X



【IT】 「2段階認証」 突破狙う詐欺サイトが急増 作成ツール出回る 【2FA】
■ このスレッドは過去ログ倉庫に格納されています
0001◆ZATZYO/mSYbR 雑用縞工作 ★
垢版 |
2019/12/02(月) 01:42:33.52ID:Ssl7HQXX9
インターネット上で偽のウェブサイトに誘導し個人情報などを盗み取るフィッシング詐欺をめぐり、金融機関が本人確認強化のため導入している「2段階認証」が突破されるケースが増えている。詐欺サイト上で打ち込ませたIDやパスワードを正規の銀行サイトに入力、利用者のもとに届いた1回限り有効なパスワード(ワンタイムパスワード)を再び詐欺サイトに入力させ、盗み取る手口だ。2段階認証でも安全とは言い切れないとして、関係者は注意を呼びかけている。

(以下記事全文はソース元にてご確認ください)

産経新聞 201912.1 17;44
https://www.sankei.com/affairs/news/191201/afr1912010010-n1.html
0002名無しさん@1周年
垢版 |
2019/12/02(月) 01:44:51.36ID:VZjF03+/0
安全なものなんてない
2段階認証というアホが考えたとしか思えない仕組みも同様
0003名無しさん@1周年
垢版 |
2019/12/02(月) 01:45:30.50ID:YGDwFlVY0
GメールはほとんどブロックしてくれるけどYahooメールはガンガン入ってくる
0004名無しさん@1周年
垢版 |
2019/12/02(月) 01:45:38.97ID:0/f0FtnG0
ワンタイムパスが送られるメールのパスワードが漏れてなきゃ大丈夫だよね
0006名無しさん@1周年
垢版 |
2019/12/02(月) 01:47:58.49ID:ASj/GEUp0
どうやるんや?サイトをラップするみたいな事が出来るんか?
0007名無しさん@1周年
垢版 |
2019/12/02(月) 01:49:52.01ID:2w9As0720
>>4
多分そのパスワードを打ち込む先も偽サイトって事なんだと思うよ?
タイムアウトの1秒前まで待機して入れれば良いのかな?
0008名無しさん@1周年
垢版 |
2019/12/02(月) 01:49:59.56ID:04XNZCkM0
イタチごっこだろw

2段階認証を考えた奴らが詐欺の方にも関わってたら意味無いし
0009名無しさん@1周年
垢版 |
2019/12/02(月) 01:50:03.00ID:25J4Zs5B0
セブンペイ「ほーら、そんなの役に立たなかっただろ?」
0010名無しさん@1周年
垢版 |
2019/12/02(月) 01:52:11.50ID:0/f0FtnG0
>>7
そっか、騙される奴がメール見てワンタイムパス入力するのね
俺引っかかりそうだ
0011名無しさん@1周年
垢版 |
2019/12/02(月) 01:53:34.19ID:2w9As0720
>>6
俺が何かで見たのはメールから偽サイト飛ばす
そこでログインすると一段目バレる
そのバレた物で犯人ログインするとワンタイムパスが来る
知らないでそのパスワード打ったら完成!ってのだった
0012名無しさん@1周年
垢版 |
2019/12/02(月) 01:53:54.25ID:MwKO1E+p0
>>6
ごくごく簡単に言えばリバースプロシキ的に機能するサイトなんだろう

SSL/TLSのセッションを利用者端末との間と銀行サイトとの間の2つ張る
フィッシングサイト上で一旦暗号を解除して中身を抜いて、再度暗号化してエンドポイントに渡す
0013名無しさん@1周年
垢版 |
2019/12/02(月) 01:54:11.02ID:4l3OR46H0
もう通信の秘密も限界だろ
特殊詐欺取り締まるために抜本的な対策用意しろよ
0015名無しさん@1周年
垢版 |
2019/12/02(月) 01:55:11.24ID:04XNZCkM0
ネットに繋がってる限りどんなセキュリティも突破されるんじゃないの。
紙とかで保管するしかない。
0016名無しさん@1周年
垢版 |
2019/12/02(月) 01:58:39.84ID:UGxT2J3W0
sbi銀行のスマート認証は無敵
0017名無しさん@1周年
垢版 |
2019/12/02(月) 02:02:33.50ID:ChVi3Djr0
ふふふ、所詮第一 第二が突破されだだけだ
我々にはまだ、第三 第四
大五郎がアルコール
0018名無しさん@1周年
垢版 |
2019/12/02(月) 02:03:01.06ID:G2z4s+760
man-in-the-middle attack
中間者攻撃かな。

