X



【3万人流出】クロネコメンバーズにパスワードリスト攻撃、顧客アカウント3,467件に不正ログイン発生
■ このスレッドは過去ログ倉庫に格納されています
0001孤高の旅人 ★
垢版 |
2019/07/25(木) 13:21:26.79ID:zm6eeKix9
クロネコメンバーズにパスワードリスト攻撃、顧客アカウント3,467件に不正ログイン発生
2019.07.25
https://cybersecurity-jp.com/news/32587

ヤマト運輸株式会社は2019年7月24日、同社ウェブサービス「クロネコメンバーズ」の顧客アカウント3,467件に、特定のIPから不正ログインが確認されたと明らかにしました。
異常を検知した同社が調査を進めたところ2019年7月23日に、不審なIPからのアクセスを約3万件ほどを確認。これにより顧客アカウント3,467件が、不正ログインを受けたとの見方を示しています。
0005名無しさん@1周年
垢版 |
2019/07/25(木) 13:26:24.00ID:2tj6jxCs0
これが日本のITのレベル
残念とかいうレベルじゃない
人を育てない、教育しないということはこんな結果を招くってことだ。
0006名無しさん@1周年
垢版 |
2019/07/25(木) 13:27:26.05ID:SYHt2kNZ0
アベトモメンバーズのお漏らしまだ?
0007名無しさん@1周年
垢版 |
2019/07/25(木) 13:27:49.74ID:HpbkU8qZ0
で、誰がやったわけよ
0009名無しさん@1周年
垢版 |
2019/07/25(木) 13:28:19.06ID:9P2W5D1n0
金を持ってそうな人の住所を探してんのかな?
0012名無しさん@1周年
垢版 |
2019/07/25(木) 13:28:46.23ID:FEWu9pKA0
犯人はミクシィの社員
0013名無しさん@1周年
垢版 |
2019/07/25(木) 13:28:48.20ID:10pum42p0
特定のIPってどこだよ
0015名無しさん@1周年
垢版 |
2019/07/25(木) 13:31:15.94ID:mFBd7/Ok0
>>10
個別にメールくるらしいよ。
それと、ログイン時にパスワード変更求められたら該当者。
0016名無しさん@1周年
垢版 |
2019/07/25(木) 13:31:15.98ID:0azDb/JP0
クロネコメンバー
0018名無しさん@1周年
垢版 |
2019/07/25(木) 13:32:25.30ID:6cZgR99q0
>>14
住所と名前バレるんじゃね
あとアマゾンと連携できたはずだからやばいんじゃない
0019名無しさん@1周年
垢版 |
2019/07/25(木) 13:33:27.24ID:2tj6jxCs0
昨日はコーナン、今日はクロネコ
0020名無しさん@1周年
垢版 |
2019/07/25(木) 13:33:45.42ID:aSSv4igR0
クレカ登録してないから実害は無さそうだけど
困ったもんだ
0021名無しさん@1周年
垢版 |
2019/07/25(木) 13:34:04.99ID:pRIHpsYF0
>>14
閲覧された可能性のある項目:
クロネコID、メールアドレス、利用の端末種別(パソコンまたは携帯・スマートフォン)、氏名、氏名ふりがな、電話番号、性別、郵便番号、住所、クレジットカード情報(カード番号の下4桁・有効期限・氏名)、アドレス帳情報(氏名・住所・電話番号)

だから何?って感じだな・・・
0022名無しさん@1周年
垢版 |
2019/07/25(木) 13:34:14.89ID:ZSEhSpDM0
クロネコが持ってそうな顧客データの利用方法が思い浮かばない
0024名無しさん@1周年
垢版 |
2019/07/25(木) 13:37:06.44ID:U3rT6kle0
どっちなんだろう。NTTは強制的に変更させるし、りそなは毎回アラート出してくるけど。


