管理を担当していた日立社員(システムエンジニアで肩書きは技師)は、国会図書館から貸与されたPCを使って運用管理業務に当たっていた。その日、国会図書館の職員が、日立社員が使用していた貸与PCの画面を見たところ、そのPCで使用したファイル履歴に「入札に関わる資料など、日立社員が見てはならないファイル名が含まれていた」(国会図書館広報)ことから、日立社員に

    日立社員が国会図書館の入札情報などを不正取得、管理者権限を悪用
    tetzl
    tetzl 2014/05/16
    2011年から、社内で共有、処罰は異動・自宅謹慎。処罰は規程上の制約があるかもなので留保しても色々ダメすぎる。こういうの不正取得期間の10倍くらいを指名停止期間にするとかした方が良いんじゃないの。
  • 株式会社日立製作所社員による国立国会図書館情報の不正取得行為について|国立国会図書館―National Diet Library

    1 事実の概要 国立国会図書館内ネットワークシステムの運用管理業務の委託先である日立製作所の社員が、同業務の遂行のため与えられた権限を利用し、国立国会図書館の内部情報を不正に閲覧・複写し、取得しました。 日立製作所側が不正に取得した内部情報には、次期ネットワークシステム(開札日平成26年4月4日)に関する、他社提案書や参考見積などが含まれていました。ただし、日立製作所は件につき応札を辞退しています。 なお、日立製作所によると、現在までに、不正に取得した情報の日立製作所外への拡散はないこと、国立国会図書館の利用者に関連する情報の漏えいは一切ないことが確認されています。 2 経緯 平成26年3月27日(木)、国立国会図書館内ネットワークシステム運用管理者である日立製作所社員が、国立国会図書館の業務用サーバ内に置かれた職員専用フォルダに不正にアクセスし、国立国会図書館の内部情報を閲覧していた事

    tetzl
    tetzl 2014/05/16
    よりによってやったらアカンとこにやったらアカンことした案件。善管注意義務舐めたんだからちゃんと企業として痛い目見るべきだよ。
  • 【衝撃事件の核心】生徒に破られた高校サーバー、流出したクラス替え案・980人分の成績…脆すぎる「学校のITセキュリティ」と「生徒のモラル」(1/4ページ) - MSN産経west

    教師のパソコンから新年度のクラス編成案や入試成績が抜き取られ、一部がスマホを介して生徒たちに流された。“犯人”の男子生徒は「軽い気持ちでやった」といい、学校での情報管理やモラル指導のあり方が問われる事態に 新年度のクラス表が春休み中に生徒たちの間に出回っていた-。滋賀県内にある県立高校の男子生徒が今年3月、教諭のパソコンのユーザーIDとパスワードを盗み見して学校のサーバーに不正アクセスし、クラス編成案や休み明けのテスト問題、入試や定期試験など生徒980人分の成績を入手。このうち、クラス編成案は無料通信アプリ「LINE(ライン)」で同級生ら35人に送信した結果、情報があっという間に300人以上の手元へ拡散した。学校現場にパソコンが普及する中、個人情報に対する学校の管理体制や生徒たちの「情報モラル」が問われる事態になった。(桑波田仰太)付箋に書かれた教諭のパスワード 卒業式を前日に控えた2月2

    【衝撃事件の核心】生徒に破られた高校サーバー、流出したクラス替え案・980人分の成績…脆すぎる「学校のITセキュリティ」と「生徒のモラル」(1/4ページ) - MSN産経west
    tetzl
    tetzl 2014/05/14
    「成績や氏名は取り除き、新しいクラス編成だけが分かるように、生徒番号を並べた表に作り直した」色々わかっててやってるやんかこれ
  • 三井住友銀行等で発生している自動送金するマルウェアを使った不正送金に関連する情報をまとめてみた - piyolog

    三井住友銀行が注意喚起をした自動送金するマルウェアを使った不正送金の手口についてここではまとめます。 三井住友銀行で発生した自動送金マルウェアによる不正送金の概要 2014年5月12日、三井住友銀行が同社のオンラインバンキングの利用者を対象にした不正送金被害が発生していると注意喚起を発表しました。不正送金の被害を受けた原因は利用者の端末がマルウェアに感染していたためとみられています。 インターネットバンキングの情報を盗み取ろうとするコンピューターウィルスを使った新たな手口について インターネットバンキング(SMBCダイレクト)の情報を盗み取ろうとするコンピュータウィルスにご注意ください(平成26年5月12日更新) (1) 被害状況 被害対象サービス SMBCダイレクト 被害件数 数十件 発生時期 2014年3月下旬以降 被害が確認されているのは個人向けで、法人向け出の被害は確認されていない

