【不正】事業者がゆうちょに反論「2要素認証を行うのはゆうちょ銀行側であり、こちら側の了解を得て判断するものではない」 [雷★]

レス数が1000を超えています。これ以上書き込みはできません。
0001雷 ★2020/09/18(金) 13:32:48.74ID:A0A1ARIW9
(略)

そして先ほどのゆうちょ銀行のお知らせにあった「2要素認証」だ。サービス事業者のアカウントと銀行口座の接続において、相互で本人認証が行われることはセキュリティ上重要だ。2要素認証とは、2つの異なる要素(例えば「ID+パスワード」と「トークン(ワンタイムパスワード)」や「生体認証」)を組み合わせる仕組みのことだ。

ゆうちょ銀行はWebを使った即時振替の認証において、以前までは口座番号と暗証番号の組み合わせなど、比較的突破が容易な手段しか提供していなかった。その後、2019年1月、2020年5月と段階的にセキュリティレベルを向上させ、現在では4項目+2要素での認証を行っている。ただし、同行によれば「2段階認証を実際に導入するかはサービス事業者との了解によるもので、先方に導入してもらえるようお願いしてきた」(ゆうちょ銀行取締役兼代表執行役副社長の田中進氏)とのことで、了解が得られなかったので2要素認証でセキュリティを強化できなかったというスタンスを貫いている。

一方で、複数のサービス事業者らが事業者名と名前の両方を伏せたうえで「2要素認証を行うのはゆうちょ銀行側であり、こちら側の了解を得て判断するものではない」「そもそも2要素認証について相談されておらず、今回の措置について聞いたのも直前の出来事」と、寝耳に水の反応を見せている。

実際、ゆうちょ銀行が即時振替と呼ぶ「Web口座振替」では、口座登録時にサービス事業者のアプリ(またはサイト)からいったんゆうちょ銀行のページへと飛び、認証が完了した段階でその結果をサービス事業者側に通知する仕組みになっており、サービス事業者側が関知できるものではない。ゆえに、サービス事業者側としてもゆうちょ銀行が2要素認証を導入したからといってシステム的に対応することはなく、せいぜい登録方法について説明や誘導を促す程度しかない。

つまり、ゆうちょ銀行が「サービス事業者の了解が得られないのでセキュリティ強化が進まなかった」と述べているが、サービス事業者側では「セキュリティ強化の裁量はゆうちょ銀行にあるのに、なぜわれわれの了解が必要でそれが原因と責任転嫁をするのか」と嘆いている構図だ。

ドコモ内部の不可思議な動き

今回の件では、前述のゆうちょ銀行の説明をはじめ、いろいろ不可思議な点が多い。例えば「なぜ被害が報告され始めた時点でドコモ口座を停止できなかったのか」「被害の直接の原因をドコモの本人確認不足によるものとして収束させようとしている」といった具合に、主にドコモにおいてドコモ口座まわりの対応の遅さと、案件をすべて1社で抱え込もうという動きが目立っていた。

後者について、実際には他のサービス事業者でも問題は発生していたわけで、サービス事業者側での本人確認の問題はもちろんのこと、Web口座振替における銀行側のセキュリティの弱さを突かれた側面が大きい。ゆうちょ銀行の会見がなければ、このままドコモの問題として取り扱われて話題がフェードアウトしていた可能性もあり、その点で銀行が潜在的に抱える問題にまで踏み込めた点で一連の会見の功績は大きい。

今回、匿名の情報源によれば、ドコモ口座に紐付く一連の攻撃において、Web口座振替で「2要素認証(IVRや通帳に記入した最終残高など)」を導入するなど比較的セキュリティレベルの高い銀行での被害は1件もなく、被害はすべて「口座番号」「暗証番号」「生年月日」「電話番号の下4桁」など比較的入手が容易な情報を組み合わせて本人認証を行っていた金融機関に集中しているという。ゆうちょ銀行をはじめ、地銀で被害報告が多かったのも、後者の認証を行っていたためだ。

また、みずほ銀行がドコモ口座を含む預金の不正引き出しが過去に行われていたという一部報道があったが、同行によれば以前までに提供していた通帳に未記帳の取引を参照できるサービスを通じて通帳の最終記帳残高を類推する手法を用いられたもので、被害と対策を含め1年以上前に解決済みだという。ドコモ口座での一連の被害は2019年10月以降に発生しているため、2要素認証が導入されているみずほ銀行は今回の件に関係ない。筆者の意見では、すでに今回の問題は「銀行のセキュリティ対策の甘さ」を問う段階にきており、バトンは渡されている状態だと考える。

