検索
連載

「リスト型攻撃が原因」「二段階認証なら安全」は本当か?セキュリティクラスタ まとめのまとめ 2019年7月版(2/3 ページ)

2019年7月のセキュリティクラスタは、「7pay」が大きな話題となりました。スタートしてすぐに攻撃され、登録者のカード情報が悪用され、あっという間にサービスは中止。その短い間にたくさんのセキュリティ問題が見つかり、「二段階認証」が流行語となりました。そして、「クロネコメンバーズ」も攻撃を受けて、こちらも中途半端な「二段階認証」が話題となる事態に。

Share
Tweet
LINE
Hatena

7payが攻撃された理由は?

 7payのユーザーは、なぜこんなにすぐに、簡単に攻撃されることになったのでしょうか。理由としては、セブン&アイ・ホールディングスの発表では「リスト型攻撃」だということになっているのですが、それだけでは説明できないことも多く、さまざまな人によって問題点がツイートされています。

 それらによると7payに問題があったわけではなく、大本となった「オムニ7」の「7iD」自体に問題があったようです。7iDには脆弱(ぜいじゃく)性はあったものの攻撃するメリットはなかったから攻撃されなかっただけだというツイートもありました。

 アカウントを乗っ取られてもチャージには「認証パスワード」が必要なので大丈夫だったはずですが、アカウントのパスワードと「認証パスワード」を同じものに設定可能だったため、IDとパスワードが盗まれたら限界までチャージ可能だったということでした。パスワードを試す回数の制限もなく、総当たり攻撃に対処できない問題もあったようです。また他人のメールアドレスで勝手に登録できる問題や、パスワードの定期変更を促しているところもあったようです。APIのレスポンスに必要ない個人情報が付与されているという問題もありました。オムニ7アプリのソースコード漏えいもあったようです。

 特に大きな問題とされたのはパスワードリセット機能です。IDと生年月日が分かれば誰でもリセットできたようです。生年月日を知らなくても実はアプリの新規会員登録は、生年月日なしで登録できたことも分かります。未選択の場合、生年月日は2019年1月1日に固定されていたので、IDが分かればいいことになります。

 そして送付先のメールアドレスを自由に設定できたため、パスワードリセットのリンクを攻撃者のメールアドレスに送信可能でした。そのため、人によってはIDを知られただけで攻撃者にアカウントを盗まれたということでした。そして他の端末からログインされた場合も通知は行われず、不正アクセスに気付くこともなかったということです。

 この指摘を受けて送付先のメールアドレスを指定できないようにしたのですが、CSSで表示を隠していただけだというずさんな対応も指摘されます。

 またFacebook、Twitterなど外部IDによるログイン機能にも大きな問題があり、「他人のIDだけでログインできたのではないか」という疑惑もありました。これが本当であれば非常に大きな問題ですが、さまざまな問題は結局明らかになることはなく、7pay自体のサービスが9月に終了することになりました。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
  10. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
ページトップに戻る