そもそもなんで、銀行はワンタイムパスワードが安全だと思ったんだろう。
パスワードを何重にしたところで
中間者攻撃で突破されるだろ。
0019名無しさん@1周年
垢版 |
2019/12/02(月) 02:07:25.75ID:tylGmfII0
Facebk ad〜とかってので勝手に引き落とされたわ
Facebookのアカウント持ってないのに
0020名無しさん@1周年
垢版 |
2019/12/02(月) 02:08:18.81ID:pK3ar1rt0
ログインした後にでてくる画面は正しいサイトと区別つきにくいからな

リンクから偽サイトに飛ばして、入力させたIDとパスワードは正規のサイトに入力する
その結果も即座に偽サイトの表示に反映する
だから前回のログイン日時とか残高とか振込み履歴なんかも全て本物と同一になる
0021名無しさん@1周年
垢版 |
2019/12/02(月) 02:11:40.92ID:XK84h7Qn0
身も蓋もないが
設置者側がセキュリティ対策の責任を負って
万一の際に補償もある銀行ATMの方が結果的には安全だろうな
0022名無しさん@1周年
垢版 |
2019/12/02(月) 02:13:30.23ID:pK3ar1rt0
今までは、IDとパスワードを入力させたらすぐに使用しなかった
控えておいて後で不正利用した

二段階認証を導入したら盗み取った認証情報はすぐに使えなくなる
だからほぼリアルタイムで不正利用が行われるようになった

対策は簡単だよ
ログインも支払いも、いつも使っているアプリを使えばよい
リンクから支払いサイトに飛ぶな
0023名無しさん@1周年
垢版 |
2019/12/02(月) 02:16:11.73ID:ZfdB4R8G0
オンラインバンキングとかは全く素の状態の別OS起動してやってるわ
0024名無しさん@1周年
垢版 |
2019/12/02(月) 02:22:52.34ID:2w9As0720
通信機能付きのハードウェア型キーロガーとかも有るんだよね…まぁこの場合は犯人が直接仕込む必要あるから誰にも触らせなければ良いのだか…
0025名無しさん@1周年
垢版 |
2019/12/02(月) 02:24:01.73ID:ChAih0Uo0
そもそも二段階認証は悪意のある第三者がログインした時の被害を防ぐものであって、
自分自信が詐欺サイトで誘導されるがままに入力したものを防ぐものじゃない

そんなの認証が10段あろうが100段あろうが無駄だから
0026名無しさん@1周年
垢版 |
2019/12/02(月) 02:24:14.65ID:LOmN302y0
nProtectさえ入れてなかったら大丈夫だよw
0027名無しさん@1周年
垢版 |
2019/12/02(月) 02:28:01.62ID:aC/rJlnl0
auスマホの支払いにペイジーとか言うの良く利用するけど、警戒しといた方がいいのかな。
こう言うネット関係良く分からんw
0029名無しさん@1周年
垢版 |
2019/12/02(月) 02:32:27.28ID:rON+Uecy0
App Storeから謎の高額請求メールがしばしば送られてくるが
ああいうリンクを踏むとジ・エンドなんだろうなぁ
0030名無しさん@1周年
垢版 |
2019/12/02(月) 02:35:56.11ID:H9ewuF960
PCからしか利用しない
ブックマークに登録済みの正規サイトから入り
URL全表示にして正しいか確認してから操作すれば問題ない
0032名無しさん@1周年
垢版 |
2019/12/02(月) 02:44:02.54ID:zFw4t0tn0
アマの偽メールであったなような
0033名無しさん@1周年
垢版 |
2019/12/02(月) 02:45:38.68ID:dTKn3pas0
2段階認証でエラー出まくって銀行に電話したら、スマホの時計狂ってるとバグるから再起動かけろと言われて解決した
0034名無しさん@1周年
垢版 |
2019/12/02(月) 02:50:27.84ID:yEU2IYw50
二段階認証で通知されたメールの番号を画面に入力させるのではなく、画面に表示された番号を二段階認証で届くメールに貼られたURLの飛び先の画面に入力させて、そこからログインする様にすればいいんじゃね?
0036名無しさん@1周年
垢版 |
2019/12/02(月) 03:12:23.82ID:vNSz3yRi0
厳罰化すりゃいいんだよ
ネット使えないなら不自由しかない
0038名無しさん@1周年
垢版 |
2019/12/02(月) 03:17:44.12ID:UhAl/C7L0
2段階認証って止めて欲しいわ
技術に付いていけなくなったオヤジが、入力画面開いたままどうやってメール見るんだって聞いてきて
新しいウィンドウか新しいタブ開くか他の他のブラウザ立ち上げれば良いだろって言っても理解出来なくて
もうちょっとでPC取り上げる事態になった
0039名無しさん@1周年
垢版 |
2019/12/02(月) 03:38:22.07ID:pzIg582V0
>>30
これは大事
パスワード入れるようなサイトにはリンクから飛ばないこと
リンクから飛ぶくらいならブラウザーに記憶してもらってた方が安全かも
0040名無しさん@1周年
垢版 |
2019/12/02(月) 03:39:11.45ID:+ETg9R0y0
元々この仕組みが脆弱なんだよな
マンインザミドルとかアープポイズンとか
古典的な手法が今でも使えるんだから

