その後、彼は進捗状況をチェックするため、商用の Acunetix 脆弱性スキャナソフトウェアを使ってスキャンした。それから数分後、彼の両親宅の電話が鳴り出した、と彼は言う。電話の向こうにいたのは Skytech の社長である Edouard Taza だった。
その一方で HPは、大会で使用されたエクスプロイトと、それを成功させたあとに用いられるテクニックの完全な詳細情報を求めている。それらはクラックされたソフトウェアの開発者たちと共有されるだろう。
それらの方法で暗号化されたパスワードは、一般的に解読が困難だ。――しかし攻撃者が、それらの暗号化で利用されるアルゴリズムに特別に精通している場合、不可能ではない。
「プロトコルを使用する製品の範囲がどれほど膨大なのかを考えると、そのデバイスが脆弱かどうかを見極めるのは(コイントスで決めた方がマシなほど)困難だ」と彼は語った。
詳細については調査中であるものの、現場のジャーナリストたちは、デバイスセキュリティが最新かどうかを確認し、しばしばパスワードを変えるよう注意を呼びかけられた。
この陰謀は Bob にとって非常に効果的だった。会社の人事部によるパフォーマンス評価で、彼は多くの四半期において同社内のトップコーダーとなり、また彼は C 言語、C++、Perl、Java、Ruby、PHP、Python のエキスパートだと考えられていた。
中国は、数年前から Android のマルウェアの温床となっている。政府は昨年、アプリケーションストアにおけるセキュリティの脆弱性を長期に渡って改善しなかった携帯電話会社 China Mobile と China Telecom に対し、公に叱責することを余儀なくされている。
このテストは Windows 7(SP1、64ビット)で行われた。同社は、25 のコンシューマ向けアンチウイルス製品のうち、三つが不合格となったことを述べた。その三つには Microsoft Security Essentials、および PC Tools and AhnLabs の製品が含まれている。
その攻撃で使われたエクスプロイトは、以前はチベットの活動家、ならびにアジアの軍事やエネルギー部門に対して利用されたものだ。Kaspersky のアナリストは、その攻撃者たちがロシア語のネイティブスピーカーであると考えている。
「政府が彼の自殺に寄与していようがいまいが、政府による Swartz の起訴はグロテスクな誤審であり、司法の歪んだ強情な影によるものだ。
「我々は本当に彼らの幸運を祈っている。しかし、彼らはセキュリティホールに対して、その場しのぎの修正をすることができるものの、それはソフトウェアが持つ可能性のある他のバグから電話を保護しない。
Philips は、その欠陥が存在するのは Xper の古いバージョンだけであると語った。その会社は、接続された医療品キットを制御するためにハッカー対策のメカニズムを作り上げることよりも、むしろ、とにかくその脆弱性がデータの管理機能だけに限られていることを示唆した。
しかしこのバグは、ブービートラップを仕掛けられた文書によって引き起こされるもの(不安定な PDF リーダが動作しているシステムを感染させるための一般的な方法)ではない。
この流れにおいて主要となる新しい脅威の一つは、ソーシャルネットワークのアカウントにアクセスするため、既に公開されている情報を「悪用する」ハッカーの能力である。
しかし、これらのセキュリティホールが特に不快なのは、パッチが適用されるまでの間、その不安定なオープンソースのフレームワーク上で作動しているあらゆるアプリケーションが――砂上の城と満ちてくる潮のように――脆弱になることだ。
これらの脅迫には、天皇の孫たちが通っている学校および幼稚園に対する爆破予告や、大阪の通りで大量殺人を行うという差し迫った犯行予告を含んでいた。
ちょうど Nokia が好転しているかのように見える発表――10月の時点で予測していた「10%の損失」と比較する形でスマートフォンの販売利益を示した会計報告書のリリース――をしたとき、この論争は巻き起こった。
もしそうであるなら、現在の H3C が HP の手中にあることを考慮すると、この措置は中国のネットワーク機器ベンダーに対する米国政府機関のパラノイアの新しいレベルを示すものだ。
Ubisoft の UPlay サービスはロシアのハッカーによってハッキングされた、という噂が飛び交っているが、これらの噂には根拠がない。何が起こっているのか、より鮮明なイメージが現れるまでの間、おそらくは無視するべきだろう。
こういった攻撃は、一般的なオンライン詐欺よりも陰湿なものになるだろう。ユーザーのブラウザは、偽造された証明書のおかげで、偽のサイトを本物であるかのように報告してしまうからだ。