(略)
https://japanese.engadget.com/payment-031649529.html

0952不要不急の名無しさん2020/09/22(火) 08:00:56.35ID:aRZhBTJ40
【マネロン】ゆうちょ銀行で不審な海外送金報告 所在不明の外国人口座から [雷★]
https://asahi.5ch.net/test/read.cgi/newsplus/1600699567/
 マネーロンダリング(資金洗浄)など金融犯罪に関連する疑いがある不審な海外送金として金融機関から
米財務省の資金情報機関「金融犯罪取締ネットワーク(フィンセン)」に寄せられた「疑わしい取引」の報告に、
ゆうちょ銀行の複数の事例が含まれていたことが分かった。一部の取引に所在を確認できない外国人の
口座が使われており、口座開設の容易さといった在留外国人にとっての利便性の高さが疑われる原因と
なった可能性がある。

 共同通信が参加する国際調査報道ジャーナリスト連合が把握した「フィンセン文書」に記載されていた。

 ゆうちょ銀は「現在はマネロン対策の強化を図っている」と述べた。

0953不要不急の名無しさん2020/09/22(火) 08:08:16.65ID:W7dXF8Hq0
間抜け糞大手キャリア 対 アホ銀行の責任のなすり合いの戦いかよw
日本にはキャッシュレスはまだ早かったなw

0954不要不急の名無しさん2020/09/22(火) 08:34:10.27ID:G04OTXIM0
銀行オワコン

0955不要不急の名無しさん2020/09/22(火) 08:47:24.57ID:x5HFDNhq0
自分たちのサービスで何が起こるかテスト予算が割けるのは
フィンテック(w)事業者側だけなんだから検出できなかった時点で負けでしょ
後から銀行に責任をなすりつけるなんてどうかしてるわ
この結果を盾に無免許の事業者へのAPI解放を拒否してもいいくらいだ

0956不要不急の名無しさん2020/09/22(火) 09:06:46.06ID:wuf6sf2y0
だからネットバンキングとか何とかペイとか使うの嫌なんだよな。
クレカとナナコと現金、それで十分だわ。

0957不要不急の名無しさん2020/09/22(火) 09:18:11.23ID:rTQ2ZFzv0
>>943
現金チャージのみにしてれば
こんなことになってないのにな

0958不要不急の名無しさん2020/09/22(火) 12:51:51.05ID:EXFMRm+o0
 

ドコモ口座だけじゃない
こんなにある収納代行サービス!
.
支払いツールはSuicaとクレカだけで十分です!
収納代行手数料を負担するのからしてバカバカしい!!
ぼったくり。ぼったくり。ぼったくり!!!
.
これら全てが悪用されあなたの銀行口座にこっそり紐づけされ乗っ取られたら最期、
引き落とし被害は総額600万円以上にも!
.
もう百害あって一利なしです!
こんなの解約しよう!!
絶対につくるのはやめよう!!
.
銀行口座を持ってるだけで不正利用される!
https://asahi.5ch.net/test/read.cgi/newsplus/1600170953/
.
ドコモ口座
ゆうちょペイ
au Pay
Amazon Pay
PayPay
LINE Pay
QUICKPay
楽天ペイ
FamiPay
LAWSONペイ
イオンペイ
Bank Pay
Kyash
PayPal
メルペイ
PayB
pring
ゆめか
支払秘書
習近ペイ
加トちゃんペイ
 
96

0959不要不急の名無しさん2020/09/22(火) 12:56:35.09ID:kSbaC7qQ0
結局郵便と電電公社
無能公務員同士の争いだわな
以外者はお気の毒

0960不要不急の名無しさん2020/09/22(火) 13:04:33.18ID:ng1iWiYA0
>>1
不正なお客様にキャッシュカードバラ蒔いておいて何いってんだか。

0961不要不急の名無しさん2020/09/22(火) 13:07:23.82ID:av5yExbu0
>>958
銀行の不備をそう言い立てるのはどうかね?
勿論ドコモにも責任は有りますが

0962不要不急の名無しさん2020/09/22(火) 13:19:34.20ID:7Na4fkrE0
恥ずかしい大銀行だね。

0963不要不急の名無しさん2020/09/22(火) 13:29:12.42ID:av5yExbu0
三菱UFJとかやられてないしなあ
東海銀行の地域で良かったわ

0964不要不急の名無しさん2020/09/22(火) 13:34:22.33ID:o7ChHB4E0
フィンセン文書ってゆうちょ以外に日本の銀行は出ていないのかな?