仕様を考えるエンジニアのレベルが低すぎるんだよ
作るコストなんて対して変わらないのに設計がゴミすぎる
0041名無しさん@1周年
垢版 |
2019/12/02(月) 03:55:14.55ID:19pgElov0
そもそも大多数のユーザーが複雑なPASSWORDを憶えられないっていうね
必ずある程度の規則性が生まれるから簡単に突破されちゃうんだよな
0042名無しさん@1周年
垢版 |
2019/12/02(月) 03:58:00.23ID:4/yxKlYs0
二段階認証なんか意味ねえんだよ
っていうセブンの言い訳のために書かせた記事
0043名無しさん@1周年
垢版 |
2019/12/02(月) 03:59:51.53ID:EWhh6nux0
二段階認証なんて

セキュリティー強度をあげるためとして

わざわざ電話番号とかの半公開個人情報を集めただけで 

しかもその情報を秘密の質問にして
わざわざattackリスクを背負わされる


アホすぎるセキュリティー

Twitterは辞めるらしいぞ(笑)
0044名無しさん@1周年
垢版 |
2019/12/02(月) 04:00:20.88ID:m8MW7ulo0
スマホ自体がユーザーのうっかりでやられやすいって感じが(´・ω・`)
0045名無しさん@1周年
垢版 |
2019/12/02(月) 04:03:06.25ID:EWhh6nux0
そりゃあそうだよな

スマホのロックさえ解除出来れば

GoogleもTwitterも

二段階目から完全アクセス可能(笑)
0046名無しさん@1周年
垢版 |
2019/12/02(月) 04:06:10.14ID:aROHMgD10
2FAだけではMITBへの耐性を持たないからな
トランザクション認証との併用などが肝要
0047名無しさん@1周年
垢版 |
2019/12/02(月) 04:11:15.58ID:sAUVIDOV0
セブンペイは一歩先
0048名無しさん@1周年
垢版 |
2019/12/02(月) 04:22:37.31ID:U+jrvRZo0
urlとか使わずにipアドレスのみにすればフィッシングなんてできないだろうに
何でそうしないのかな。
0049名無しさん@1周年
垢版 |
2019/12/02(月) 04:34:55.30ID:LfJuAzKU0
インターネットバンキング使う時
きつもキーワード検索して
最初に出てきた自分の銀行であるはずのサイトに
ログインして使ってたが
危ないのか?
0050名無しさん@1周年
垢版 |
2019/12/02(月) 04:35:24.51ID:LfJuAzKU0
インターネットバンキング使う時
いつもキーワード検索して
最初に出てきた自分の銀行であるはずのサイトに
ログインして使ってたが
危ないのか?
0051名無しさん@1周年
垢版 |
2019/12/02(月) 04:43:29.72ID:g04yU2dD0
ならば三段階認証だなw
0052名無しさん@1周年
垢版 |
2019/12/02(月) 04:49:50.87ID:r6jkU0Cm0
>>6
>リバースプロシキ的に

