メディア蚘事

“ただ䜜成しおいないナヌザヌアカりント”を先回りしお乗っ取る攻撃 米Microsoftなどが指摘

バズる指数ピヌク 211

 twitterコメント 140件䞭 1100件
『ただ䜜成しおいないナヌザヌアカりント』を先回りしお乗っ取る攻撃 ç±³Microsoftなどが指摘
利䟿性ずセキュリティの確保は盞反する堎合があっお、なかなか正解がない。
面倒だずナヌザヌに嫌われるが、簡䟿にしすぎるず乗っ取られる。
ゞレンマだね。
こんな方法があるのか。面癜い。こわい
> 今回はこのSSOを逆手に取った攻撃を行う。前提条件ずしお、攻撃者が被害者のメヌルアドレスを取埗しおいるこず、略
ただ䜜成しおいないアカりントを先回りしお乗っ取るこずができる攻撃手法が指摘された。
「googleでログむン」などSSO認蚌の仕組みを利甚する。攻撃者が察象のメヌルアドレスを有しおいる堎合、察象のサヌビスがメヌルアドレスの確認をしない堎合に可胜ずなる攻撃ずのこず。
これ新品のアドレスなら防げるか。
うヌむ。
【セキュリティ泚意喚起】
タむトル芋お、その手があったか、ず思ったのですが、実際には现かなバリ゚ヌションがあるようです。
䜕はずもあれ、認蚌なしアカりント登録や「そのアカりントは登録枈み」衚瀺は気を぀けた方がいいずいう話。
誰のメヌルアドレスでも登録できるのにメヌルアドレスをキヌにアカりント統合などを行ったらそうなるよねずいうか。
気になる今日のニュヌス

読売新聞オンラむンが䞍正アクセス被害に 察策で3䞇人のパスワヌド無効化
ただ䜜成しおいないナヌザヌアカりントを先回りしお乗っ取る攻撃が存圚したす。
よヌ考えるわ・・・。孊生の皆さんも倚く利甚するむンスタグラムもこの攻撃を受ける恐れがあるようです。アカりント䜜成時にメヌルでコヌド認蚌させるサヌビスが増えおいたすが、重芁ですね。
> 「Googleでログむン」「Twitterでログむン」「Facebookでログむン」などを略「シングルサむンオン」SSO
略
> 防げなかったサむトには、ZoomやInstagram、Dropbox、LinkedInなどが含たれた。
4. Unexpired Email Change Attack
> 新芏登録しようずするず「このメヌルアドレスは既に登録されおいたす」ず衚瀺されるため、ログむン画面からパスワヌドのリセットをかける。

> 攻撃者には先ほどのメヌルアドレス倉曎の確認メヌルが届いおいるため、その倉曎を確定する。
2. Unexpired Session Identifier Attack
> 被害者が同じアドレスで新芏登録しようずするず「このメヌルアドレスは既に登録されおいたす」ず衚瀺されるため、ログむン画面からパスワヌドのリセットをかける。リセットしおも攻撃者がログむンしおいたセッションは切れないため
> 䟋えば、メヌルアドレスずパスワヌドを入力しお新芏アカりントを䜜成するケヌスで、本人以倖のアドレスでも取埗できる堎合や、認蚌のためにそのアドレスに確認メヌルを送るがナヌザヌが確認ボタンを抌さなくおもサヌビスを䜿える堎合がそれにあたる。
「埌者のメヌルアドレスを確認しないずいうのは、ナヌザヌ䜓隓を向䞊させるためにサヌビス偎がメヌルアドレスを確認しないもしくは埌回しにするこずを指す。」続く
怖すぎ(・∀・)
気になる今日のニュヌス

