パスワードを忘れた? アカウント作成

今週も投票をしましたか?

6530194 story
セキュリティ

ITセキュリティの専門家が欲しければ社会不適合者を受け入れてギーク文化を学べ 37

ストーリー by hylom
想像してみよう、セキュリティ専門家を 部門より
eggy 曰く、

米国ではサイバー攻撃を防ぐためのITセキュリティ専門家が必要とされているが、「正しい人材が見つからない」という不満も多いようだ。しかしNetwork Worldの記事によると、適切な人材が見つからないことの根底にはコンピュータオタクの性格や癖、バックグラウンドが理解されていないことがあるとしている(本家/.Network World記事)。

Winn Schwartau氏によれば、ITセキュリティ専門家を採用する際に、大卒であること、IT系の資格を保有していること、ITセキュリティ関連の資格を取得できそうかなどを重視する採用条件が、適切な人材を見つけることを邪魔しているのだという。氏は、教養へのこだわりを捨て、注意欠陥障害や自閉症、強迫障害などといったコンピュータオタクにありがちな障害に対する許容が必要としている。アルコール中毒や麻薬関与に対しても厳しすぎるとし、適切なITセキュリティ専門家の人材不足という問題を解決するためには「社会不適合者への許容が必要」としている。

また、人事部の仕事は求職者を不採用にするための欠点を見つけることになっているとし、適切な人材を見つけるためにはこれまでの採用基準を見直す必要があるとしている。コンピュータオタクの多くは社交性に欠け、また残酷なまでに正直に感情を吐き出す可能性もあり、おべっかも使わない。

6517949 story
中国

Huawei、身の潔白を示すため「ソースコードや機器への制限無しのアクセス」を提供 25

ストーリー by reo
査問されるりっちゃん 部門より

ある Anonymous Coward 曰く、

製品に対しセキュリティに関する疑惑がある Huawei だが、この懸念を払拭するため、オーストラリアの各種機関に対し同社製品やそのソフトウェアに関する「制限無しのアクセス」を提供することにしたそうだ (BBC News の記事本家 /. 記事より) 。

オーストラリアでは、ブロードバンドネットワークにおいて Huawei 製品の利用計画をブロックしたことがあったのだが、これに対する回答がこれ、ということらしい。

6515463 story
ニュース

インターネットバンキングで正規サイトにログオン後、不正なポップアップ画面 96

ストーリー by headless
不正 部門より
hashitomのタレコミによれば、インターネットバンキングで正規サイトへのログオン後に不正なポップアップ画面が表示され、暗証番号などを盗み取ろうとする事例が数件確認されているそうだ(日本経済新聞の記事毎日jpの記事NHKニュースの記事)。

不正なポップアップ画面が確認されたのは、ゆうちょ銀行、三井住友銀行、三菱東京UFJ銀行の3銀行。サーバー側に異常は見つかっておらず、不正な画面の表示が一部の利用者に限られることから、警察庁は利用者のパソコンがウイルスに感染しているものとみてデータ提供を求めているとのこと。3銀行では利用者にWebサイトで注意を呼びかけている(ゆうちょ銀行からのお知らせ三井住友銀行からのお知らせ三菱東京UFJ銀行からのお知らせ)。
6512826 story
インターネット

英政府高官曰く、SNSでは偽の個人情報を入力すべき 68

ストーリー by headless
信頼 部門より
英国で「信頼できないWebサイトでは偽の個人情報を入力すべき」とした政府高官の発言が議論を呼んでいるそうだ(BBC Newsの記事本家/.)。

発言したのは内閣府でインターネットセキュリティーを担当するAndy Smith氏。個人情報の悪用から自分自身を守るために必要だとしており、政府のWebサイトなどでは正しい情報を入力するようにとも述べたという。これに対し、労働党の「影の文化大臣」Helen Goodman氏は、犯罪を増やすことにもなりかねないとしてSmith氏の発言を批判している。文化大臣のEd Vaizey氏も、偽の個人情報を入力することは推奨できないとBBCに語ったとのこと。また、FacebookのSimon Milner氏は考えを変えるようにSmith氏と活発な議論を交わしているという。一方、Digital Policy Allianceの会長で、自分の生年月日をいつも「1900年4月1日」と入力するというエロール伯は、非常に良いアドバイスだと評価しているそうだ。
6509695 story
セキュリティ

自分の子供にGPS追跡端末を持たせたい? 47

ストーリー by hylom
万が一のための保険としてはアリだと思うが 部門より
あるAnonymous Coward 曰く、

本家/.にて「Would You Put a Tracking Device On Your Child?」と題し、「子供にGPS追跡端末を持たせるか」との問いが投げかけられている。

