iOS 7 の脆弱な乱数発生器で、カーネルのセキュリティが破られるとの主張~研究者曰く、かつて攻撃を緩和していた PRNG は「楽勝で切り崩せる」(The Register)
これらのアルゴリズムは、リソースに制限のある環境において機能的であり、統計的に魅力的な特性を持っているものの、いくつかの重大な欠陥をも示しており、またアウトプットを監視できる敵に直面した場合、それは簡単に破綻する。
国際
TheRegister
この問題は Azimuth Security が ここで説明している。また同社の Tarjei Mandt も先週(編集部註:2014 年 3 月第 3 週)、バンクーバーで開催された CanSecWest カンファレンスで、同じ問題について詳述した。
Mandt は、最新のiOS 7 の更新で出荷された early_random()PRNG(疑似乱数発生器)が「驚くほど脆弱である」と語っている。ThreatPost によると、彼はそのカンファレンスで、PRNG について「決定的(決定性アルゴリズム)であり、ブルートフォースを行うのは簡単だ」と話したという。
関連記事
-
ユーザーのデータを収集する携帯アプリはどれぐらいある?……ほぼ全部~レポート「無料でも有料でも、Android でも iOS でも、あなたのアプリはあなたをスパイする」(The Register)
-
OpenSSL が、NSA に汚染された暗号を利用するのが心配? バグはあなたの味方だ~ソフトウェアの欠陥によって、不審な乱数発生器が無効化されていたことが判明(The Register)
-
「Pwn2Own」コンテストのハッカーたちが iOS と Samsung のセキュリティを大破~どんな課題でも、彼らは成し遂げるだろう(The Register)
-
研究者たち:我々はマルウェアアプリで Apple を騙した~さらに iOS 用の「悪意ある充電器」問題も主張(The Register)
Scan PREMIUM 会員限定記事
もっと見る-
国際
クレブス氏も標的か、米男性と英10代受刑者が連続爆破予告の疑いで起訴(The Register)
Twitter 上で「@WantedByFeds」というハンドルネームを使用していたと報じられている 20 歳のアメリカ人男性がすでに服役中のイギリス人の 10 代の若者とともに DDos 攻撃、爆破予告などを行った疑いで起訴された。
-
マイニングマルウェアを脆弱性影響分析に活用 - LACのアイデア
マイニング効率を上げるため、かなり攻撃コードは賢い設計になっている。例えばモネロはマイニングにASIC利用を排除するようになっている。
-
Microsoft Windows において ALPC における処理の不備により管理者権限で任意のファイルが削除可能となる脆弱性(Scan Tech Report)
Microsoft Windows OS において、権限の昇格が可能となる脆弱性が報告されています。
-
事件の背景 世界に広がるサイバー軍需産業 NSOグループと BlackCube
>> 本稿の前編にあたる「スパイ代行業者に狙われた権力監視機関シチズンラボ」はこちら
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

「azure-umqtt-c」にDoS攻撃を受ける脆弱性(JVN)

三井住友カードを騙るフィッシング報告、注意を呼びかけ(フィッシング対策協議会)

1位から4位をマイニングマルウェアが占める--月例レポート(チェック・ポイント)

国内改ざんサイトの実例を紹介(デジタルアーツ)

複数の理由で「アカウント検証」をクリックさせようとするAmazon偽メール(フィッシング対策協議会)

アドビ「Creative Cloud Desktop Application」に任意コード実行の脆弱性(JVN)
インシデント・事故 記事一覧へ

57名分の通知表などを含む個人情報が保存されたUSBメモリを教諭が紛失(一戸町)

チケットの案内に関するメール誤送信、データ編集時の操作ミスでアドレスと顧客情報にズレ(阪神タイガース)

フィッシングメールで教員と学生のパスワードが盗取、3,727件のメールが外部に不正転送(東京理科大学)

誤って宛先にグループ化したアドレスを設定し送信(宮城県)

宴会セールス従業員が顧客の個人情報が保存された業務用スマートフォンを紛失(阪急阪神ホテルズ)

市立中学にて個人情報含むUSBメモリ紛失、複数の対策実施予定(千葉市)
調査・レポート・白書 記事一覧へ

短時間で影響を広げる国家主導のサイバー攻撃者グループ(CrowdStrike)

メールサーバセキュリティ診断の結果、61%が「要改善」(デージーネット)

Telnetへの攻撃は大きく減少するも、半数以上がIoT機器を狙う攻撃(NICT)

Windows10 導入企業 4 割がセキュリティ強化のためと回答(GfKジャパン)

宅配便業者を騙るSMSと、セクストーションメールが急増(IPA)

フィッシングメールの相談が増加、BECも4件の情報提供(IPA)
研修・セミナー・カンファレンス 記事一覧へ

マイニングマルウェアを脆弱性影響分析に活用 - LACのアイデア

NGAV・EDRは怖くない、一人情シス安心の賢いセキュリティ対策を紹介(ソリトン、セコムトラストシステムズ)

未来の重要セキュリティ職種「スレットハンター」とは

インテリジェンスと標準化をキーワードに考えるセキュリティ戦略セミナー(SHIFT SECURITY)

機械学習・ディープラーニングの安全なセキュリティへの活用