    三井住友銀行等で発生している自動送金するマルウェアを使った不正送金に関連する情報をまとめてみた - piyolog
    tetzl
    tetzl 2014/05/13
    まだデザインでわかるけど時間の問題だなこれは。端末もPW入力者も正規だから怖い。送金情報をwebで登録して決済を電話でするとかなったりして…|徳丸さんtweetの「OTPはマスクしてはいけない」というのがハッとした
  • Microsoft セキュリティ情報 MS14-021 - 重大

    インターネット エクスプローラー用セキュリティ更新プログラム (2965111) 公開日: 2014 年 5 月 1 日 バージョン: 1.1 一般情報 概要 このセキュリティ更新プログラムは、インターネット エクスプローラーで公開されている脆弱性を解決します。 この脆弱性により、ユーザーが影響を受けるバージョンのインターネット エクスプローラーを使用して特別に細工された Web ページを表示した場合に、リモートでコードが実行される可能性があります。 攻撃者がこの脆弱性を悪用した場合、現在のユーザーと同じユーザー権限を取得する可能性があります。 システム上でアカウントのユーザー権限が少なく構成されているユーザーは、管理ユーザー権限で作業するユーザーに比べて、受ける影響は少ない可能性があります。 このセキュリティ更新プログラムは、インターネット エクスプローラー 6 (IE 6)、インターネ

    Microsoft セキュリティ情報 MS14-021 - 重大
    tetzl
    tetzl 2014/05/02
    このタイミングでXP切り捨てると「乗り換えさせるMSの陰謀論」とかに火が点きそうではある|好きじゃないけどやっぱり業務PCはSoftware Assuranceの料金体系に移行する流れができそうだなあ
  • https://support.microsoft.com/ja-jp/help/2458544/the-enhanced-mitigation-experience-toolkit

    すべての Microsoft 製品 Microsoft 365 Office Windows Surface Xbox セール サポート ソフトウェア Windows アプリ OneDrive Outlook Skype OneNote Microsoft Teams PC とデバイス Xbox を購入する アクセサリ VR & 複合現実 エンタメ Xbox Game Pass Ultimate Xbox Live Gold Xbox とゲーム PC ゲーム Windows ゲーム 映画テレビ番組 法人向け Microsoft Azure Microsoft Dynamics 365 Microsoft 365 Microsoft Industry データ プラットフォーム Power Platform 法人向けを購入する Developer & IT .NET Visual Studi

  • 更新:Internet Explorer の脆弱性対策について(CVE-2014-1776):IPA 独立行政法人 情報処理推進機構

    Microsoft 社の Internet Explorer に、悪意のある細工がされたコンテンツを開くことで任意のコードが実行される脆弱性が存在します。 この脆弱性が悪用された場合、アプリケーションプログラムが異常終了したり、攻撃者によってパソコンを制御され、様々な被害が発生する可能性があります。 Microsoft 社は「脆弱性を悪用しようとする限定的な標的型攻撃を確認しています。」と公表しており、今後被害が拡大する可能性があるため、至急、修正プログラム(MS14-021)を適用して下さい。 Microsoft 社は、5 月 2 日より、Windows Update で脆弱性に対する修正プログラムの配信を開始しました。 以下の Microsoft 製品が対象です。 Internet Explorer 6 Internet Explorer 7 Internet Explorer 8

    tetzl
    tetzl 2014/05/01
    こないだまでXPでIE6使い倒す気マンマンだった人が会社で息をしているかどうか…(お情けで修正版来そうな気はするけど…)
  • iPhoneからWiFiでネットワーク接続する際、DNSサーバを変更すると速くなる!