日本でも携帯電話キャリアや防犯/警備会社などが位置情報追跡サービスを提供しているが、米国でももちろん同様のサービスが存在するとのこと。例えばAmber Alertという企業は、遊園地で3歳の息子が迷子になってしまった経験を持つ父親によって起業された会社だそうで、端末の位置情報を追跡するだけでなく、ボタン一つで端末からテキストメッセージを送ったり、音声通話を開始したり、また保護者などが端末に通話することで周囲の音を確認できるサービスを提供している。

誰しも迷子になった経験の一つや二つあるかと思うが、自分の経験をもとに「多少迷子になっても無事だったのだから大丈夫」との論を展開するのは、「叔父さんのトラックの荷台に乗せてもらっても無事だったのだから、車に椅子なんか無くて大丈夫」という論を振りかざすのとどこか似通っているのだろうか、とThe New York Timesの元記事は問いている。

いっぽう、「万が一」に備えこのような追跡サービスを使うことは子供たちから「迷子になる」経験を奪うことにならないだろうか、という意見もあるようだ。

一緒にいたはずの親がいないことに気づき探したり、もしくは教えられた通りにその場でじっと待ち探し出してもらったり、迷子になった不安な気持ちや再会できた時の気持ちを味わうことなく大人になってしまうのだろうか? 追跡サービスに頼るより、子供が困った時に自ら助けを求める力を養った方が親子共々より安心できると言えるのではないだろうか?

/.Jerは自分の子供をGPS追跡したいと思われるだろうか?また既に利用している方々の経験談などもあればぜひ。

6505707 story
Sony

PS3 の暗号鍵が漏洩 65

ストーリー by reo
ふええ… 部門より

eggy 曰く、

PS3 の暗号鍵が漏洩したようである (Eurogamer.net の記事本家 /. 記事より) 。今回漏洩したキーは LV0 キーと呼ばれているらしく、今後 Sony がファームウェアをアップデートしたとしても簡単に復号化することが可能となる

LV0 キーを最初に見つけたのは「The Three Tuskateers」と自称するハッカーグループとされているが、同グループが PS3 セキュリティープロトコルの復号化に成功した当初、キーを公開する予定はなかったという。しかし、何者かを通じてこの情報を入手した中国人ハッカーグループが金儲けを目的に、「BlueDiskCFW」という名称でカスタムファームウェアのアップデートをリリースしようとしたため、その 24 時間以内に The Three Tuskateers が LV0 キーを無料で公開することにしたのだそうだ。

The Three Tuskateers の声明によれば、LV0 キーがリークされていなければ決して公開することはなかったが、他の人の金儲けに利用される恐れがあったため、キーの公開に踏み切らざるを得なかったとのこと。

6498016 story
プログラミング

遠隔操作ウイルスの作成に使われた「C#」は20代が使う言語だった 151

ストーリー by hylom
皆様の推理、お待ちしております 部門より
insiderman 曰く、

最近巷を騒がせている「遠隔操作ウイルス」だが、MSN産経ニュースによると、なんとこのウイルスを作成するのに使われたC#は「比較的新しく、(使用している)年齢層としては20代前後が推測される」そうだ。

記事では「文面からは、年配者の印象を受ける一方で、ウイルス作成の手口には若者特有の傾向が垣間見えるなど、相反する犯人像も浮かぶ」など、なんとか犯人像のプロファイルを行おうとする努力が見える。まあITに詳しくない一般メディアの分析なら分かるのだが、シマンテックの研究員が

汎用性の高い『C言語』と比べると、ごく簡単な言語。長年、プログラミングをしている人はあまり使わないはずだ

と指摘しているのはどうなのだろうか……

6497973 story
Windows

ソフトイーサ、PCの通信内容とプロセスを記録する「パケット警察」を無償公開 94

ストーリー by hylom
ログがあっても…… 部門より
あるAnonymous Coward 曰く、

VPNソフトウェアで知られるソフトイーサが、Windows PCの通信内容とプロセスの起動を記録する「パケット警察 for Windows」というツールを公開している。Windows 98以降などで動作し、無償で利用できる(Internet Watch)。

イーサネットの通信内容やプロセスの起動・終了を常時監視するというツールで、万が一「遠隔操作ウイルス」によってPCが操作された場合の証拠を残せるというもの。無実の罪での逮捕や自白強要が不安な方は導入してみては。

FAQによると、

「Visual Studio」という素人が購入することは考えにくい数万円から数十万円以上する専門的なソフト開発ツールを用い、プロの開発者によって開発されました。その他、Windows DDK (Driver Development Kit) を用いています (なお、DDK は本当に素人が利用するとは考えにくい開発ツールです)

