固定されたツイート徳丸 浩@ockeghem·7月28日YouTubeチャンネル「徳丸浩のウェブセキュリティ講座」は体系的なセキュリティ講習ではなく、誤解の多いテーマなどをピンポイントで解説するものです。そのテーマの理解に必要な基礎知識から説明しています。徳丸浩のウェブセキュリティ講座徳丸浩がウェブセキュリティについてピンポイントで解説するチャンネルですyoutube.com156158
徳丸 浩@ockeghem·1時間それを丸っと飲み込んで事業者が負担するとなると、「利用者がパスワード管理がいい加減でも事業者側の責任」ということになる。なのでパスワード認証では危なっかしくてやってられないとなる。「前からそうだろ」という指摘もあるだろうが、実ビジネスでそれが可視化されるインパクトは大きいと思う179159このスレッドを表示
徳丸 浩@ockeghem·1時間SBI証券がなりすまし被害を全額補償すると発表した件、エポックメイキングな事例となるかも。「全額補償が当たり前だろ」と感じる人が多いと思うけど、実はパスワードリスト攻撃だとすると利用者の責任が大きいはずで、それを丸っと飲み込んで事業者が負担するとなると…(続く)1122237このスレッドを表示
徳丸 浩@ockeghem·2時間あと、りそな銀行もログインID設定できますね。なぜか英数字混じりでないと登録できない謎仕様なので、「ockeghem」では登録できない。こちらは、「ログインIDをユーザが決める権利」があまり尊重されていませんw1417このスレッドを表示
徳丸 浩@ockeghem·2時間SBI証券のログインIDはユーザーが自由に変更できるのでパスワードリスト攻撃が疑われているわけですが、実は住信SBIネット銀行もログインIDをユーザーが設定できます。銀行でこの仕様は珍しい。SBIは「ログインIDをユーザが決める権利」を尊重してるのかもしれません(謎11033このスレッドを表示
徳丸 浩@ockeghem·5時間利用したほうがよいか否かは通常は相対的な判断になります。「もっと良い方法」があればそれを使えばよいです。「もっと良い方法」を知らない、あるいは知っていても使いこなせないのであれば、ブラウザにパスワード保存するのは有力な方法かと思います。リクエスト・質問への回答 - ockeghem pageリクエストと回答の詳細はこちらから。他の回答も見ることができます。ockeghem.pageful.app732
徳丸 浩さんがリツイート上原 哲太郎/Tetsu. Uehara@tetsutalow·6時間認証要素は記憶・所有・生体の3種あるが、多要素認証では種別が違うものを使うのが原則。第2パスワードだと記憶だけだからね。本件は2パスワードが同一でも許していた時期に登録した古いユーザが被害にあったようだ。 / “客の使い回しパスワード悪用か SBI証券の1億円流出…”客の使い回しパスワード悪用か SBI証券の1億円流出:朝日新聞デジタル ネット証券最大手のSBI証券の顧客6人の口座から約9800万円が不正に引き出された問題で、同社は他の大手証券と異なり、口座にログインするIDを顧客が自由に決められるようにしていたため、狙われた可能性…asahi.com5482
徳丸 浩@ockeghem·7時間ユーザIDが自由に変更できることもあり、パスワードリスト攻撃の可能性。被害にあった6人は、ログインと取引で同じパスワードを使っていた / “客の使い回しパスワード悪用か SBI証券の1億円流出:朝日新聞デジタル”客の使い回しパスワード悪用か SBI証券の1億円流出:朝日新聞デジタル ネット証券最大手のSBI証券の顧客6人の口座から約9800万円が不正に引き出された問題で、同社は他の大手証券と異なり、口座にログインするIDを顧客が自由に決められるようにしていたため、狙われた可能性…asahi.com18593
徳丸 浩@ockeghem·9月24日Q2: mijicaの件で質問する。9月8日に不正利用が発覚したことを受けて、9月11日から上限を変更している。9月10日の総務省ヒアリングで、ゆうちょ銀行口座が多数の決済システムで不正引き出しが確認されている。その状況にもかかわらず、mijica送金サービスを停止、公表しなかったのはなぜか?1814このスレッドを表示
徳丸 浩@ockeghem·9月24日こちらはカンニングペーパーとして。私は2019年5月9日に、ゆうちょCSIRTに「4桁暗証番号だけでは脆弱では?」と問い合わせ、翌日に『現在、更なる安全性向上の観点から、別要素の追加認証の開発を行っております…』と返信が来ています。ゆうちょPayサービス開始直後ですね引用ツイート徳丸 浩@ockeghem · 9月16日当初の口座登録フローを見てびっくり仰天したので、ゆうちょCSIRTに連絡したら、『ご指摘いただきましたゆうちょPayにつきましても、記憶認証である暗証番号により安 全を図っている所でございますが、現在、更なる安全性向上の観点から、別要素の追加認証の開発を行っております…』と返信が来たこのスレッドを表示11830このスレッドを表示
