人気のJava Exploitに改めて注意(エフセキュアブログ)他
遠隔操作ウイルス事件で「真犯人」を名乗った男がが犯行声明を送ったメールアカウントに不正アクセスしたとして、共同通信と朝日新聞社の記者合わせて5人が書類送検されたんだにゃー。
その報告書は、「IT に関連した 2 つの挑戦」が多国間のデータ交換を可能とするキーであると述べている。
WebサイトへのアクセスだけでDDoS攻撃を発生させる攻撃方法を確認(アンラボ)他
この初歩的なミスによって、誰もが CCTV の記録映像や画像、また同サービスと契約した会社情報の膨大なキャッシュへアクセスできるようになっていた。
EC-CUBE におけるコードインジェクションの脆弱性(JVN)他
そのことを重役が理解したなら、セキュリティの専門家たちは、経営の意思決定権を持つ人々や財布の紐を握る人々と有意義な議論をすることが容易になる。それが Clark の望みだ。
Windows 8タブレットに対応した「秘文」新製品を販売開始(日立ソリューションズ)他
SAP システムへの侵入に成功することは、容易に「ビジネスの終わり」を意味するかもしれない、と Polyakov は主張した。
Android デバイスを人質に取る偽ウイルス対策アプリ(シマンテック:ブログ)他
実際、これより悪い時期に発表することはほとんど不可能だろう。この 7 月に報告書の期日がおとずれたとき、NISC の提案のいずれかが(現在よりも)和らげられたものになるのかどうかを見るのは興味深い。
インターネット等を利用した選挙違反等に関する情報提供(警視庁)他
筆者の個人的な見解を付け加えるとするならば、Anonymous Korea の背後にいると想像されるのは米韓政府ではない。先に Anonymous によってリークされたサーバーデータのうち、もし情報機関が背後に関係しているのであれば、絶対に公開しないはずのものが一部存在するからだ。
このところ勧誘電話にだまされて、遠隔操作でISPと契約されてしまうというトラブルが多発しているんだにゃー。
それは製造者としての実践の知識を持つハッカーによって設定を変更されたり、不正なファームウェアをインストールされたりする可能性がある、と同レポートは述べている。
Microsoft IT が Active Directory 用の新しい緩和策のガイダンスを公開(マイクロソフト:ブログ)他
この新しい暴露は、「一般市民のインフラを狙って攻撃することはない(敵に対するような攻撃は行わない)と主張しているアメリカ政府の偽善」を明るみに出すものだと Snowden は主張している。
一太郎の脆弱性を悪用した標的型攻撃(シマンテック:ブログ)他
Microsoft が 2012 年、Skype のスーパーノードを(同社の独占的なコントロール下に置かれるようにするため)再設計した際、傍受のためのゲートウェイが開かれたのではないかと多くのプライバシー活動家たちは疑っている。
NSA は他にも多数の収集プログラムを持っており、そこには CDB で見られるものと同類のディープパケットインスペクション(DPI)システムが含まれている。そのいくつかは 1990 年代の後期に計画された。
Linuxサーバを標的とするトロイの木馬の新たな亜種(Dr.WEB)他
Anonymous のブランドで活動しているハッカーのグループが(この事件に)関わることを決定し、すぐさま大量の証拠を見つけ出した。そこには事件を目撃したチームのメンバーの 1 人が冗談を言っている、吐き気を催すような内容の 12 分のビデオが含まれている。
脆弱性検証結果:ERS Viewerの脆弱性(FFRI)他
スウェーデンの警察は、一団のハッカーが Logica(IT 企業) の IBM メインフレームに侵入し、そこで管理されていた数千人分の個人データにアクセスし、結果として 9,000 人の個人識別番号をオンラインで公開したと主張している。
ライセンス認証回避のクラックツールと共に中古PCを販売した男性を逮捕(BSA)他
6月7日には去年開催されて好評だったセキュリティイベント「SECCON 2013」の開催が発表されたよ。所属や年齢を問わず、学生から社会人まで参加できる日本最大の「ハッカー大会」を目指すんだって。
セキュリティ研究者たちは、それらの攻撃がロシアの FSB――ソビエト連邦時代のスパイ機関 KGB の現在の後継者――に代わって実行されたものと確信している。
Pleskのゼロデイ脆弱性は実在するのか?(NRIセキュア:NCSIRTアドバイザリ)他
その声明の中では、以下のように述べられている。「Google は、ユーザーのデータについて非常に慎重に考えている。我々は法に従ってユーザーのデータを政府に開示しており、また我々は、そのような要求の全てを注意深く確認している。
Android に移植された Linux カーネルの脆弱性(シマンテック:ブログ)他
その報告書は、オンライン攻撃を止めるためのステップを適切に踏むことのできる労働者が深刻に不足しているということも示唆しており、また、その技術のギャップは非常に大きく、それを埋めるためには 20 年かかるかもしれないと警告している。
世界の企業の 35%がビジネスデータの保護に暗号化を使わず(カスペルスキー)他
我々が明示的に許可しない限りは、どのような理由であれ、決して我々以外の誰も我々のデータへアクセスする権利を持たないと保証する措置が取られるよう、我々は要求していかなければならない。