    WEBページは、テキストや画像など多様なコンテンツで構成される。それらコンテンツは通常同じWEBサーバに保存されるが、広告など他のWEBサーバ上にデータがあるコンテンツも少なくない。ブラウザでは1枚に表示されるWEBページも、実際には複数のWEBサーバにアクセスすることで成り立っているのだ。 そしてHTMLにおけるコンテンツの在りかは、URLで示される。画像ひとつ表示するにも、「http://www.○○○.com/images/△△△.jpg」などのURLをDNSサービスを使いIPアドレスに変換(名前解決)しなければならないのだ。つまり、WEBページを表示する場合には、DNSサーバの性能が表示速度を左右する。 多くのユーザは、ルータをセットアップする際、契約しているプロバイダのDNSサーバを登録しているはず。使用するぶんには問題ないが、そのDNSサーバが優れたパフォーマンスを発揮するとは

    iPhoneからWiFiでネットワーク接続する際、DNSサーバを変更すると速くなる!
    tetzl
    tetzl 2014/03/27
    DNS変更の件はブクマで指摘されまくっているのですがWi-Fi接続先がUSS-Enterpriseなのはつっこんだらアカンとこでしょうか
  • Androidにメモリ破損バグが発見されデータを全消去する極悪アプリの作成が可能

    By Dick_Wu セキュリティリサーチャーのIbrahim Balicさんは、GoogleAndroid OSにメモリをクラッシュさせる恐れのある脆弱性を発見しました。その後Trend MicroがBalicさんの発見した脆弱性を調査したところ、悪意あるハッカーによって、ユーザー自身がデバイスに保存されたデータを全消去してしまうようなアプリの作成が可能であることが判明しています。 Android Vulnerability affected Google Play Bouncer (Emulator) | Ibrahim BALİÇ http://ibrahimbalic.com/2014/android-vulnerability-affected-google-play-bouncer-emulator/ New Android Bug Causes Bricked Device

    Androidにメモリ破損バグが発見されデータを全消去する極悪アプリの作成が可能
    tetzl
    tetzl 2014/03/25
    むしろ「アプリを申請したことでGoogle PlayにDos攻撃を発生させていたことが判明」の方について笑ってしもた
  • ブルース・シュナイアーさんの安全なパスワード文字列の作り方

    前回は、サービスごとにユニークなパスワードを作る方法を提案しました。 今日一緒にランチべていた、元同僚からこんなことを教わりました。 「似たことを、ブルース・シュナイアーが言ってたよ」 ブルース・シュナイアー(Bruce Schneier、1963年1月15日 – )は、アメリカ合衆国の暗号研究者、コンピュータのセキュリティ専門家、作家。BT Counterpaneのコンピュータセキュリティと暗号に関する著作があり、Counterpaneインターネットセキュリティ社[1]の創設者であり、最高技術責任者(CTO)でもある それはこちらのエントリでした。 興味深かったのでざっくりサマって見ます。 私の英語力は非常に残念なので、ミスがあったらぜひ教えて下さい。 Passwords / paul.orear はじめに 一番良いパスワードは、それが壊れた言葉であることです。 と言うのは攻撃者はた

    ブルース・シュナイアーさんの安全なパスワード文字列の作り方
    tetzl
    tetzl 2014/03/06
    id:k_goboさんのブコメみてシュナイアースキームとローマ字の組み合わせ、住所で言うとnipponとnihonみたいな揺らぎもうまく使えばより強固かなとか思った(単語丸ごとだと辞書アタックの前に無力だとしても)
  • 「闇グーグル」は賢く使え NHKニュース

    インターネットで検索するだけで、セキュリティー対策が十分でない機器を探し出すことができることから、ハッカーの攻撃の足がかりになるとして、「闇グーグル」などと呼ばれるサイトがあります。これまで脅威と捉えられることが多かったこのサイトですが、賢く利用すれば、逆に攻撃の糸口を断ち切ることにつながると活用を呼びかける対策を、独立行政法人の情報処理推進機構がまとめました。 このサイトは、2009年に登場した「SHODAN」というインターネットサービスです。 定期的にインターネットを巡回しては、ネット上の住所に当たるIPアドレスなどを手がかりに、ネットに接続された機器の情報をデータベースに収めています。 検索できる機器はパソコンやサーバーだけでなく、オフィス機器や情報家電、さらには発電所の制御機器まで、およそ5億台に上ります。 もともと研究目的で開発されたということで、誰でも利用できます。 最大の特徴

    「闇グーグル」は賢く使え NHKニュース
    tetzl
    tetzl 2014/03/03
    おい、まじで闇Googleの怒りをかっても知らんぞ!!!
  • はてな、不正ログインの可能性を公表……登録情報確認を呼びかけ | RBB TODAY