この一言でレス全部の説得力が全滅w
005352
垢版 |
2019/12/02(月) 04:50:44.47ID:r6jkU0Cm0
おっと、>>6じゃなくて >>12だった
0054名無しさん@1周年
垢版 |
2019/12/02(月) 04:57:46.97ID:SbeJNVDJ0
正しいURLを単語登録でもしといて
毎回そこからログインし、メールや検索で誘導されてログインしない
0056名無しさん@1周年
垢版 |
2019/12/02(月) 05:22:56.08ID:Ei3TQEci0
まぁ財産はオフラインに預けとくのが一番

オンラインは財布代わり位に
0058名無しさん@1周年
垢版 |
2019/12/02(月) 05:38:04.96ID:F+G+YicX0
>>38
開発側ならまだしも、ユーザー側にとって技術というほどのものでは・・
単なる慣れの問題でそこまでイキれるあたりに、他に何の取り柄もない悲惨さと必死さが透けて見えると言ったら言い過ぎか。
0059名無しさん@1周年
垢版 |
2019/12/02(月) 05:46:23.71ID:0MxuMXAa0
こわいから
ネットバンクやQR決済は使ってないわ
0060名無しさん@1周年
垢版 |
2019/12/02(月) 05:55:55.07ID:hNDPDWUL0
セキュリティ上げるためにとか言って、いちいち自動ログアウトされて、毎回パスワードを入力させる
何度も同じ操作させられたら、たまに来る詐欺メールに引っかかるわな
0063名無しさん@1周年
垢版 |
2019/12/02(月) 06:25:05.69ID:UEl9hfo20
メールで謎URL踏む人は振込み詐欺にも引っかかりそう
電話番号リストで網羅しきれない人がメールであぶり出されてる
0065名無しさん@1周年
垢版 |
2019/12/02(月) 06:39:10.49ID:uF9+YzdR0
こういうのって逮捕して死刑に出来ないのか
この手ので逮捕って全然聞かない
0066名無しさん@1周年
垢版 |
2019/12/02(月) 06:43:01.88ID:9qu12r+a0
ワンタイムパスってケータイにSMSで送られてくるんでねーの
0067名無しさん@1周年
垢版 |
2019/12/02(月) 06:44:49.07ID:6+0wC63u0
>>41
最近はパスワードの決まりが
「アルファベット・数字・記号のうち2種類以上で8文字以上」
「アルファベットの大文字・小文字・数字・記号を混ぜて9文字以上」
「8文字以上」
と百花繚乱だからなぁ
0068名無しさん@1周年
垢版 |
2019/12/02(月) 06:51:46.75ID:fPYTsAZ50
>>66
そういうのもあるし、スマホに直接表示するのもある
暗記力がないと入力できないわな、スマホ能力がないともとの画面に戻れないし
0069名無しさん@1周年
垢版 |
2019/12/02(月) 06:53:20.50ID:jnYwj6sy0
パスワードって定期的に書き換えろとか、
複数サイトあるのに
おぼえられる人っているのか?
0072名無しさん@1周年
垢版 |
2019/12/02(月) 07:06:49.64ID:ZTRaTncX0
その前にアダルトサイトの画像認証マジで鬱陶しいから
やめてくれよ(´・ω・`)
0073名無しさん@1周年
垢版 |
2019/12/02(月) 07:16:32.48ID:tFyxa8C20
>>72
信号機に柱が含まれるものと含まれないもの
白線が僅かにかかっているマスが含まれるものと
自動車に…同
もう見なくていいやになるね
0074名無しさん@1周年
垢版 |
2019/12/02(月) 07:16:52.08ID:3SfI7Fan0
メールが来てもサイト開く時はお気に入りから開いてるわ
まぁお気に入り自体を書き換えられたら終わるけど
0075名無しさん@1周年
垢版 |
2019/12/02(月) 07:21:07.17ID:tYKVS3aI0
情報源はトレンドマイクロか。
解散。
0079名無しさん@1周年
垢版 |
2019/12/02(月) 07:44:52.86ID:EfK070gK0
詐欺サイトならSSLが無いんじゃないの?
詐欺サイトでもSSLの証明書取れるのか。
0080名無しさん@1周年
垢版 |
