piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

ハッキングフォーラムに投稿された複数の国内サイトリークについてまとめてみた

2020年4月に報告された国内サイトからの情報流出被害の内、3件のサイトでハッキングフォーラムに関連すると思わしき投稿が行われていました。公表された3サイトの流出総件数は最大で40万件にのぼります。ここでは関連する情報をまとめます。なお、このアバターは更なる日本のリスト保有を示唆する投稿も行っています。

投稿との関係が疑われる被害発表

2020年4月にハッキングフォーラムへ行われた投稿との関係が疑われる情報流出被害の報告(2020年5月7日時点)は以下の3つ。

4月以降投稿される日本サイトのリーク

2020年4月以降、同一のアバターによりフォーラムへ関連する投稿が複数回行われた。

被害を受けた組織 フォーラム投稿日 被害認知日 被害報告日
山と渓谷社 2020年4月13日頃 2020年4月14日に第三者から指摘 2020年4月18日
国土木施工管理技士会連合会 2020年4月15日頃 2020年4月16日に警視庁から情報提供 2020年4月21日
リジョブ 2020年4月16日頃 2020年4月17日に調査で判明 2020年4月19日

また投稿されていた概要は以下のもの。

投稿対象 提供方法 主張する提供件数 主張する提供項目
www.yamakei-online.com(ヤマケイオンライン) 非開示のコンテンツ 29,440件 ID、メールアドレス、パスワード、誕生日、電話番号
relax-job.com(リジョブ) 販売(価格記載なし) 約200,000件 ID、メールアドレス、パスワード、誕生日、電話番号
sas.ejcm.or.jp(CPDS 非開示のコンテンツ 71,958件 ID、パスワード、誕生日、メールアドレス、電話番号
  • Collectionシリーズなど、過去話題となった大規模リークには3サイト(から漏れたものを示す情報)はpiyokangoが確認した範囲では含まれてはいなかった。

f:id:piyokango:20200507044808p:plain
どういったサイトか簡単な説明をつけて投稿していた(この投稿は現在削除済)

流出したのは過去利用した情報

  • 山と渓谷社、リジョブとも過去利用した情報が流出対象と説明。2社とも現在稼働中の本番環境からの流出ではないと説明。
山と渓谷社 旧システムで保管していた情報(2013年4月9日以前)が対象
リジョブ システムテスト用サーバーで保管していた情報(2015年12月5日以前)が対象
  • ヤマケイオンラインは2015年7月、2017年11月の2回不正アクセスを受けており、以下の経緯から2015年の不正アクセスとの関連を山と渓谷社は調査している。
  1. 2013年4月9日以降はパスワード文字列は暗号化していること
  2. 2017年12月以降に不正アクセスを受けた痕跡がないこと
  3. 2015年当時Webアプリケーションから接続可能な領域に保管されていたこと
  • リジョブは過去利用していたシステムテスト用サーバーが不正アクセスを受けたと発表。流出情報はサーバーからすでに削除されているため影響は最大件数で見積もっていると説明。不正アクセスの発生時期は発表内容に記載がないため不明。
  • ヤマケイオンラインは過去の不正アクセスはSQLインジェクション、リジョブは全サーバーのSSHなどからの社外IPアドレスからの接続を遮断したとあるがいずれも今回の流出の原因(不正アクセスの詳細)は調査中のためか記載はされていない。国土木施工管理技士会連合会は発表時点で原因調査中としている。

パスワードクラックを行っている?

  • 各社サイトがシステムでどのようにパスワードを保管していたか詳細は定かではないが、投稿されていたパスワードとされる文字列は(確認できた範囲では)平文形式で提供されていた。
  • このアバターからはハッシュで保管されたパスワードを平文に戻す行為を示唆する投稿(ハッシュアルゴリズムが確認できなかった等)も散見される。真偽は不明だが、Hashes.orgで見つからないものであっても、自ら販売もするクラックサービスでは95%の成功率だと主張している。

f:id:piyokango:20200507041751p:plain
パスワードクラックサービスを販売すると投稿

金銭目的の投稿か

  • 2020年4月30日に更なる日本のリスト保有を示唆する投稿を行っている。(具体的なサイトについては名前は挙げられていない)また提供するリストは製品紹介に用いることができると説明している。

f:id:piyokango:20200507042246p:plain
1万件あたり3ドルで販売すると投稿

  • 最初期は当時誰からの反応もないことに対し愚痴らしいコメントやレピュテーションがどうやったら上がるのかといった投稿もしていた。

f:id:piyokango:20200507042120p:plain
自スレに返信がないことに対する投稿

  • アバターが作成されたのは4月4日。一部投稿では「we」という表現を用いているため、グループで活動を行っている可能性がある。また意図は不明だがアバターの名前や画像変更も4月半ばに行っている。
  • 日本国内のサイトからのリークが目立つが韓国を対象とする投稿も行っている。また他者が行った海外サイトのリーク投稿に対しても(情報取得目的の)反応を示しており、日本だけを対象に絞った活動にはなっていないように見える。

更新履歴

  • 2020年5月7日 AM 新規作成