パスワードを知ることができるバックドアを LastPass が持っていないものと仮定しても、米国の法は、政府が LastPass に対して暗号化されたパスワードを引き渡すよう要求することを許すものだ(その際、政府は命令によって影響される人物にすら何かを伝える必要がない)
「サイバーセキュリティ2013(案)」に関する意見の募集(NISC)他
しかし、セキュリティ企業 Elcomsoft の研究によると、Apple はその認証システムの実装において「中途半端な仕事」をしており「(任意に許可された)2 要素認証をバイパスし、侵入者がユーザーの個人情報にアクセスする道を残した」という。
Twitterで詐欺や荒らしから逃れる方法(カスペルスキー:ブログ)他
この数日、日本の多数のWebサイトが改ざんされて、怪しいJavaScriptを埋めこまれているんだにゃー。改ざんのお詫びが出ているWebサイトだけで50以上もあるから、実際はその何倍も被害に遭っているんだろうにゃー。
また Dugan は、スイッチを含む錠剤と、彼女が表現するところの「inside-out potato バッテリー」を公開した。それは電解質として胃酸を利用し、スイッチへ操作をもたらす。
「ネット回線勧誘トラブル110番」の実施について(国民生活センター)他
Drupal は 10,000 以上のモジュールの中心的なプラットフォームとして利用されており、その著名なユーザーには米国のホワイトハウス、MTV、ソニー、Warner Music、BBC、Economist(エコノミスト誌)が含まれる。
「Tizenセキュリティ」(FFRI)他
そこには弾道ミサイルを打ち落とすための終末高高度防衛(Terminal High Altitude Area Defence)システムや、同じく弾道ミサイルからの防御を目的として設計された米海軍のイージス戦闘システムが存在していた。
サイバー犯罪、5月の主要な刑事訴追(カスペルスキー:ブログ)他
とはいえ、それは単なる推測であり、NIST は切り替えを早めることを望んできた(当初の推移期日は 2010 年であった)。しかし、1,024 ビットの基準は非常に遍在的であったため、そのスケジュールは今年の終わりまで持ち越された。
「エンタープライズロール管理解説書 第1版」を公開(JNSA)他
この書類は「英国国立公文書館内で分類されるセクションへ保管されるには、あまりにもセンシティヴで『難しい』と考えられる文書の山」から発見された。それらの文書は英国内閣府の管理の下、鍵のかかった金庫室に置かれていた。
2012年度 情報セキュリティ市場調査報告書を公開(JNSA)他
海外渡航者向け通信機器レンタルサービスを提供するエクスコムグローバルがSQLインジェクション攻撃を受けて、10万件のクレジットカード情報を抜かれているんだにゃー。盗まれた情報は、カード名義人名、カード番号、有効期限、セキュリティコード、申込者の住所なんだって。
それでも、このサイトはいまも多くの社会関係の構築が行われる場所であり、十代の若者たちは、疎外されないためには Facebook に居続けなければならないと感じている」
Firefoxの不具合により任意のコードが実行される脆弱性の検証レポート(NTTデータ先端技術)他
さらに悪いことに、イランは以前よりもはるかに警戒を強めている――そして、将来のイランの核施設へのサイバー攻撃(Stuxnet の有力な後継者によるもの)から身を守るための準備は、以前よりもはるかに整っている。
Sleipnir Mobile for Android におけるアドレスバー偽装の脆弱性(JVN)他
そこには多くの継続的な購買活動が生まれる。そして、Apple と Samsung を競争相手とする BlackBerry の営業部隊は、困難な仕事を抱えることになるだろう。
ご家庭でできる簡単マルウェア自動解析システム(FFRI:ブログ)他
NHTSA(米国運輸省道路交通安全局)は、この問題について研究するための 200 万ドルの追加資金を求めた。それは「予備的な脅威のベースラインの設置、およびそれらの脅威を車両環境で対処する方法の開発」を狙いとするものだ。
サイバー犯罪に関する白浜シンポジウム(エフセキュアブログ)他
前 FBI 防諜役員は、このロシアでの事件(とりわけ、Fogle が冷戦スタイルの企みのために不器用な従事をしていたという部分)に疑いを投げかけた。
ヤフーの被害調査漏れ発表に関して(ラック:ブログ)他
先週IDが2千200万件流出したことが明らかになったYahoo! Japanだけど、23日には、その中の149万件について、パスワードハッシュと秘密の質問も流出していたことが明らかになったんだにゃー。
彼らの発言によると、これまでのところ、このマルウェアに少なくとも 400 のウェブサーバが感染しており、そのうち 50 は Alexa の「最も人気のあるウェブサイトランキング 10,000」にランクインしているという。
Windows XP延長サポート終了後のセキュリティ対策(FFRI:ブログ)他
Davis は、LulzSec がサポーターから約 18,000 ドルの寄付を受けと推測しており、当時での Bitcoin は 6 ドルから 10 ドルの価値だった。おそらく現在、その資金は 10 倍、約 180,000 ドルの価値になっている。