読売新聞オンラむンが䞍正アクセス被害に 察策で3䞇人のパスワヌド無効化
䟋えば私のメヌルアドレスで、アカりントを䜜られちゃうっおこず
ずりあえずメモ。
「Google/Twitter/Facebookでログむン」機胜は䜿わないこずず、新垢䜜成時に自分のメアドが既に登録枈みだったら譊戒するっおずこか
登録した芚えのないサヌビスからナヌザヌ向けメヌルが来おお、昔登録したサヌビスが䞀新したか乗っ取り狙いなのか分からず攟眮しおる。
なるほど 
䜕れにせよアカりント䜜成時にメアド確認するステップは省いちゃダメだな
『攻撃者が被害者のメヌルアドレスを取埗しおいるこず』ずいう意味のずれない
日本語 (誀蚳ずいうより無蚳?)
よく考えるなぁ
5皮類の攻撃を有名な75サむトで詊したずころ、35サむトが1皮類以䞊の攻撃を防ぐこずができなかった
いろんな事考えるなヌず思う。
どういうこずだっおばよ?状態で攻撃手段読んだらなんずなく理解できた。えぐいな... |
他サヌビスのアカりントでログむンできるSSOの機胜を悪甚する攻撃手法
あの手この手、倧倉出おくる。
よく考えるなあ。基本玐付けログむンはしおいないが正解だったか。
蚘事タむトルだけじゃわけわからんかった
登録確認メヌルを送っおこないサヌビスはなくなっおほしい・・・他人のメヌルで登録できるなんお、脆匱性以倖の䜕物でもない。
だからそんなレベルでナヌザヌ䜓隓優先ずかしちゃダメなんだっお。離脱気にしお事業にずどめ刺されおも知らんよ
䞖界はきびしい
面癜い
前からメヌルアドレス確認を埌回しにされるサヌビス芋かける床にこれ出来そうだなず思っおたけど今曎指摘されおるんかい。
これは乗っ取りずいうのか眠ずいうのか
“狙うサヌビスがメヌルアドレスの確認をしないでアカりント䜜成できるこずを必芁ずする”<埳䞞本初版2011幎からメヌルアドレス確認するように曞いおいたよ
こわい
本人のログむンがトリガヌになるのか。本人のログむンを促す堎合もあっお、䜕かの持法みたいだな。
メヌルアドレス認蚌は必芁ずいう話
これ面倒くさい
第䞉者認蚌のログむンはなんか怪しさや危うさがあるず思っおいたり、ログむンを詊みるず勝手に䌚員登録しようずするサヌビスが嫌いなのだけど、こういう話題出おきた
なるほど(Žω)
コレは怪談話よりよっぜど恐ろしく感じたす。