徳丸 浩@ockeghem·9月24日Q1-3: その後2020年5月にIVR認証を即時振替サービスに広げているが時期がずれた理由は? 想定回答: 一度に採用するとトラブルなどに対応しきれない。また、電話を使うため設備の能力的な懸念もあった1913このスレッドを表示
徳丸 浩@ockeghem·9月24日Q1-2: その後、2020年3月にゆうちょPayにIVR認証を追加したが、なぜ追加したのか、きっかけや理由はあるのか? 想定回答: 7payの事件を受けてセキュリティを強化する必要があると考えた11117このスレッドを表示
徳丸 浩@ockeghem·9月24日高木浩光氏にならって、ゆうちょ銀行会見第2回用、質問案(ご自由に) Q1: 2019年5月ゆうちょPayが開始したが、その際には口座紐付けにIVR(音声自動応答)認証はなかった。当時はこの仕様で問題ないと考えていたのか? 想定回答: アプリ側でSMS認証があり、そちらで本人特定ができると考えていた13893このスレッドを表示
徳丸 浩@ockeghem·9月24日どうも『カードの裏面に記載されている番号を入力する仕組みでしたが、入力を何度間違えてもロックがかからない仕様だった』という検証不備があったようです。数字5桁だとブルートフォース攻撃で突破できますね https://news24.jp/articles/2020/09/23/06727597.html…引用ツイート徳丸 浩@ockeghem · 9月23日返信先: @__kokumotoさんそうですね。だとすると、フィッシングが、なにかしら検証に脆弱性があったかくらいでしょうか。13417
徳丸 浩@ockeghem·9月24日『送金する際の認証方法はウェブ上でIDとパスワードを使ってログインした上で、カードの裏面に記載されている番号を入力する仕組みでしたが、入力を何度間違えてもロックがかからない仕様だった』 / “ゆうちょ銀行「mijica」で不正送金|日テレNEWS24”ゆうちょ銀行「mijica」で不正送金|日テレNEWS24ゆうちょ銀行が発行しているキャッシュレス決済サービス「mijica」で、総額330万円以上の不正送金がありました。news24.jp37078
徳丸 浩@ockeghem·9月23日そりゃ被害自体は止まらないよね>『送金は、1回5万円を限度に月10回可能だった。8日に不正利用が発覚し、11日から1回1万円まで月3回に変更したが、被害は止まらなかった』 / “ゆうちょ銀送金も悪用 デビッドプリカ「mijica」被害 - 産経ニュース”332万円不正引き出し ゆうちょ銀のmijicaゆうちょ銀行は23日、同行が発行するデビット・プリペイドカード「mijica(ミヂカ)」の送金機能が悪用され、54人の顧客の貯金口座から合計332万2千円が不正…sankei.com5266
徳丸 浩@ockeghem·9月23日何に対して大丈夫なのか不明ですが、少なくともURL間違えただけで逮捕されたりはしませんリクエスト・質問への回答 - ockeghem pageリクエストと回答の詳細はこちらから。他の回答も見ることができます。ockeghem.pageful.app1441
徳丸 浩@ockeghem·9月23日“JR九州サイトに不正ログイン 1269件確認、ポイント不正交換1件|【西日本新聞ニュース】”JR九州サイトに不正ログイン 1269件確認、ポイント不正交換1件JR九州は23日、会員向けサービスサイトが外部から不正アクセスを受け、1269件の顧客IDで不正ログインが確認された、と発表した。氏名...nishinippon.co.jp1315
徳丸 浩さんがリツイートHiromitsu Takagi@HiromitsuTakagi·9月23日改変後のNHK記事によると、5桁らしい。 https://www3.nhk.or.jp/news/html/20200923/k10012630531000.html… 「送金するにはログインIDとパスワードに加えて、カードの裏面に記載されている5ケタの数字を入力する必要がありますが、不正なアクセスでこの数字も入力されるなどして、セキュリティーが破られていたということです。」ゆうちょ銀行 デビットカードで不正送金の被害と発表 | NHKニュース【NHK】ゆうちょ銀行は、運営するデビットカード・プリペイドカードの「mijica」で、何者かに貯金を引き出され、送金されるなどの…nhk.or.jp21816このスレッドを表示
