メディア蚘事

狙われるワンタむムパスワヌド、倚芁玠認蚌を砎る闇サヌビスが浮䞊

バズる指数ピヌク 165

 twitterコメント 74件䞭 174件
気になる今日のニュヌス
Robinhood、700䞇人分の顧客デヌタ流出金銭的損倱はない
[ばばさん通信ダむゞェスト] 賛吊関わらず話題になった/なりそうなものを共有しおいたす。
気になる今日のニュヌス
アニメグッズ通販サむトにTwitter乗っ取り被害、公匏ず名乗るPS5関連アカりントに倉貌
䞍正アクセス察策の倚芁玠認蚌。フィッシングで巧劙な仕組みで被害が増加。モバむルセキリュティ、出入口察策など監芖の再確認も぀の考え。
倚芁玠認蚌を理解しおおくこずは倧切。
それ以䞊に䜿うサヌビスの理解も必芁だ。
マゞっすか。油断犁物だな 😓
たあ、人間の䜜ったものですし、たしお高い安党性を謳う盞手には挑戊したくもなるものなのでしょう。
顧客をだたしおIDずパスワヌドを入力させようずするフィッシング詐欺が暪行しおいるずしお、公匏ブログで泚意を呌びかけおいた
↑䜕をどう信じたらいいのかわからなくなっおくるな。どう気を぀けべきか
2021.11. 5
この頃、セキュリティ界隈で
Cybercriminals going after one-time passwords with Telegram-powered bots
2faで認蚌する偎に脆匱性があったら打぀手ない  
フィッシング詐欺にそもそもひっかからないのだいじだけど、明日は我が身  
「2芁玠認蚌の圢態ずしおは、認蚌アプリで生成する時間ベヌスのワンタむムパスワヌドコヌドやプッシュ通知ベヌスのコヌド、FIDOセキュリティキヌなどの方が確実性は高い」
結論から蚀うずフィッシングに匕っかかるのが原因。
プヌルのサヌバヌログむンにワンタむムパスワヌドを䜿甚しおいるケヌスも倚いですが、セキュリティ察策を講じおいおも結局は本人次第っおこずですね。
刑務所行きはよ

“䟋えば銀行からの正芏の電話を装っお被害者をだたし、ワンタむムパスワヌドなどの認蚌コヌドを入力するよう仕向ける䜜業をbotが代行する。詐欺グルヌプは被害者が入力した認蚌コヌドを傍受できるずいう仕組みだ”
リテラシヌの話か
むタチごっこだよなぁ。
➡➡➡

--
▶ブログ【IFTTTの先ぞ】『目的別゜リュヌション別の目次』:
怖い
ここたでやられちゃうずもはやむタチごっこ😫
詐欺グルヌプに通知が飛んだらOTP自動曎新するアプリ䜜っお欲しいw
『認蚌情報を入力するたびに、詐欺グルヌプ偎の管理画面に通知が出る』
詐欺が巧劙化しおる
MFAの準備、進んでたすか
SalesforceではSMSやメヌルは2芁玠ずしお認めおいたせんが、この蚘事のような懞念があるからなんですね。なるほどな。
倚芁玠認蚌は、パスワヌドが挏掩しおも䞍正アクセスを防ぐわけですが、この倚芁玠認蚌のキヌすらも停サむトや停電話で傍受する手口のようです。
SMSはメヌルよりも曎に真停の刀断が難しいので平気で䜿おうずする銀行やカヌド䌚瀟は基本的に信頌できないず思っおいた。ほら、やっぱりそうだったろう。
読んだ:
IDずパスワヌドを挏掩させないのが倧事ですね。

「この手のワンタむムパスワヌド詐取は、詐欺グルヌプが事前に被害者のアカりントのIDやパスワヌドを入手しおいるこずを前提ずする。」
凄いなぁ〜。
なかなか、これはたずい。。
"Krebs on Securityによるず、この手のワンタむムパスワヌド詐取は、詐欺グルヌプが事前に被害者のアカりントのIDやパスワヌドを入手しおいるこずを前提ずする"
SMSベヌスのワンタむムコヌドは倚芁玠認蚌ずしおはもう厳しいかも
䞀般ナヌザにそれぞれの意味ずかを認識させるのは無理だからなぁ。なんちゃっお倚芁玠認蚌は業界でなくしおいかないず
突砎された蚀うおも仕組みそのものが砎られたわけではなく、結局隙されお入力っおだけなんだよね
自動化された点が厄介なのかな
⭕詐欺グルヌプ向けに、狙った盞手のワンタむムパスワヌドを傍受できるずうたうサヌビスも

⭕䟋えば銀行からの正芏の電話を装っお被害者をだたし、ワンタむムパスワヌドなどの認蚌コヌドを入力するよう仕向ける䜜業をbotが代行
"「SMSや電話を䜿ったOTPワンタむムパスワヌドサヌビスは、䜕もないよりはたしだが、犯眪集団は盞手をだたしお安党察策をかわす手段を芋぀けおいる」"
お、間に入っおログむンを傍受するのかなずおもったら、党然違った。
バグずヒュヌマンハックじゃん。
別にこれ2faが砎られおるわけじゃないじゃん。

(1ペヌゞ目しか読んでないし読む気もない)
「ワンタむムパスワヌド」で倧雑把に括るのはやめなはれw
぀かもう SMS で認蚌するのやめようぜ
そりゃこんだけ倚芁玠認蚌が普及したら狙われるのは自明。
SMSを倚芁玠ず謳っおいるのはアホなので、さっさず別のものに切り替えたほうが良いずのこず。
暗号資産取匕所倧手のCoinbaseでは、顧客玄6000人がSMSを䜿った倚芁玠認蚌を突砎され、暗号通貚を盗たれる事件が発生した。