ヤマト運輸
 お客さまへのお願い
 お客さまには不正ログイン防止の観点から、定期的なパスワードの変更をお願いいたします。

総務省
これまでは、パスワードの定期的な変更が推奨されていましたが、2017年に、米国国立標準技術研究所(NIST)からガイドラインとして、
 サービスを提供する側がパスワードの定期的な変更を要求すべきではない旨が示されたところです(※1)。
 また、日本においても、内閣サイバーセキュリティセンター(NISC)から、パスワードを定期変更する必要はなく、流出時に速やかに
 変更する旨が示されています(※2)。
(※1) NIST SP800-63B(電子的認証に関するガイドライン)
(※2) https://www.nisc.go.jp/security-site/handbook/index.html
0025名無しさん@1周年
垢版 |
2019/07/25(木) 13:37:53.97ID:XY6aS5bz0
例のUNIQLOと同様で、スマホ主体のシステムが原因だろ?
どこの海の物とも山の物ともつかないサードパーティ製アプリケーションソフトウェアを数多に常駐させることだけが命のスマホなんかでリアルタイム決済とか、頭おかしい。
0026名無しさん@1周年
垢版 |
2019/07/25(木) 13:38:08.31ID:zeuYqoca0
詫びミニカーくれよ
0027名無しさん@1周年
垢版 |
2019/07/25(木) 13:39:02.10ID:00/BNAKC0
>>24
定期的に変えられると、ハッキングする側が困るでしょ
0028名無しさん@1周年
垢版 |
2019/07/25(木) 13:39:08.93ID:Xr7hZ33j0
ここ不正アクセスしても何かお金の足しになるネタなんてないだろ
0031名無しさん@1周年
垢版 |
2019/07/25(木) 13:39:39.40ID:xUXAaPx30
防ぎにくいよな。ただリストにあるパスワードで入れるってのもなぁw
0033名無しさん@1周年
垢版 |
2019/07/25(木) 13:40:49.68ID:tKG3XzVy0
ハリボテ
0034名無しさん@1周年
垢版 |
2019/07/25(木) 13:41:07.52ID:+x1zkFhV0
Amazonとかの連携アカウントでログインしてる人は購入履歴とかも漏れてたりして
0037名無しさん@1周年
垢版 |
2019/07/25(木) 13:43:25.89ID:gQQHN7aP0
マジカヨ俺もやられたかな 
0038名無しさん@1周年
垢版 |
2019/07/25(木) 13:43:30.93ID:uu5R7LSq0
>>22
再配達の履歴で不在の時間がわかるとか?
0039名無しさん@1周年
垢版 |
2019/07/25(木) 13:44:53.16ID:3r+uHUVQ0
>>14
つい最近Tポイント連携で100万ポイント当たるとかいうのやってるんだよ
たぶんこれで自ら呼び寄せた犯罪ってところかな
0041名無しさん@1周年
垢版 |
2019/07/25(木) 13:45:33.11ID:7I4VIlds0
パスワード使い回ししてる奴なんていくらでもいる
IDがメアドのサイトならフリーパス
0042名無しさん@1周年
垢版 |
2019/07/25(木) 13:46:29.97ID:gQQHN7aP0
普通にアクセスできたから大丈夫そうだな 
0043名無しさん@1周年
垢版 |
2019/07/25(木) 13:46:44.16ID:wqkVeAZB0
>>4
> 4. お客さまへのお願い
> お客さまには不正ログイン防止の観点から、定期的なパスワードの変更をお願いいたします。

今どきパスワードの定期的変更を求める会社って…推して知るべし,かw
0044名無しさん@1周年
垢版 |
2019/07/25(木) 13:46:56.90ID:Fai2cWus0
>>35
簡単にリストアタックできる仕組みを利用されたと見るべきじゃないか?
当たったIDは別の会員サービスでの有効なログイン確率が高まるじゃないか
0045名無しさん@1周年
垢版 |
2019/07/25(木) 13:47:14.99ID:V5P2THVw0
>>21
まあ、既にリスト型攻撃のターゲットにされてる奴ならとっくに漏れてそうなレベルの情報かな
とりあえず紐付けしておこう程度
0046名無しさん@1周年
垢版 |
2019/07/25(木) 13:47:52.72ID:esrHwzOE0
俺の生体データやられてる
0048名無しさん@1周年
垢版 |
2019/07/25(木) 13:48:34.67ID:hcyIKc4S0
クロネコメンバーズは悪くないんだろ
0049名無しさん@1周年
垢版 |
2019/07/25(木) 13:49:42.52ID:O0Vmc14U0
まじか、登録してるわ
とりあえずパスワード変更して2段階認証設定しておいた
普通に前のパスワードでログインできたし、問題なかったってことかな?
まー12桁のランダム英数文字だからリスト攻撃なら大丈夫だろうが
0050名無しさん@1周年
垢版 |
2019/07/25(木) 13:49:45.89ID:d3iCc54+0
>>14
商品の窃取
→クレジットマスターとか盗難したカード番号で決済
→クロネコメンバーズのアカウントを乗っ取って、連携ID・メールアドレスほか変更して紐付け

→商品が発送されたら無人の宅配ロッカーほかに届け先を変更して勝手に受け取り

通販屋さんが属性確認でNGして、ヤマトさんに配送止め依頼してももう配達店の手前あたり
カード不正はチャージバックされて、通販屋さんか名義人が負担
窃取品を監禁すればホクホク