このウェブカメラの脆弱性に関するニュースが公になった数日後、Facebook はメッセージ配信サービス「New Year's Midnight Delivery」の欠陥についても迅速な対応を余儀なくされた。
「この攻撃は少数のサイトを標的としているように見えたが、犠牲者同士の間に明白な繋がりがない」と、Chester Wisniewski(Sophos Canada のシニアセキュリティアドバイザー)はブログの記事で指摘した。
この複雑なケースは、三つの異なる国中で広がり、さらに第四の国のユーザーが対象となっている。それは法的機関が調査し、鎮静化することを非常に難しくしている。
いつ Apple が HTTPS への切り替えを行ったのか、正確な時期はいまだ不明瞭である。しかし中国政府は先週、オンラインアプリケーションマーケットの規制を始める意向を初めて示唆した。
ElcomSoft の最高経営責任者である Vladimir Katalov は「適切な条件にある暗号化技術は、人間の怠惰のおかげで裏をかかれているかもしれない」と語る。
「数ヵ月前、彼らがやってきて私のコンピュータを押収したとき、私はほっとしたような気分だった……私には自分を止める方法がわからなかったからだ」と彼は話した。
「トロイの木馬を拡散するために使用される、この悪質な手口は、多くの Windows ユーザーの間では悪名高いものだ。しかし、これまで Mac ユーザーを騙すためには使用されてこなかった」と、ロシアのアンチウィルス会社 Dr.Web は指摘する。
多くのアプリケーションがユーザーに対して要求する承認には、厳密に言えば、メインの機能を実行するために必ずしも必要ではないものが含まれている。それらは悪用される可能性があり、その承認のプロセスでユーザーのプライバシーを脅かしている。
XDA 開発者コミュニティのメンバー達は、その欠陥にすっかり夢中だ。なぜならそれは、彼らのお好みである Samsung のデバイス上で、浅いレベルでのハッキングを許可するものになるからだ。
准教授 Xuxian Jiang は、その機能が既知の Android のマルウェアに対して、どれほどの威力を発揮するのか興味を持った。彼は同大学の Android Malware Genome Project で得てきたマルウェアのサンプルに、その新機能を挑ませた。
Gosneyのシステムは、たとえ強固なパスワードであっても、一方向性の貧弱な暗号化アルゴリズム(特にMicrosoftのLMとNTLMで使われているもの)で保護されているかぎりは脆弱であるということを示した。
また彼は、英国の重要なインフラの保護の向上に対する努力を強調するとともに、経済犯罪─たとえばIP盗難や、サイバースペースを通して行われる経済スパイのような犯罪─の最大の被害者は民間セクターであるということを指摘した。
この論争は、Megauploadが(DOJから依頼された)NinjaVideoのファイルを保持していた、という単純なものではない。同じファイルのコピーが同サーバの他の場所からも発見されているのだ。
技術的な詳細は何も提供されなかったため、パッチを当てていないセキュリティの欠陥に関するReVulnの主張を独立して検証することは不可能だ。
AV-TESTは10月、Security Essentials 4.0/4.1のPC保護能力の値を6点満点中わずか1.5点と見積もった。この結果には、業界平均89パーセントを遥かに下回った64パーセントのゼロデイ検出率が大きく響いている。
Epsilonプログラムは、日本の宇宙探査と衛星産業に貢献できる先進型の固形燃料ロケットを構築している。しかし残念なことに、その技術は世界中の政府から軍事利用目的の関心を寄せられている。
ジョン・ジェイ高校サイエンス&エンジニアリング・アカデミー2年生のアンドレア・ヘルナンデスは、事実上退学になった。宗教上、プライバシー、そして表現の自由の理由から、そのタグの装着を拒否したからだ。
さらに、そののぞき趣味のマネキンは、客の店内での移動の仕方や滞在時間をトラッキングし、それらの情報と客が何かを買うのか、いくら消費するかという情報の関連付けを行う。
ソフォスのGraham Cluleyは、Miiverseのゴタゴタに関するブログの投稿で、今回の任天堂セキュリティ違反は比較的取るに足らないものだ、と指摘する。
先週(編集部註:2012年11月19日週)、マルタ島の新興企業ReVulnの研究者がシーメンス、GE、シュナイダーエレクトリックなどのSCADAソフトウェアに存在するゼロデイ脆弱性の発見をビデオで自慢げに公表した。
ひとつめは「済南市インターネット検閲チーム」により管理社会的な物言いで書かれたもので、一部の職員が「禁止Webサイトに私用でログインしているのが発見された」と警告している。
