piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

変なホテルの客室ロボット タピアの脆弱性についてまとめてみた

2019年10月16日、H.I.Sホールディングスは同社の運営するホテル「変なホテル舞浜 東京ベイ」で導入していたコンシェルジュ機能を持つロボットに脆弱性が存在するといったTwitterへの投稿を受け、対応を行ったと発表しました。ここでは関連する情報をまとめま…

台風19号当日につながらなかった自治体サイトをTwitterで検索してみた

2019年10月12日~13日にかけ関東甲信越、東北を中心に被害を及ぼした台風19号ですが、接近、あるいは上陸後に、複数の自治体Webサイトでつながりづらい、接続できないといった障害が生じていました。ここでは手元で確認した情報をまとめます。以下の情報はあ…

利用省庁ゼロで廃止された政府共通プラットフォームのセキュリティ機能についてまとめてみた

2019年10月8日、読売新聞は総務省が開発費約18億円をかけ政府共通プラットフォーム上に導入したセキュリティ機能が各省庁から一度も使用されずに廃止されたと朝刊一面で報じました。ここでは関連する情報をまとめます。 誰も使わなかったセキュリティ機能 報…

SNSの解析と待ち伏せで自宅を特定した強制わいせつ事案についてまとめてみた

SNS

2019年9月17日、被害者の自宅に侵入、待ち伏せし、体を触るなどしてけがを負わせたとして強制わいせつ致傷と邸宅侵入の容疑で男が警視庁に逮捕され、10月8日に東京地検が起訴しました。その後、男は被害者がSNSへ投稿していた画像を通じて自宅を特定していた…

増税に伴うシステムトラブルをまとめてみた

2019年10月1日の消費税率変更を受け、一部の小売や外食、交通系のシステムでトラブルが発生しました。ここでは関連する情報をまとめます。 トラブルまとめ 発生組織 トラブルの内容 ミニストップ [PDF] 消費税増税に伴うシステム障害に関するお詫びとお知ら…

Adobeのオープンリダイレクタを悪用したフィッシング詐欺についてまとめてみた

Adobe社の特定のURLにオープンリダイレクタが実装されており、これを悪用したフィッシング詐欺サイトが確認されているようです。ここでは関連する情報をまとめます。 Adobe社のオープンリダイレクタ RedditやBleeping Computerによれば、t-info.mail.adobe.c…

大きな変態スパムメールについてまとめてみた

2019年9月29日頃、アカウントののっとりと身代金の要求をするスパムメールが届いたとしてTwitterへ複数の報告が寄せられていました。ここでは関連する情報をまとめます。 「あなたは大きな変態です」と届く 届くメールは機械翻訳で自動生成したような不自然…

長崎県職員による業務ネットワークへの不正アクセスについてまとめてみた

2019年9月26日、長崎県警は長崎県庁職員が業務ネットワークで不正アクセスを行ったとして不正アクセス禁止法違反の容疑で書類送検したと発表しました。ここでは関連する情報をまとめます。 事案の概要 容疑は2017年1月6日~2019年2月25日にかけ、自分の業務…

Amazonで発生した注文履歴の誤表示についてまとめてみた

2019年9月26日にAmazon.co.jpの注文履歴で誤表示などの問題が発生しているとのSNS上の投稿が複数ありました。Amazon Japanも事象発生を認め調査中と取材に回答しています。ここでは関連する情報をまとめます。 Twitterへ投稿された事象 Amazon.co.jpで次の事…

ローソン公式サイト・アプリ管理サーバーへの不正アクセスについてまとめてみた

2019年9月25日、ローソンは同社のWebサイトやアプリを管理するサーバーで不正アクセスを検知したとして公開を一時的に停止し、26日朝復旧しました。ここでは関連する情報をまとめます。 公式発表 2019年9月25日 【ローソン公式ホームページおよびローソン公…

脆弱な設定のElasticsearchによるエクアドル全国民情報流出の可能性についてまとめてみた

2019年9月16日、VPNサービスのレビュー等を行うvpnMentorはインターネット上でエクアドル国民に関わる大量の情報を発見したと発表しました。ここでは関連する情報をまとめます。 vpnMentorの発表 www.vpnmentor.com 数百万人のエクアドル国民に影響が及ぶ可…

WikipediaへのDDoS攻撃とSNSへ投稿された「IoTのテスト」についてまとめてみた

2019年9月6日頃、ウィキメディア財団はWikipediaがDDoS攻撃を受け、一部の地域で同サイトへつながりにくくなる接続障害が発生したと発表しました。Twitter上ではこの攻撃の関連を主張する投稿も行われていました(既にアカウント凍結済)。ここでは関連する…

PayPayを騙るスミッシングについてまとめてみた

2019年9月9日にPayPayを騙るSMSが届いたと複数の人がTwitterへ投稿しています。SMSからフィッシングサイトへ誘導されるもので、2019年9月12日12時現在フィッシングサイトは稼働中です。ここでは関連する情報をまとめます。 「PayPaySMS」から届くSMS PayPay…

複数の国内サイトで発生したiPhoneウイルス検出の偽画面表示についてまとめてみた

2019年9月8日、「iPhoneでウイルスが検出されました」等とセキュリティ警告に見せかけた画面を通じて、アプリのインストールへ誘導しようとする事象が複数の国内のWebサイトで発生しました。ここでは関連する情報をまとめます。 iPhoneからの閲覧で発生か 【…

Twitterも影響を受けたSSL VPN製品の脆弱性についてまとめてみた

2019年7月以降、セキュリティ企業DEVCORE社の研究者により複数のSSL VPN製品に深刻な脆弱性が報告されました。2019年8月下旬から脆弱性を探査する動きが確認されており、既に脆弱性を悪用する攻撃も発生しているとしてJPCERT/CCやVOLEXITYにより注意喚起が行…