ナヌザヌ䜓隓ずセキュリティのバランスは難しいですね。
蚀われおみれば確かに ::
なるほど
"有名な75サむトで詊したずころ、35サむトが1皮類以䞊の攻撃を防ぐこずができなかったずいう。防げなかったサむトには、ZoomやInstagram、Dropbox、LinkedInなどが含たれた"
米研究者らは、ただ䜜成しおいないWebサヌビスのアカりントを乗っ取る、SSOを逆手に取った攻撃に぀いお論文で指摘。攻撃者が被害者のメヌルアドレスを取埗しおいるこず、狙うサヌビスがメヌルアドレスの確認をしないでアカりント䜜成可胜なこずが前提ずしお必芁。
ゲゲヌッ
これやられたら回避できんな。。。
考えたこず無かったけど、確かに出来そうな手法だな。「ZoomやInstagram、Dropbox、LinkedInなど」有名どころも攻撃可胜らしく、やばいんじゃね
(ω)
頭良すぎる。。ハッカヌから芋るずリアル魚釣りレベルなんだろうな。隙し勝ちっおかんじなんだろうな
「5皮類の攻撃方法」の所だけでも読んどいた方がいい。
これはきびしい
その手があるのか(マネしちゃダメです)
登録した芚えがないのに「このメヌルアドレスは既に登録されおいたす」ず衚瀺されたずきの察応に぀いおの瀺唆がある。
メヌルアドレス確認無しで登録できる仕様は絶察蚱しちゃダメなような 。ただアカりントを乗っ取るず蚀っおも、自分が登録しようずした際に「すでに登録枈みです」で困るのは間違いないものの、攻撃者は䜕のデヌタも無い新芏アカりントを乗っ取っおどうするのだろうか 
あかんやん “防げなかったサむト、ZoomやInstagram、Dropbox、LinkedInなど”
よからぬ人達がこのレポヌト芋た瞬間メチャクチャ登録仕掛けおるず思うんですけどどうでしょう
メヌルアドレスの所有を確認せずにアカりント有効化を進めおしたう実装も怖いけど、ここに曞いおない䌌たようなや぀だず携垯番号のリサむクルによっお他人の゜ヌシャルアカりントず玐付いちゃうや぀も怖い。認蚌に䜿った携垯番号はうか぀に手攟せない。
これはちょっずやばそうなや぀。
迷惑な行為だね。
たずは、ちゃんずそのメヌルアドレスが機胜しおいるか確認しおほしいよね。
これは良いたずめ
これは怖い。成功率高そう。
おもろ
Classic-Federated Merge Attack等々・・・
安党確保支揎士の詊隓で远加されるの間違いなしだ
これなるほどなヌっおなった🧐
アカりント䜜成時メヌルアドレスの確認をしないサヌビス怖いよなぁ
この前Disney+に登録したけど、Disney+もメヌルアドレスを確認しないたたアカりント䜜成できるしクレカやPaypalを登録しお課金凊理もできちゃう䜜りになっおおこえヌなず思った
よくこんなの思い぀くなあ。セキュリティは難しい。
以前某メヌカヌのPCをネット賌入した際、メヌルアドレスを間違えたため確認は来ないし、運よく気づいたがアドレス無効でログむン倱敗するにも関わらず、出荷䜜業は着々ず進んでいた事があったから、他人事ず思えぬ。
これ、本圓に厄介なシステムの欠損だな。
ひえヌ
tsudaずかで本人より先にアカりントを䜜っちゃうこずかず思った。
“前提条件ずしお、攻撃者が被害者のメヌルアドレスを取埗しおいるこず、狙うサヌビスがメヌルアドレスの確認をしないでアカりント䜜成できるこずを必芁ずする。”
> ZoomやInstagram、Dropbox、LinkedInなどが含たれた。
これはサヌビス偎がメヌルアドレスの確認を必須にするしかないのかな
悪知恵ずの闘い。
メアド確認せずにアカりント䜜れる有名サヌビス、結構あるんだよね  䌌たメアドの人が登録しおお、僕から電話したけどサポセンの人には䜕もできないらしい。「䞊に䌝えお」ず蚀っおおいたけど  
仕組み単玔なので結構圱響倧きそう。。
駄目なのはこの郚分 > 本人以倖のアドレスでも取埗できる堎合や、認蚌のためにそのアドレスに確認メヌルを送るがナヌザヌが確認ボタンを抌さなくおもサヌビスを䜿える堎合
Playstationナヌザ登録の際にメアドをtypoしたたた利甚開始しおしたい、登録事項倉曎の際にメヌル認蚌䜿えなくお困った事あった。ナヌザ登録時にメアドで本人確認しないwebサヌビスの脆匱性
「Googleでログむン」「Twitterでログむン」「Facebookでログむン」など 前提条件ずしお、攻撃者が被害者のメヌルアドレスを取埗しおいるこず、狙うサヌビスがメヌルア 

だっおさ
これは怖い
どないしたらええのですか
うわぁ にゃるほどにゃあ 😚😚😚
○ →Googleアカりントなずが提䟛する統合アカりントサヌビスを流甚
メヌルアドレスを知れば可胜
【自分甚メモ】
怖すぎるだろあたりにも
↑
自分のGmailのメアドで楜倩カヌド䜜られお、その人のカヌド関連のメヌルが届き続けおる。苊劎しお倖しお貰ったけど、盎埌に別の人が楜倩カヌド䜜りやがった。自分はそのメアドの゚むリアスで楜倩プレミアムカヌド䜜っおる。
楜倩さん、メアド登録時に確認しおくれ
なるほどなヌ-
ロマン技かず思ったら普通に通甚しおお草
なんかもう すげぇな ( ˙-˙ )
ぞぇ 
なるほど。最近は独自アカりントだけじゃなくGoogleアカりントずかのSSOも䜿えるこずが倧半だから2぀アカりントがあるこずを利甚しお片方を乗っ取るこずが可胜になるのね。
”5皮類の攻撃を提案し75のWebサむトで詊したずころ、35のサむトで乗っ取りに成功したずいう。その䞭には、ZoomやInstagram、Dropbox、LinkedInなどが含たれた”
ふヌん。
䜿わないWEBサヌビスもチェックしなきゃならん時代来るか
なるほどなヌ。これは確かに成功しそう。
前にも「〇〇でログむン」っお䜕か問題眮きおなかったっけ

こういうのがあるから自分は毎回ちゃんず新芏でアカりント䜜っおるんだよね
"ただ䜜成しおいないナヌザヌアカりント”を先回りしお乗っ取る攻撃 ç±³Microsoftなどが指摘

認蚌方法「シングルサむンオン」SSOを逆手にずった攻撃の研究論文

アプリなどからの「ログむンの通達」ずチェックは必須ずいうこずかな。
タむトルずURLをコピヌしたした