とのこと。

6497444 story
医療

ペースメーカーをハッキングして過電圧を与えることができる脆弱性 45

ストーリー by reo
コーヒーどころの騒ぎではない 部門より

taraiok 曰く、

国内では遠隔操作するマルウエアを使った冤罪事件が話題になっているが、海外でも離れた場所から匿名暗殺を可能にするハッキング端末のことが話題になっている。これはメルボルンでの BreakPoint セキュリティ会議におけるスピーチで、IOActive の研究者 Barnaby Jack 氏が公表したもの (SC Magazine Australia の記事本家 /. 記事より) 。

Jack 氏によると、メーカー名は非公表だがとある製品においては半径約 9 メートル以内にあるペースメーカー植込み型除細動器 (ICD) を起動するための機能がある。現在の植え込み型ペースメーカーは専用の装置 (Programmer) により無線通信で体内のペースメーカーとのコンタクトを行うことができるが、この装置とペースメーカーの通信を解析したところ容易に通信内容が把握できた。ペースメーカーと不正な通信を行うことにより、不正なファームウェアをダウンロードさせることも可能であり、それにより 830 ボルトの電圧を発生させることも可能であると述べた。

6488542 story
プログラミング

遠隔操作ウイルスの作成に使われたのは「素人が購入することは考えにくい専門的なソフト」だった 264

ストーリー by hylom
あーこのソフトの古いバージョン16年前に使ってたわー16年前にー 部門より
insiderman 曰く、

最近巷を騒がせている「遠隔操作ウイルス」だが、時事通信によると、なんとこのウイルスは「素人が購入することは考えにくい」「数万円から数十万円以上する専門的なソフト」である「VisualStudio2010」という開発ツールで作成されていたそうだ。

冗談はさておいて、この件についてはInternet Watchが詳しく報道しているが、プログラムにはC#や.NET Frameworkが使われており、「手製」で作成されていた模様。不正プログラム作成のためのツールキットやフレームワーク、既存コンポーネントなどは使われておらず、またルートキットやコードの難読化は行われていなかったとのこと。そのため、ウイルス対策ソフトでも検出できない状態が続いていたようだ。

プログラムにはテキストエディターが組み込まれていたとのことで、「かつてプログラマーが“練習問題”としてテキストエディターをよく開発していたような年代だとみて、年齢は40歳以上ではないか」「今の若い世代のプログラマーは、コンポーネントを組み合わせることで簡単にプログラムを開発できる環境にあるため、一からプログラムを作るようなイメージではない」といった推測もされている。個人的には、難読化がされていないことから、「プロのサイバーハッカー」の手口ではないような気がする。

また、ウイルス対策ソフトで検出できなかったことについては、「ウイルス対策ベンダーはコンシューマ向けのビジネスは儲からないからあまり積極的にやらない」という現状も述べられている。ただ、初期の段階では検出できなくとも、ウイルスが拡散する段階では検出が可能になるとし、「ウイルス対策ソフトは必ず入れておいていただきたい」と主張されている。

6487842 story
セキュリティ

「ゼロデイ脆弱性」、存在に気が付くまでの期間は平均10ヶ月 18

ストーリー by hylom
危険がいっぱい 部門より
danceman 曰く、

セキュリティベンダーが修正パッチをリリースしていない脆弱性は「ゼロデイ脆弱性」と呼ばれている。しかし、SymantecがAssociation of Computing Machineryで発表した調査報告によれば、脆弱性が悪用されてからベンダーがその脆弱性に気がつくまで、平均して312日もかかっているのだという。「マイナス312デイ脆弱性」の方が名称として相応しいのではないかとのこと(本家/.Forbes記事)。

同調査ではSymantecのアンチウィルスソフトを使って、1100万台のPCに関するデータを基にゼロデイ攻撃の分析を行ったところ、2008年2月から2010年3月までの間に18件ものゼロデイ攻撃が検出され、そのうちゼロデイ脆弱性として既に認識されていたものはわずか7件だけだったとのこと。しかも、ベンダーが脆弱性の存在を認識するまでに平均して312日かかっていることが分かった。

なかには2年半も気付かれずにいた脆弱性もあり、2010年以降に公表された脆弱性については、1件の例外はあったものの、いずれも発見までに16か月以上かかっていた。つまりこれは、予想以上に沢山のゼロデイ攻撃が行われていることを示しているとのこと。

6481890 story
Java

スイス Jura 社製コーヒーマシンの深刻な脆弱性がようやく公開される 58

ストーリー by reo
汚いなさすがコーヒー派きたない 部門より

先月末に脆弱性対策情報データベースに掲載された JVNDB-2009-004384 によると、Jura Impressa F90 (Amazon.co.uk のアイテム) 用の Jura Internet Connection Kit は、特権関数へのアクセスを適切に制限しないことが分かった。

