如何にして NSA は、光の速さで PC、携帯電話、ルータ、ハードディスクをハッキングするのか:スパイ技術のカタログが漏えい~それはあなたが想像したような悪いものではない――もっと極悪だ(その 1)(The Register)
そのカタログによると、Cisco のハードウェアファイアウォール、Juniper Netscreen、ISG 1000 製品にはバックドアをインストールすることができる。また、Huawei 社のファイアウォール Eudemon には厄介なブート ROM が存在すると語られている
国際
TheRegister
そのエクスプロイト(多くの場合、ウェブを経由する)はネットワークを股にかけた秘密のバックドアへのアクセスを提供するもので、それを利用することにより、諜報機関は従来のセキュリティソフトウェアには停止できないマンインザミドル攻撃を実行することができる。
それに失敗した場合、機関は隠されたガジェット(当局に連絡するためのツール)を設置する目的で、Amazon から届けられるあなたのハードウェアを単純に横取りすることができる。
ANT と呼ばれる NSA の部局によって書かれた、この50 ページに渡る極秘文書は、ドイツの雑誌 Der Spiegel 宛てに送られた膨大な情報の一部であり、また月曜日(編集部註:2013 年 12 月 27 日)ドイツで開催された 30th Chaos Communication Congress では、ジャーナリスト Jacob Appelbaum が基調講演の中で詳説した。明らかに激怒している Appelbaum の様子は映像で見ることができる。
この関係書類は、英国、米国、カナダ、オーストラリア、ニュージーランドの、いわゆる「五つの目(Five Eyes)」同盟国のスパイのために作られた、威厳のある「技術のショッピングカタログ」だ。それは NSA、GCHQ、および同盟の諜報機関が、あなたの個人データに何をすることができるのか、それをどのように管理することができるのかを、これまでで最も明瞭に提示するものである。その中で語られている内容を、ここではダイジェストで簡単に紹介していきたい。
関連記事
-
OpenSSL が、NSA に汚染された暗号を利用するのが心配? バグはあなたの味方だ~ソフトウェアの欠陥によって、不審な乱数発生器が無効化されていたことが判明(The Register)
-
NSA は RSA の暗号へバックドアを仕掛けるのにいくら払った?――まずは 1,000 万ドルで~Snowden の最新の主張「現金と引き換えに、欠陥のある暗号技術がデフォルトで使われるようになった」(The Register)
-
セキュリティ界の第一人者、Bruce Schneier が BT を退社~「彼が GCHQ と NSA を批判したこととは無関係」同社は主張(The Register)
-
Snowden の最新暴露情報:NSA、Google の広告用クッキーを使う「人類」を監視~彼らは日々、あなたの発言する一言一言、あなたがプレイするゲームの一つ一つを見つめるだろう(The Register)
Scan PREMIUM 会員限定記事
もっと見る-
国際
Salesforce が共和党へのサービス提供を停止した仔細
民主主義統治への擾乱を助長する組織に対して距離を置くことを決めた IT 企業の列に、Amazon、Twitter、Facebook に続いてクラウド CRM(顧客管理システム)最大手の Salesforce が新たに加わった。
-
Sysinternals Suite PsExec において名前付きパイプのハイジャックによりSYSTEM 権限が奪取可能となる手法(Scan Tech Report)
Microsoft OS の遠隔管理ツールである Sysinternals Suite の PsExec に、SYSTEM 権限の奪取が可能となる手法が公開されています。
-
とんだ新年挨拶、証明書期限切れでCheck Point VPNの一部ユーザーが混乱
Check Point社の一部顧客が頭の痛い正月を迎えたのは、二日酔いのせいだけではなかったようだ。パッチの適用が遅れたために、中にはシステムが操作不能のままとなったり修正が困難な状況が続いているケースもある。
-
2020 総括/SolarWinds 介しサプライチェーン攻撃/不完全パッチによる残留 0day 公開 ほか [Scan PREMIUM Monthly Executive Summary]
2020 年最後の月は、インシデントが多く報じられました。まず、米国政府 機関などへの SolarWinds 社製品を介したサプライチェーン攻撃は、米国土安 全保障省( DHS )が緊急指令を発出するなど、世界的な注目を集めました。
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

GROWIにXSSの脆弱性、最新版へのアップデートを呼びかけ

無料メール配信システム acmailer にアクセス制限不備、権限昇格の脆弱性

ウイルスバスタービジネスセキュリティシリーズ他に複数の脆弱性

Apache Tomcat における Java API の実装不備に起因する情報漏えいの脆弱性

マイクロソフトが1月のセキュリティ情報を公開、一部脆弱性については悪用の事実を確認済み

Sysinternals Suite PsExec において名前付きパイプのハイジャックによりSYSTEM 権限が奪取可能となる手法(Scan Tech Report)
インシデント・事故 記事一覧へ

イエラエセキュリティ CSIRT支援室 第4回「ツール 運用 組織体制 コスト - 経営バランスの中で実現するセキュリティの難しさ」

ワンオペで編集も承認も、奈良県Webサイト コロナ感染者情報誤掲載

「東京女子大学購買センター Web Shop」に不正アクセス、カード情報含む個人情報流出の可能性

丸紅パワー&インフラシステムズのファイルサーバに不正アクセス、従業員情報などが流出の可能性

「スポーティングシティマツヤマ.com」に不正アクセス、不審な投稿や個人情報へのアクセス確認

原子力規制委員会 メール誤送信、核燃料・核原料使用者のアドレス流出
調査・レポート・白書 記事一覧へ

売上規模別に見た 全 IT 投資中のセキュリティ予算比率 ~ 東証上場企業

トレンドマイクロが考えるインシデント対応の基本、NISTとSANSのフレームワークをもとに

2021年の 5 つのセキュリティ脅威、CrowdStrike 予測

2020年度版「CrowdStrike グローバルセキュリティ意識調査」発表、ランサムウェアが世界的懸念に

CrowdStrike Adversary Calender 2021 年 1 月( Velvet Chollima )

2020年上場企業情報漏えい統計、原因最多はウイルス感染と不正アクセス
研修・セミナー・カンファレンス 記事一覧へ

我が社の IoT 活用の課題 総洗い出し ~ JSSEC IoT セキュリティチェックシート活用方法

SPFにまだできること ~ オランダ徴税税関管理局が採用するフィッシングメール対策

CrowdStrike ハンティングチームリーダーが教える、ハンターに必要な資質 ~ 1月末迄オンライン配信

NRIセキュア創立20周年記念し100名無料招待、SANS謹製ハッキングトーナメント開催

セキュリティインシデントの当事者になったその後