トヨタ紡織で発生した虚偽の指示による資金流出事案についてまとめてみた

2019年9月6日、トヨタ紡織はベルギーの子会社「TOYOTA BOSHOKU EUROPE N.V.」で虚偽の指示による資金流出の事案が発生したと発表しました。9月6日時点で手口など詳細情報は開示されていませんが、ここでは関連する情報をまとめます。 トヨタ紡織の発表 2019…

9月5日に発生した金融機関のワンタイムパスワード認証サービスの障害についてまとめてみた

2019年9月5日午後に、地方銀行等の金融機関でオンライン取引でシステム障害が発生し取引等に影響が及びました。障害を発表した金融機関は同日夜までにいずれも復旧しています。ここでは関連する情報をまとめます。 9月5日に障害発表した金融機関 2019年9月5…

J-Coin Payテスト環境で発生したデータ削除とビットコイン要求についてまとめてみた

2019年9月4日、みずほフィナンシャルグループは同社がサービスを提供しているキャッシュレス決済システム J-Coin Payにおいて、テスト用に構築されたシステムが外部から不正アクセスを受け、システム内で管理していた加盟店等の情報が外部へ流出した可能性が…

パンダくろしお運行スケジュールサイトの改ざんについてまとめてみた

2019年9月3日、JR西日本は不審なサイトへ誘導されるようWebサイトの改ざんが行われたとして被害を発表しました。 JR西日本の発表 現在接続すると表示されるメンテナンスページwww.westjr.co.jp 改ざん被害を受けたのはパンダくろしお運行スケジュールwww.pan…

脆弱なAWS S3侵害によるユニクロオーストラリアの入力フォーム改ざんについてまとめてみた

Netcraftは、2019年5月13日頃にユニクロのオーストラリア向けオンラインショップが改ざんされ、画面上で入力する様々な情報が外部へ流出する可能性があったと報告しました。データの送信先や改ざんの手口から、RiskIQなども発表していたmagecartによる攻撃を…

SIMスワッピングによるTwitter CEOアカウントのっとりについてまとめてみた

2019年8月31日5時頃(日本時間)、Twitter CEOのJack Dorsey氏のTwitterアカウント(@jack)から不審なツイートが複数投稿されました。この投稿は第三者により行われたもので、Twitterの報告によればモバイルキャリアの侵害が原因とされます。またその手口に…

Windows Updateに起因した国内の通信障害についてまとめてみた

2019年8月29日午前よりWindows Updateに起因する輻輳により国内で通信障害が発生していると通信事業者が発表しています。ここでは関連する情報をまとめます。 通信障害が発生した事業者 Windows Updateに起因して通信障害が発生していると発表している事業者…

キャッシュレス決済サービスの補償制度の状況についてまとめてみた

スマートフォンアプリなどで利用されるキャッシュレス決済サービスを提供する事業者でフィッシング詐欺などの被害を補償する制度が導入され始めています。ここでは各社のサービスにおける補償制度についてまとめます。 補償制度の導入状況 2019年8月28日時点…

Impervaの顧客情報流出についてまとめてみた

2019年8月27日、米セキュリティ企業Impervaは自社のクラウドWAF製品で情報流出があったと発表しました。ここでは関連する情報をまとめます。 Impervaの発表 www.imperva.comソフトバンク・テクノロジーから注意喚起としてImperva 日本現地法人の発表が掲載さ…

国際宇宙ステーションで発生した不正アクセス疑惑についてまとめてみた

2019年8月25日、米NASAの宇宙飛行士がISSミッション中に不正アクセスを行った疑いがあるとNYTなどが報じています。*1 *2 *3 ここでは関連する情報をまとめます。 ISS滞在中に妻銀行口座へのアクセス 米NASA宇宙飛行士が妻の銀行口座にアクセスしていた。 銀…

AWS 東京リージョンで発生した大規模障害についてまとめてみた

2019年8月23日 13時頃からAmazon AWS 東京リージョン でシステム障害が発生し、EC2インスタンスに接続できない等の影響が発生しています。ここでは関連する情報をまとめます。 AWSの障害報告 aws.amazon.com AWS障害の状況 障害発生時間(EC2) 約6時間201…

テキサス州22自治体のランサムウェア感染についてまとめてみた

2019年8月16日、米国テキサス州の複数の自治体(町など)でRansomwareによる被害が同時期に発生しました。州の調査ではこれら被害は同一の攻撃者によるものと報告されています。ここでは関連する情報をまとめます。 Tx DIRの報告 テキサス州 Department of I…

日本年金機構を騙る不審メールについてまとめてみた

2019年8月19日、日本年金機構は機構を騙る不審なメールが発生しているとして注意喚起を発表しました。ここでは関連する情報をまとめます。 日本年金機構の注意喚起 www.nenkin.go.jp 名前入りで届く偽通知メール 仕事用に使っているメールアドレスにこんなメ…

8信用金庫のシステム障害についてまとめてみた

2019年8月15日、関東や北海道の信用金庫のATMでシステム障害が発生し、現金の引き出しなどが一時出来なくなる事態が発生しました。ここでは関連する情報をまとめます。 障害が発生した信用金庫 関東、北海道の合計8つの信用金庫で同日に障害が発生した。*1 …

ドロップキャッチを悪用したTwitterのっとりについてまとめてみた

2019年8月10日、DIANNAプロジェクトは同社が運営する公式Twitterアカウントが不正ログインされたと発表しました。不正アクセスの詳細については発表されていませんが、SNS上の投稿等からドロップキャッチを悪用しアカウント奪取が行われた可能性があります。…