悪意ある第三者が巧妙に細工したリクエストを行うことにより、サービス運用妨害 (物理的損害) 状態にされる、コーヒーの設定を変更される、およびコードを実行されるといった深刻な事態となることが考えられる。つまり「俺はエスプレッソを飲もうとしたらいつのまにかカプチーノを飲んでいた」という危険性があり (参考: hority 氏によるつぶやき) 、CVSS による深刻度も 10.0 (危険) となっている。該当機種保有者はすみやかにベンダーからの情報を参照して適切な対策を実施するように広く呼びかけられている。

さらに政治的に深刻なことは、公表日 (届け出が行われた日時) が 2009 年 9 月であり、JVNDB に登録されるまで 3 年もの月日を要した点にある。米国では CVE-2008-7173 ですみやかに脆弱性が公開されており、国内の暗黒 (ブラック) コーヒー業界とセキュリティ企業の癒着により公開が遅延させられた可能性もある。沈静化していたコーヒー派と紅茶派の武力闘争が再燃することも想像に難くない。モヒカンの多い /.J 民におかれましては落ち着いた行動に努めて頂きたい。

ネットワークに詳しい名古屋大学の高倉教授によると「大至急機材を調達して調査する」とのことで識者による検証が待たれる。また RFC2324 の Security Considerations において DoCS (Denial of Coffee Service) については 98 年の (4 月 1 日の) 時点で指摘されているが、今回明らかになった脆弱性はさらに深刻なものとなっている。

6480929 story
日本

遠隔操作するマルウエアを使ったクラッカーによる冤罪事件、徐々に手口が明らかに 178

ストーリー by reo
耳と目を閉じ口をつぐんだ人間になろうかと 部門より

ある Anonymous Coward 曰く、

トロイの木馬型マルウエア、iesys.exeと、それを作成したクラッカーによる事件の全貌が、徐々に明らかになってきているようだ。報道 (朝日新聞デジタルの報道 1, 2, INTERNET Watch の記事) 及び、シマンテックの分析トレンドマイクロの分析などによると、手口は以下の様な物である。

まず、トロイの木馬を送り込む手口である。これには 2 ちゃんねるのスレッドが悪用されたようだ。まず 2 ちゃんねるのスレッド「気軽に『こんなソフトありませんか? Part.149』の>>400に、被害者が『英単語を覚えるためにタイマーで時間測ってやりたいと思ってます キーボードでストップスタートができるタイマーありませんか?』と書き込む。その約 19 時間後に、犯人からのレス>>404『これで需要は満たすかな? とりあえずキーボード操作は可能 http://bit.ly/PPb66w』と書き込まれる。短縮 URL の先は、DropBox 上で公開された ZIP ファイルであるが現在は消えている。これがトロイの木馬が仕込まれたものだったようだ。

6478006 story
Android

Google が Android アプリケーションのマルウェア対策をさらに強化 89

ストーリー by reo
野良アプリを認める風土 部門より

taraiok 曰く、

日本のユーザを標的とする Android マルウェアが増加するなど、Android アプリはすでに安全とは言えなくなっているが (RBBTODAY の記事)、10 月 12 日に Google は Android のアプリストアである Google Play のバージョンを 3.8.17 から 3.9.16 にアップデートし、マルウェア対策機能を強化した (The Next Web の記事Android Police の記事、、本家 /. 記事より) 。

Google は 9 月にスペインのセキュリティ企業 VirusTotal を買収しておおり、これが Google Play のマルウェア対策機能の強化などを目的としているのだろうと予想されていた (ITmedia ニュースの記事)。大きな変更点としては「マイアプリ」→「すべての一覧」からこれまでインストールしたアプリが手動削除できるようになったことだが、その他にもクライアントサイドで動作するマルウェアチェッカが用意されるようになったとのこと。Google Play では既に Bouncer と呼ばれるサーバサイドのマルウェアチェッカが動作しているが、これとは別である。これにより Google Play 以外のソースからダウンロードしたアプリケーションもチェックすることができる。

このクライアントサイドのチェッカには、ダウンロード済みのアプリケージョンに問題がないか調べる「App Check」機能やインストールしようとしているアプリケーションに問題がありそうな場合は警告する機能が含まれているという。また大小の「!」といった感嘆符アイコンや盾の形をしたセキュリティアイコンも確認されているとのことだ。

6477942 story
日本

「遠隔操作ウイルス」の真犯人を名乗る「犯行声明」メールが TBS に届く 120

ストーリー by reo
拝啓、大堂警視庁総監 部門より

ある Anonymous Coward 曰く、

先日「遠隔操作ウイルス」によって、他人に成りすまして無差別殺人などの犯行予告が行われる事件があったが、この事件の真犯人を名乗るメールが TBS に届いていたという (INTERNET Watch の記事) 。

警察が公表していない情報も含まれており、犯人から送信された可能性があるという。目的については「警察・検察に醜態をさらさせたかった。」などとしているという。

typodupeerror

ハッカーとクラッカーの違い。大してないと思います -- あるアレゲ

読み込み中...