検索
連載

「リスト型攻撃が原因」「二段階認証なら安全」は本当か?セキュリティクラスタ まとめのまとめ 2019年7月版(3/3 ページ)

2019年7月のセキュリティクラスタは、「7pay」が大きな話題となりました。スタートしてすぐに攻撃され、登録者のカード情報が悪用され、あっという間にサービスは中止。その短い間にたくさんのセキュリティ問題が見つかり、「二段階認証」が流行語となりました。そして、「クロネコメンバーズ」も攻撃を受けて、こちらも中途半端な「二段階認証」が話題となる事態に。

Share
Tweet
LINE
Hatena
前のページへ |       

クロネコメンバーズが不正アクセスを受けて個人情報が3000件以上漏えい

 クロネコヤマトの配送状況などが分かるWebサイト「クロネコメンバーズ」に、7月22日と23日に不正アクセスがあり、個人情報が3000件以上漏えいしたことが明らかになります。不正アクセスされたユーザーは次回ログインの際にパスワード変更が必要になるそうです。

 これに対しては7payと同様に「リスト型攻撃が行われた」とクロネコヤマトが発表しています。リスト型攻撃はユーザーがパスワードを使い回していることが主な原因であるため、「クロネコメンバーズを責めるのはよくない」という意見が多数でしたが、一般的なパスワードリスト攻撃よりも成功率が高いことを気にしている人もいました。

 また、リスト型攻撃でログインに成功された後でもアカウントを乗っ取られないようにすることが可能となる「二段階認証」も設定できることから、「クロネコを責めるのは酷だ」という意見が多くなっていたのですが、「クロネコメンバーズ」の二段階認証の詳しい中身が知られるに従ってTLの様子が変わっていきます。

 クロネコメンバーズの二段階認証を設定しても、PCサイトのログインのみでワンタイムパスワードが送信され、スマホサイトからのログインではワンタイムパスワードが送信されないというのです。

 これに対して、「二段階認証を設定できるだけで、やっても裏口があるのは意味がない」ということで「無駄だ」とたたかれることになりました。

 それに対して、「本当に悪いのはパスワードを漏らしたサービスだ」というツイートもありました。



 この他にも7月のセキュリティクラスタはこのような話題で盛り上がっていました。8月はどのようなことが起きるのでしょうね。

  • ビットポイント、約35億円分の仮想通貨が不正流出
  • Slackで過去の不正アクセスによるパスワードリセットが行われる
  • 日本のセキュリティエンジニアは、みんなお互い仲が悪い!?
  • 詐欺師がメールアドレスで正体を現している!?

著者プロフィール

山本洋介山(株式会社メルカリ)

Webサイトの脆弱性を探す仕事の傍ら「twitterセキュリティネタまとめ」というブログを日々更新しているTwitterウォッチャー。たまにバグバウンティもしています。


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
ページトップに戻る