このプロジェクトはDARPAのハイアシュアランスサイバーミリタリーシステム(HACMS)プログラムの一部で、新たに出現するサイバー脅威に有効な超セキュリティシステムを構築するために、今年初めにひそかに生まれたものだ。
興味深いのは、同社が「確認」待ちなしでBitcoin支払いを提供することだ。確認とは、Bitcoinが取引の検証に使用する方法で、Bitcoinネットワークでの取引の記録やそれについてのニュースの他の参加者への伝達を、他の参加者に依存している。
「ViruS_HimA」を名乗るエジプト人ハッカーは、15万人分を超えるAdobeの顧客、取引先、従業員の電子メールアドレスとパスワードハッシュ値を含むデータベースを抜出すまえに、「Adobeのサーバの1つ」をハッキングしたと名乗り出た。
このツイートに関する最初のレポートの1つはPocketablesからのもので、腹を立てたライターは、2年前に50ドルを支払ったOxford Deluxe Dictionaryの領収書を探し出すことに成功したが、それでもそのツイートの発信は止まらなかった、とその中で明かした。
しかし、Anonymousの他の構成員たちは、今日のFacebook、無料Zyngaゲームを今日削除するという計画だけでなく、NBCの「いたずら」攻撃からは距離を置こうとしているが、これはありそうもないことだ。
同プロジェクトは現在試験段階にあるが、コンピューター・フォレンジックにおける経験、エレクトロニックシステムへのデジタル攻撃に対応する能力で選ばれた4企業を推奨している。
Group-IBは、Adobe X脆弱性は特に巧みに作られたフォームの不正な形式のPDFドキュメントに依存すると説明する。
また彼は、ペンシルバニア選挙ブースの投票スクリーンに関する問題を示すとする映像も公開した。オバマの票が自動的にロムニーに再設定されていることを、同ビデオは示しているように見える。
このような戦法の転換は、ユーザーが潜在的に、機密情報を保存する方法が変わって来ていることを反映していると、Trend Microの勧告は説明する。
Gorodyanskyは、AnchorFreeがユーザーIDを保存しないものの、トラッキングされずに著作権保護されたコンテンツをダウンロードする方法として、同テクノロジーを使用することは防ぎたいと語っている。
この実験は、さまざまなクラウド・プロバイダーでアカウントをセットアップし、それぞれのアカウントで10のクラウド・インスタンスをセットアップして行ったもので、これらインスタンスを使用して、悪意あるトラフィックを管理された「被害者」システムで送信した。
とは言え、このアンチ・マルウェア機能は実際の所、Google Playアプリの既知のビルドのいずれにも含まれているわけではない。
ベルリンに拠点を置くセキュリティラボLindner and Gregor Kopfは8月、Defconで、HuaweiのAR18とAR28ルーター製品をハッカーが遠隔的にコントロール可能な重大なコーディング・エラーを明らかにする研究結果を明らかにした。
しかしNg自身、自分の主張を証明するため、どん欲にファイルを獲得したことで批判されている。
マウスを利用するこの陰険なマルウェアは、Symantecのセキュリティ研究者により検出された。セキュリティ業界大手の同社は、動的解析システムを回避するために「スリプ・モード」を使用するマルウェアも見つけたという。
ボーイングは2009年、電子機器を容易に無力化可能な兵器を探求する、米軍の継続的な取り組みの一環としてCHAMP計画を発表した。
海外に何か猥褻なものを持ち出そうと計画していたり、あるいは偽のIDに合うようチケットの名前を変更しようとしている場合でさえ、発行された搭乗券をスキャンし、デコードして、セキュリティ設定を変更するのは、比較的簡単な作業だ。
いわゆるマスターキーを発見したグループ(自身を「三銃士」と呼んでいる)は、ジェイルブレイクの詳細を秘密にしていた。
Sonyは顧客を守るための「妥当な手段」を講じることしか約束しておらず、同社はカスタマーが侵入から免れることを約束することはできないと、以下のように明示的に述べていると、判事は指摘した
Walesはプライバシーの観点から、この方法に反対しており、「一握りの人びとが小児愛者である可能性を前提に、6,600万人のデータを預託し、予めアーカイブしておく」よりも、特定容疑者の通信を傍受する法的手続きを利用した方が、はるかに良いと論じている。
Reutersの3月の報道では、ZTEがイラン国営のTelecommunications Company of Iran(TCI)に2010年、9,860万ユーロ(8,240万ポンド)というネットワーク機器取引の一環として、類似した監視技術を販売したと糾弾された。
これは機密データを難読化し、ダイレクトアクセスを制限するとともに、OracleとSAPによる特定用途向けのマスキングもサポートする。