0965不要不急の名無しさん2020/09/22(火) 13:34:54.56ID:x5HFDNhq0
ファミペイはしっかりテストしたってことでしょ
これ二要素認証ないと乗っ取られるわと
その他の事業者は全滅の間抜けな惨状

0966不要不急の名無しさん2020/09/22(火) 13:37:20.80ID:l176YQWa0
>>965
ファミペイ側が二段階認証してもしょうがなくね?

0967不要不急の名無しさん2020/09/22(火) 13:46:23.97ID:Yjb+MJXX0
>>946
この程度の知識で書き込みして恥ずかしくないの?
ワンタイムパスワードって笑

0968不要不急の名無しさん2020/09/22(火) 13:50:50.05ID:ICr8oDei0
日本にセキュリティという概念は根付かないな
日本のITは終わりだ

0969不要不急の名無しさん2020/09/22(火) 13:51:11.06ID:aiPkGyAG0
要は

ゆうちょが細かい事がわからないジジババを逃さない為に本人確認を簡単にしてたら普通にセキュリティ突破されたでござる

って話だろ、これw

0970不要不急の名無しさん2020/09/22(火) 13:52:35.60ID:x5HFDNhq0
>>966
ちゃうよ
ファミペイが「これゆうちょさん側に二要素ないと乗っ取られるから有効にしといてくださいよ」って指摘したんじゃないかってこと

0971不要不急の名無しさん2020/09/22(火) 13:52:49.16ID:Cq7Q4HUi0
結局罪の擦り付け合いか
悪いのは犯罪犯す外人なのに外国の思う壺にはまってるのが腹が立つ

0972不要不急の名無しさん2020/09/22(火) 13:53:22.02ID:ICr8oDei0
銀行は窓口で対面で本人確認の上お金の出し入れをしないといけない
銀行までザルになったら金融は終わりだよ

0973不要不急の名無しさん2020/09/22(火) 13:57:05.99ID:x5HFDNhq0
それ
補償すればいいと思ってるPayPayやdocomoはマジで切れるわ
その金が次の犯罪に使われる資金になるっていうのに

0974不要不急の名無しさん2020/09/22(火) 13:59:58.18ID:l176YQWa0
>>970
実際ファミペイからゆうちょ紐付けしたユーザーはそこで2段階認証やってたん?

0975不要不急の名無しさん2020/09/22(火) 14:03:42.76ID:x5HFDNhq0

0976不要不急の名無しさん2020/09/22(火) 14:05:30.72ID:IsQ+sVmC0
>>973
すればいいと思ってると何故断言出来るの?
最低限やるべき事でしょ?

0977不要不急の名無しさん2020/09/22(火) 14:07:19.87ID:rXEXaDUD0
郵便局の本社の奴らは公務員気取りなんだよ、トールに6000億も金ドブするし、こんなトラブル起きても対処しないんだよね。

0978不要不急の名無しさん2020/09/22(火) 14:11:17.06ID:TtiLIn110
>>977
まぁ、何があっても税金で助けてもらえると思ってるからな

0979不要不急の名無しさん2020/09/22(火) 14:14:56.43ID:sip/ow5V0
まあ落ち度はゆうちょ側のほうが大きいよな
預金者の金を守る義務はゆうちょにあるわけだし

0980不要不急の名無しさん2020/09/22(火) 14:18:11.32ID:rXEXaDUD0
郵便局の本社のやつらは、ノルマでもあったのか、見守りサービスに自分の親を頼んできて、そういうのが立て続けにうちの局に来たんだが、すべて数カ月で金が尽きて引き落としできなくされていた。呆れてものがいえんかった