下らねーことやってねえで働けよ!と
0051名無しさん@1周年
垢版 |
2019/07/25(木) 13:51:05.15ID:msCLUNQa0
自動パスワードにしたから俺ももうパスワードわかんねーや
0052名無しさん@1周年
垢版 |
2019/07/25(木) 13:51:42.99ID:QYlAn9a40
リストアタックってのは利用者が他のサイトとパスワードを使い回しを行っていて

攻撃者「おっ!メアドとパスワードこのサイトで通るなら他のサイトでもいけるんじゃね?!」

そのように攻撃を行うものになる なお、漏れてるサイトは漏れた事実を書かないのでお察し。

アドバイスとしては、黒猫に限らず、全ての利用するパスワードは違うものを使えよな・・。
たまにいるだろ?郵便でもアンケートと役所と私信で
最後の住所に「1番目のポスト」とか「2番目のポスト」と書いたり
あるいは、「住所+家族(ぬいぐるみの名前)宛」というように書き足しておいてよ
漏れたときに何処の会社が漏らしてるか確認するだろ? やってることは一緒の対策だよ
0053名無しさん@1周年
垢版 |
2019/07/25(木) 13:52:50.38ID:3f2ak9cE0
どんなサービスでもアカウントを作らないとダメなやつは利用する気にならない。
0055名無しさん@1周年
垢版 |
2019/07/25(木) 13:53:04.31ID:SeUAM2Jr0
これ見てTポイントをクロネコミニカーと交換するつもりだったの思い出したわw
0057名無しさん@1周年
垢版 |
2019/07/25(木) 13:54:50.19ID:9dp3lhzz0
「おるかーーーー!」
0058名無しさん@1周年
垢版 |
2019/07/25(木) 13:55:45.30ID:oyu/2p0o0
まじかよ
パスワード変えないとダメなの?
0059名無しさん@1周年
垢版 |
2019/07/25(木) 13:57:16.03ID:j6mQrdm30
やべー、パワードリフトに見えた
疲れてるのかな(´・ω・`)
0061名無しさん@1周年
垢版 |
2019/07/25(木) 13:58:08.80ID:0FHh9CvM0
今ログインしたらPW変更しろとは言われなかったから変えなくていいか
0062名無しさん@1周年
垢版 |
2019/07/25(木) 13:58:48.92ID:hkEv+IpG0
これをやって得する人は限られてるんだが
0064名無しさん@1周年
垢版 |
2019/07/25(木) 14:01:23.55ID:eSwExiwy0
対象じゃないけど、また不正ログインされる可能性あるだろ
0065名無しさん@1周年
垢版 |
2019/07/25(木) 14:02:07.96ID:lqbibXZg0
おれのアマゾンの荷物、横取りするつもりやな!
0066名無しさん@1周年
垢版 |
2019/07/25(木) 14:02:12.92ID:U87lVtT70
漏らしたり同じパスワード使いまわしてるアホが悪いだろコレ
0067名無しさん@1周年
垢版 |
2019/07/25(木) 14:02:52.52ID:xCebRlAI0
>>59
もう寝ろ
0068名無しさん@1周年
垢版 |
2019/07/25(木) 14:03:20.14ID:emt3q/ZB0
この頭悪いスレタイ見てヤマト運輸が3万件流出させたと思い込む奴多そうだな
0069名無しさん@1周年
垢版 |
2019/07/25(木) 14:03:28.58ID:g5jK1zb40
大昔にナナコ作る際に作ったっきりだな
0070名無しさん@1周年
垢版 |
2019/07/25(木) 14:03:46.67ID:mcmVAGJP0
リスト攻撃対策でパスワード使い回しは止めてる人も多いだろう
だから3万件の不正ログイン試行で入られたのが3千人分、になるわけだ
約1割のセキュリティーが疎かな人がやられたってことで
0072名無しさん@1周年
垢版 |
2019/07/25(木) 14:06:05.44ID:hkEv+IpG0
>>68
ログインは成功しなくても3万のアカウントはリストとして漏れてたってことだよね?
0073名無しさん@1周年
垢版 |
2019/07/25(木) 14:06:13.41ID:eFZzPrja0
>>61
メンバーなのでログインしてみたけど不正アクセスされたIDには通知してるってよ
0074名無しさん@1周年
垢版 |
2019/07/25(木) 14:06:24.49ID:6Mz6/EEV0
使い回しはしてないけど
念のためパスワード変更と
2段階認証も付けた
まったく…(-_-#)
0076名無しさん@1周年
垢版 |
2019/07/25(木) 14:09:43.78ID:MiQoFJ6U0
>>27
定期的に変えようが変えなかろうが、ブルートフォースには無関係
ならば、覚えにくい長文より覚えやすい短文設定してる客の方が易しい
0077名無しさん@1周年
垢版 |
2019/07/25(木) 14:10:32.23ID:hkEv+IpG0
>>21
> クロネコID、メールアドレス、利用の端末種別(パソコンまたは携帯・スマートフォン)、氏名、氏名ふりがな、電話番号、性別、郵便番号、住所、クレジットカード情報(カード番号の下4桁・有効期限・氏名)、アドレス帳情報(氏名・住所・電話番号)
>
> だから何?って感じだな・・・