徳丸 浩@ockeghem·9月23日『また、送金するにはログインIDとパスワードに加えて、カードの裏面に記載されている5ケタの数字を入力する必要がありますが、不正なアクセスでこの数字も入力されるなどして、セキュリティーが破られていたということです』引用ツイート徳丸 浩@ockeghem · 9月23日ゆうちょ銀行のデビットカード・プリペイドカードの「mijica」で、何者かに貯金を引き出され、送金されるなどの被害が出た。先月から今月にかけて54人が被害にあい、被害額は合わせて332万円余り / “ゆうちょ銀行 デビットカードで不正送金の被害と発表 | 電子決済 不正引…” https://htn.to/4uovkwwMLS21921
徳丸 浩さんがリツイートはやぶさ@AQUOS_K·9月23日Instagramで被害者の1人発見しました アカウント乗っ取りのようです https://instagram.com/p/CFEcde4j6rA/ #ゆうちょ銀行 #mijika引用ツイートHiromitsu Takagi@HiromitsuTakagi · 9月23日続きがあった。これだと既存の正規利用者が不正ログインされたようだが、「送金には、mijica WebにログインするためのID、パスワードに加え、送金時には送金者(被害者) が保有しているカード裏面に記載してあるカードIDの入力が必要となります。」となっているが……。 https://jp-bank.japanpost.jp/aboutus/press/2020/pdf/pr200923_1.pdf…このスレッドを表示2718
徳丸 浩@ockeghem·9月23日“[PDF]VISAデビット・プリペイドカードmijica会員間の不正送金による被害について / 2020年9月23日 株式会社ゆうちょ銀行” https://htn.to/3SW9pFSV4J45
徳丸 浩@ockeghem·9月23日これはフィッシングの線も薄そうだけど>『男性はミヂカのカードを買い物には使っていたが、送金サービスは一度も使ったことがなかった。ましてや、前日の計9万円の引き出しは、身に覚えがまったくない』引用ツイート徳丸 浩@ockeghem · 9月23日『ミヂカのカードを保有していなければ、被害には遭わないとみられる。逆に郵便局などでミヂカのカードを作っている場合は、ゆうちょ口座に不審な出金がないかをいま一度チェックしたほうがよさそうだ』 / “知らぬ間に9万円送金、残高258円「切実なお金が…」:朝日新聞デ…” https://htn.to/2ZRBpcB2Z91110
徳丸 浩@ockeghem·9月23日『ミヂカのカードを保有していなければ、被害には遭わないとみられる。逆に郵便局などでミヂカのカードを作っている場合は、ゆうちょ口座に不審な出金がないかをいま一度チェックしたほうがよさそうだ』 / “知らぬ間に9万円送金、残高258円「切実なお金が…」:朝日新聞デ…”知らぬ間に9万円送金、残高258円「切実なお金が…」:朝日新聞デジタル ゆうちょ銀行の口座からの不正な引き出しで、ゆうちょ銀自身が提供するデビットカード「mijica(ミヂカ)」も悪用されていた事例が新たに浮上した。9万円を抜かれたという東京都内の男性(57)は新型コロ…asahi.com19871
徳丸 浩@ockeghem·9月23日有効ですが、トランザクションを使えば自動的にTOCTOU脆弱性がなくなるというわけではありません。リクエスト・質問への回答 - ockeghem pageリクエストと回答の詳細はこちらから。他の回答も見ることができます。ockeghem.pageful.app27
徳丸 浩@ockeghem·9月23日mijicaは口座番号と暗証番号ではなく、独自のIDとパスワードで認証しますし、ID(初期はメールアドレス)は好きなものに変更できるようですので、パスワードリスト攻撃などの可能性もあります。引用ツイートLeAf58@LeAf58 · 9月23日返信先: @ockeghemさん, @bobcoffeeさんなぜ不正送金できるのか、口座番号や暗証番号の 漏洩とかないのか?23940
徳丸 浩@ockeghem·9月23日ゆうちょ銀行のデビットカード・プリペイドカードの「mijica」で、何者かに貯金を引き出され、送金されるなどの被害が出た。先月から今月にかけて54人が被害にあい、被害額は合わせて332万円余り / “ゆうちょ銀行 デビットカードで不正送金の被害と発表 | 電子決済 不正引…”ゆうちょ銀行 デビットカードで不正送金の被害と発表 | NHKニュース【NHK】ゆうちょ銀行は、運営するデビットカード・プリペイドカードの「mijica」で、何者かに貯金を引き出され、送金されるなどの…nhk.or.jp16253