0981不要不急の名無しさん2020/09/22(火) 15:42:54.00ID:8pD5iAiI0
責任の擦り合いはやめろや。

0982不要不急の名無しさん2020/09/22(火) 16:10:44.14ID:uKIATaNr0
>>973
それ身代金とかでも同じこと言えるけど・・・

0983不要不急の名無しさん2020/09/22(火) 16:11:29.45ID:uKIATaNr0
>>972
対面でも引き出されることはあって・・・

0984不要不急の名無しさん2020/09/22(火) 16:21:10.57ID:8pD5iAiI0
お粗末にも程がある。

0985不要不急の名無しさん2020/09/22(火) 16:38:33.77ID:CPl7yamE0
>>967
あのな、2段階認証は認証キーをSMSでスマホに通知し入力。
ワンタイムパスワードはスマホで生成したパスワードトークンを2つ目の認証キーとして送信。

どっちもID、パスワードに加えスマホを制限時間付きの第二の認証手段に加えてんの。
これで第三者の端末からの連続アタックを防いでんのよ。
分かってる?

0986不要不急の名無しさん2020/09/22(火) 16:55:00.79ID:Pj9CGAKa0
ID:CPl7yamE0はワンパス今日覚えましたwwwww

0987不要不急の名無しさん2020/09/22(火) 17:25:22.77ID:dr0UYZKR0
ドコモの責任の一言

0988不要不急の名無しさん2020/09/22(火) 17:33:42.69ID:8pD5iAiI0
あー
もうあかん。

0989不要不急の名無しさん2020/09/22(火) 17:44:27.05ID:6fLNdQb80
こんなセキュリティの低い銀行に金を預けるとか情弱もいいとこw

0990不要不急の名無しさん2020/09/22(火) 18:02:15.26ID:RKmCHivl0
正直フィッシングにひかかるやつが多すぎる
ここは結果論で気づいておくべきだった

0991不要不急の名無しさん2020/09/22(火) 18:21:38.67ID:CPl7yamE0
>>986
いや、都銀を利用してるユーザーなら誰でも知ってる事だぞ。
知らないと疑う方がおかしい。

0992不要不急の名無しさん2020/09/22(火) 18:23:41.06ID:hlWFEhwM0
日本のITサービスなんて、この程度
業者からして、この程度

0993不要不急の名無しさん2020/09/22(火) 19:05:29.60ID:zST9ECpe0
>>976
被害防ぐ努力してないからドコモは
フリーメール口座のチャージ止めなかったし
被害にあった銀行の振替口座登録解除してない
これやらないと被害防げないの分かっててて利便性優先します
その代わり補償しますという会見だった

0994不要不急の名無しさん2020/09/22(火) 20:33:31.41ID:kKO2kiLY0
あかんわ。

0995不要不急の名無しさん2020/09/22(火) 20:40:23.63ID:Yjb+MJXX0
>>985
それワンタイムパスワードの一般例じゃないから。
そもそもパソコンで作ったドコモ口座にワンタイムパスワードって意味あるの?

0996不要不急の名無しさん2020/09/22(火) 20:46:48.35ID:kKO2kiLY0
上から目線?

0997不要不急の名無しさん2020/09/22(火) 20:48:48.51ID:WO1NC7K40
>>985 うちのばあちゃんはスマホを持ってません。

0998不要不急の名無しさん2020/09/22(火) 20:54:35.99ID:WO1NC7K40
ゆうちょは電話音声で5桁の認証を送ってくる。
電話の登録がない人に対してどうするのかは知らん。

0999不要不急の名無しさん2020/09/22(火) 21:00:53.99ID:qhtjhCqT0
>>995
AmazonやGoogleはパソコンでも使ってるけど
LINEもじゃないか
何が問題なんだ?

1000不要不急の名無しさん2020/09/22(火) 21:29:37.83ID:Yjb+MJXX0
>>999
捨てアドにワンタイムパスワード送ってもまったく本人確認にならない

10011001Over 1000Thread
このスレッドは1000を超えました。
新しいスレッドを立ててください。
life time: 4日 7時間 56分 49秒

10021002Over 1000Thread
5ちゃんねるの運営はプレミアム会員の皆さまに支えられています。
運営にご協力お願いいたします。


───────────────────
《プレミアム会員の主な特典》
★ 5ちゃんねる専用ブラウザからの広告除去
★ 5ちゃんねるの過去ログを取得
★ 書き込み規制の緩和
───────────────────

会員登録には個人情報は一切必要ありません。
月300円から匿名でご購入いただけます。

▼ プレミアム会員登録はこちら ▼
https://premium.5ch.net/

▼ 浪人ログインはこちら ▼
https://login.5ch.net/login.php

レス数が1000を超えています。これ以上書き込みはできません。