2019/12/02(月) 07:45:40.39ID:xnoxZF/L0
LINEから俺の電話番号で入るためのパスを要求してるヤツがいるって通知が来たな
「それ、俺じゃねぇから通報してくれ」ってLINEしたのに既読にもならずに無視されたぜ
0081名無しさん@1周年
垢版 |
2019/12/02(月) 07:46:14.98ID:Vv0kZsK20
まだ二段階なんて表現してるのか
二要素だろ
0082名無しさん@1周年
垢版 |
2019/12/02(月) 07:50:13.44ID:SfRknN7H0
簡単な話、クレジットやめて
振り込みにすればいいのでは
0083名無しさん@1周年
垢版 |
2019/12/02(月) 07:52:46.45ID:elvC1EW+0
>>22、28
プラットフォーマーがPWAを公式ストアから配布する仕組みを作って、そこからアクセスするのがいいんじゃないかと。
 プラットフォーマーもこういうのに関してはUIガイドライン周りのの審査を緩めにした方がいい。
0084名無しさん@1周年
垢版 |
2019/12/02(月) 07:53:17.47ID:PqluXOmc0
画像認証の類なんてAI得意そうだよな、
人間すらよく間違えるんだから何度か間違ってもロボットと気づかれんと思うわ。
0085名無しさん@1周年
垢版 |
2019/12/02(月) 07:53:34.20ID:DYkhdjBi0
パスワード管理ソフト使ってればドメインが違うので自動入力出来ない。
それで気づくはずだが、よく見ないでやってしまう可能性はある。
0086名無しさん@1周年
垢版 |
2019/12/02(月) 07:56:57.88ID:qjsxl4Qa0
経済詐欺犯一律死刑にして欲しい
こいつ等のせいで世の中の手続が年々面倒くさくなっていってる
0087名無しさん@1周年
垢版 |
2019/12/02(月) 07:58:12.27ID:U38LC/170
銀行からのメールを見てるから釣られるんだよ
あんなもん迷惑メールに設定しておけ
0088名無しさん@1周年
垢版 |
2019/12/02(月) 08:06:13.16ID:dz6ebApx0
>>25
その通り。パスワードを「1234」みたいに設定してるような奴らが引っかかるのかもw
0089名無しさん@1周年
垢版 |
2019/12/02(月) 08:14:56.94ID:j6PVhvXC0
>>22
だね
いつも使ってるアプリから飛ぶなら介入される隙間がない
メールのリンクからブラウザ使うと詐欺サイトを踏む余地が出る
0092名無しさん@1周年
垢版 |
2019/12/02(月) 08:28:51.00ID:hrpomYjb0
>>12
騙せれてるほうはhttpでないと騙しづらいな
0093名無しさん@1周年
垢版 |
2019/12/02(月) 08:47:53.96ID:4xolqSqq0
これ手動だったら笑えるなw偽サイトに入力されたワンタイムパスワードを詐欺師達が正規の銀行のサイトで手入力してたらw
0094名無しさん@1周年
垢版 |
2019/12/02(月) 08:54:33.07ID:F2kGTlfs0
だからアマゾンや楽天やyahooで買うのが正解
0095名無しさん@1周年
垢版 |
2019/12/02(月) 08:59:11.03ID:qNXzrcAK0
>>22
>>89
馬鹿そう
0096名無しさん@1周年
垢版 |
2019/12/02(月) 09:02:14.06ID:i3lpRr1f0
バーコード認証とかの話題でも思ったけど、交通系iCって、なんで偽造されないんだろう。作りはチャチっぽいのに
0098名無しさん@1周年
垢版 |
2019/12/02(月) 09:20:01.35ID:+0kj7Rde0
ネットショッピングの時の決済方法は現金一択にしてる
多少面倒だが単純で確実
0099名無しさん@1周年
垢版 |
2019/12/02(月) 09:24:05.13ID:nug6tM+h0
世の中には、かしこい人もいるもんだなあ
とりあえず、3段階認証にすればいいんじゃないかな?
0100名無しさん@1周年
垢版 |
2019/12/02(月) 11:33:10.41ID:f+m8gN8R0
怖いな
■ このスレッドは過去ログ倉庫に格納されています