全部じゃん火消しかよ
死ねよ

性癖もやばいしクレカもレシートなどで表示されない下四桁が肝心なのに
0078名無しさん@1周年
垢版 |
2019/07/25(木) 14:11:09.87ID:IbFyga0R0
>>63
家族で違うアカウントだったりマンション内でLANになってる環境とか
0079名無しさん@1周年
垢版 |
2019/07/25(木) 14:11:46.93ID:yLu7hxsp0
>>77
いや待て今クレカの上位12桁をレシートに書いちゃう糞業者どこだよそれが先だ
下四桁はハッシュで上位12桁から計算で出るんでみんな下4桁表示に切り替えてるのに
0080名無しさん@1周年
垢版 |
2019/07/25(木) 14:12:26.44ID:I7Lsont60
な、なんだって!!!!!

俺の12桁のパスも盗まれたのか?*/////////**-*-*/?
0081名無しさん@1周年
垢版 |
2019/07/25(木) 14:12:41.79ID:CI/nEPrG0
最も利用者の多いであろうamazonのセキュリティは高いから、他も
じゃないとクレジットカード登録とか出来ないもんね
0084名無しさん@1周年
垢版 |
2019/07/25(木) 14:13:46.12ID:Wkv1P7vd0
あーあ、宅配便です強盗や荷物押し付け詐欺のターゲットリストにされるわけか
0087名無しさん@1周年
垢版 |
2019/07/25(木) 14:19:26.14ID:LQqzwl6l0
リスト型だから不正ログインされた人は使いまわしてる人。
つまり、黒猫以外のサイトも全部変えなきゃいけないんだが、
そういうタイプはサイトの管理もしてないだろ。
パス管してる人はパスワードも変えてるだろうからな。
0088名無しさん@1周年
垢版 |
2019/07/25(木) 14:22:36.09ID:GZ1kjiLQ0
三審制(いくつでもいいが)取り入れてない時点で(ry
0089名無しさん@1周年
垢版 |
2019/07/25(木) 14:22:45.71ID:2rFUhlqQ0
配達日時を変更されちまうのか恐ろしい
0090名無しさん@1周年
垢版 |
2019/07/25(木) 14:24:04.83ID:pdoiQCzu0
少なくとも国外での需要がほぼ皆無なら
国外のIPからのアクセスは全部禁止しとけ
0093名無しさん@1周年
垢版 |
2019/07/25(木) 14:25:28.23ID:I7Lsont60
pjocnozamaemirp
これが破られたことのない俺のパス
0094名無しさん@1周年
垢版 |
2019/07/25(木) 14:26:11.53ID:nyVUY73D0
荷物の配達予定がばれる、家の前で待ち構えて本人のフリして受け取ることも可能
ヤマトは全宅配物を未来永劫補償すべきだろう
0095名無しさん@1周年
垢版 |
2019/07/25(木) 14:26:32.50ID:31QfgRzP0
10以上のサイト登録してたらパスワードなんて2,3通りくらいで使い回ししてるだろ
0096名無しさん@1周年
垢版 |
2019/07/25(木) 14:27:56.99ID:3r+uHUVQ0
>>87
クロネコのIDはメールアドレスじゃないから
別サイトのアタック用に
メールアドレスとパスワードの組が新しくリストに加わることになるよね
0098名無しさん@1周年
垢版 |
2019/07/25(木) 14:30:04.32ID:zxv1UFV30
ヤマトと関係ないけど銀行のネットバンキングアプリと
ワンタイムパスワードアプリお同じスマホに入れて利用
するのは意味ないような気がするのだが
自分はワンタイムパスワードは面倒だけど専用の発生器
使ってる
0099名無しさん@1周年
垢版 |
2019/07/25(木) 14:30:04.87ID:i1bkpGzj0
なんで?

と思ったら、クレジットカードナンバーの入力欄があったか。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況