    はてなは2月24日、はてなのサービスに対して外部から不正なログインが行われた可能性があることを公表した。被害期間や規模については現在調査中。また、京都府警にも連絡済みとのこと。 同社スタッフの公式ブログ「はてなの日記」によると、自社の調査により判明した。他社サービスのIDとパスワードを流用することで、不正侵入が行われたとのこと。 これにより、個人情報のうち、氏名、郵便番号、生年月日、メールアドレスが閲覧・変更された可能性があるという。また、はてなポイントが、第三者によってAmazonギフト券に交換された可能性、クレジットカード情報を登録している場合は、クレジットカード番号の下4桁を閲覧された可能性があるとしている。 侵入によるアカウント情報の流出や、パスワードを機械的に推測してログインを試行するといった不審な行動は確認されていない。 同社では、不正アクセスされたアカウントでは、登録情報が変

    はてな、不正ログインの可能性を公表……登録情報確認を呼びかけ | RBB TODAY
    tetzl
    tetzl 2014/02/24
    「これにより、個人情報のうち、氏名、郵便番号、生年月日、メールアドレスが閲覧・変更された可能性がある」増田は、増田は…
  • Windows XPサポート終了におけるIT業界の責任

    印刷する メールで送る テキスト HTML 電子書籍 PDF ダウンロード テキスト 電子書籍 PDF クリップした記事をMyページから読むことができます 日マイクロソフトによる「Windows XP」のサポートが4月9日で終了する。同社をはじめIT業界を挙げて新しいOSへの移行を促しているが、ベンダー側の責任も踏まえておくべきだ。 改めてセキュリティ対策の重要性を訴求 日マイクロソフトが先ごろ、4月9日にサポート期間を終了するWindows XPについて、セキュリティの観点からサポート終了後の脅威と最新の利用環境への移行の必要性を説明する記者会見を開いた。会見には、経済産業省や一般社団法人JPCERTコーディネーションセンター、セキュリティベンダー主要各社も出席し、新しいOSへの移行を訴えた。 Windows XPは4月9日をもってサポートが終了し、それ以降はセキュリティ更新プログラ

    Windows XPサポート終了におけるIT業界の責任
    tetzl
    tetzl 2014/02/20
    移行遅延は経営者がシステム(そのものと内部の担当者も含め)に対して過剰サービスを要求している点でいわゆる「ブラック」と相似ではないかと思うわけでだね。
  • パスワード問合せシステムを作る (clojureのreducers) - Qiita

    現在のパスワードを教えてくれるからといって、「平文で保存してる!くぁwせdrftgyふじこlp‎」と脊髄反射してはいけません。 JALの6桁数字パスワードがどう格納されているか? 古いシステムなのでMD5でハッシュ化していると想定しますが、もちろんsaltは付けているでしょう。 さて、そんなパスワード保管方式で、現在のパスワード問合せに応答するシステムを作ってみます。 パスワードを「567890」、saltを「hoge」として、データベースには"hoge$567890"のMD5値"4b364677946ccf79f841114e73ccaf4f"が格納されているとします。 総当りしてみましょう。 (ns six-length.core (:require [clojure.core.reducers :as r]) (:import [java.security MessageDigest

    パスワード問合せシステムを作る (clojureのreducers) - Qiita
    tetzl
    tetzl 2014/02/10
    JAL6桁PW関係。セルフ総当りで11秒解読。「鍵をなくしても蝶番のピン2本抜けば開くドア」並み感がパなくて笑った
  • 「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」

    航空(JAL)は2月3日、「JALマイレージバンク」のWebサイトに不正ログインがあり、一部ユーザーのマイレージが第三者によって引き落とされ、Amazonポイントに交換されていた可能性があると発表した。被害拡大を防ぐため、全ユーザー2700万人にパスワードの変更を呼びかけている(解説記事:JALマイレージバンクの不正ログイン、セキュリティと便利性のバランスが問題に?)。 1月31日~2月2日にかけ、計7人のユーザーから「自分のマイルが意図せず引き落とされている」という相談があり、調査したところ、不正ログインの可能性があることが発覚。2日午後4時以降、マイルをAmazonポイントに交換するサービスを停止した。 ログを調査したところ、不正ログインを受けた可能性があるユーザーは60人。申告のあった7人の被害額は合計数十万円程度という。不正ログインの経緯は分かっていないが、現在のところ、同社サ

    「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」
    tetzl
    tetzl 2014/02/04
    2700万人中60人可能性有、7名数十万の被害。ごめんなさいして弁償+αしてせいぜい数百万というのとシステム改修(+ユーザーサポート)費用で億前後を見比べた結果のフォード・ピントメソッドという感じでしょうか