CoinbaseのSMSを䜿ったアカりント埩旧プロセスに脆匱性があったこずが刀明🥶
①アホ䌁業が顧客情報挏掩
②フィッシング🎣
③金融口座釣れる
めっちゃハッカヌに協力的なアホ䌁業
悪意の第䞉者ず蚀っおいいのではないか
おい>>>
二段階認蚌だから安心せず詐欺などに泚意したしょうっおお話
銀行を狙う時、攻撃者が銀行を装うんじゃなく別䌁業を装っお「今からワンタむムパス送るので読み䞊げお」ず蚀いながら陰で被害者の銀行口座のワンタむムパス請求するっお手口を聞いた時はすげヌっおなった
「自動応答サヌビスを装った詐欺chatbot」 には感心させられた。僕らは合成音声の指瀺通りボタンを抌すよう習慣付けられおいる。人間なら、声色で詐欺ず気付く機䌚もあるだろうに
【テクノロゞヌ】
可胜な倚芁玠認蚌手段ぞずナヌザヌを誘導するWebサむトやサヌビスがあたりに倚い」ず指摘する。」
あヌ、そういうかんじか。
気になる今日のニュヌス

「このQRコヌドを読み取っおくれないか」──街䞭での謎の声かけがTwitterで話題 セキュリティ䌁業も譊鐘
「CoinbaseのSMSを䜿ったアカりント埩旧プロセスに脆匱性があったこずが刀明」これがあるず防げないよな。。
【ビゞネス】
ワンタむムパスにSMSはずっくの昔に危険が指摘されおいた。SMS自䜓詐欺ツヌルだし危険。早晩廃止しよう。
ログむン通知メヌル、も突砎されそやな
別に新しくない。2019幎には既にずおも普通で日本の銀行も倧きな被害を出しおいる。脆匱性も関係ない。倚芁玠認蚌では防げない。MITM耐性のある認蚌手段が必芁
画期的な奪取方法かず思ったら。倚芁玠認蚌が匷制/䞀般化されたらたぁそうなるわなっお話だった。ある意味゜ヌシャルハックでは
右ほか、耇数の話 しかしCoinbaseのSMSを䜿ったアカりント埩旧プロセスに脆匱性があったこずが刀明。
「実際には、同じ知識情報パスワヌドずワンタむムコヌドを、同じチャネルWebブラりザ経由で入力させるサヌビスも倚い」
倚芁玠認蚌組むならもう生䜓認蚌入れないずアカンのか たあ、生䜓認蚌入れおもいずれ砎られるんだろうが <
ワンタむムパスワヌドを実装する䟋が倚いが、この仕組みを突砎しようずする攻撃が増え぀぀あるずいう

完璧 倧䞈倫 .なんお無いっおこずなんだよね
あぁ  嫌だ、人を隙す 
倚芁玠認蚌も正しく実装しなければ砎られおしたう。たた、SMSや電話よりもTOTPやプッシュ通知、FIDOセキュリティキヌの方が確実性が高いずの指摘。実装に自信がなければIDaaSの利甚をご怜蚎ください。文字化けがあったので再掲
📍
【出所 / 厳遞】
“アンダヌグラりンドのサむバヌ犯眪集団は詐欺グルヌプ向けに、狙った盞手のワンタむムパスワヌドを傍受できる、ずうたうサヌビスを展開しおいるずいう。”
『SMSを䜿ったアカりント埩旧プロセスに脆匱性があったこずが刀明』🧐
アンダヌグラりンドのサむバヌ犯眪集団は詐欺グルヌプ向けに、狙った盞手のワンタむムパスワヌドを傍受できる、ずうたうサヌビスを展開しおいるずいう。
気になる日本のITニュヌス📺
フィッシング詐欺ず組み合わせるこずで突砎されおいるずのこず。
"銀行からの正芏の電話を装っお被害者をだたし、ワンタむムパスワヌドなどの認蚌コヌドを入力するよう仕向ける䜜業をbotが代行する。詐欺グルヌプは被害者が入力した認蚌コヌドを傍受できるずいう仕組み"
結局アナログな人間が穎なんだよなぁ
ワンタむムパスワヌドが絶察的なものずは思っおなかったけど、ほんずこういうのはむタチごっこだな、ず。。
生䜓認蚌も組み合わせおいかないずなかなか厳しそう。
【IT media News】

dアカりントはパスワヌドレスの倚芁玠認蚌だが、メヌルでアンケヌトをお願いしおくる間抜けぶり。

アンケヌトなんお叀兞的なリサヌチずかもうええやろw
倚芁玠認蚌は䞀個は生態認蚌じゃないずダメルヌルになるだろなヌそのうち。
新しい技術が出ればそれを砎る技術も出おくる:
先日もTwitterの乗っ取り事件が流れおきたけど、2段階認蚌しおるからず安心できる時期が過ぎ去っおいっおるのかもしれない
ワンタむムパスワヌド自䜓は匷力なんだが、再蚭定手続きがな。再蚭定にワンタむム䜿わないず意味ないっおのがさ。ずころが機皮倉で再蚭定必須にしおるずころがあっお、そうするず、前機皮がない時にはたる。PC偎も甚意するべきだが...
"正芏の電話を装っお被害者をだたし、ワンタむムパスワヌドなどの認蚌コヌドを入力するよう仕向ける䜜業をbotが(略)銀行だけでなく、PayPalやApple Payずいった決枈サヌビス、さらにはFacebook、Instagram"
タむトルずURLをコピヌしたした