パスワードを忘れた? アカウント作成
15717541 story
地球

地球に衝突する可能性が最も高かった小惑星 2021 QM1、リスクリストから除外される 12

ストーリー by nagazou
除外 部門より
headless 曰く、

ESA は 6 月 30 日の国際小惑星デーを前に、地球に衝突する可能性があるリスクリストから小惑星 2021 QM1 を除外した (ESA のニュース記事The Register の記事)。

2021 QM1 は昨年 8 月 28 日に発見され、初期の観測で 2052 年に危険な距離まで地球へ接近する可能性のある軌道が計算された。その後の観測でリスクは上昇し、リスクリストの 1 位となっていた。数日間の観測により計算した軌道は不確実性が高く、確実にするにはより多くのデータを必要としたが、地球から見た 2021 QM1 の位置が太陽に接近したため、数か月間にわたって観測できなくなってしまう。

太陽から離れて再び観測可能になったときには天の川に入っており、観測が困難な状態が続いた。そのため、天文学者は 5 月 24 日に VLT が撮影した映像から背後の星を除外し、2021 QM1 を特定した。このデータを加えて軌道を計算した結果 2021 QM1 が 2052 年に地球へ衝突する可能性はなくなり、リストからも除外されることになった。

15716389 story
Yahoo!

ヤフオク!、送り状の電話番号を「00-0000-0000」にするよう呼び掛け 67

ストーリー by nagazou
ご注意 部門より
ヤフオク!が送り状に相手の電話番号を記載する場合、「00-0000-0000」などの番号を記載するよう求める異例の呼び掛けを行っているそうだ。現在ヤフオク!では、配送業者を装うなどしてSMS認証コードを聞き出し、Yahoo! JAPAN IDを乗っ取る手口が多発。ID乗っ取りを防ぐための対策として、フィッシングされないように配送時の送り状に電話番号を記載しないことを求めているのだという(取引相手の情報表示の仕様変更についてINTERNET Watch)。

宅配の送り状などには電話番号の記載欄があることから、明らかにダミーの番号で届くのかといった心配があるが、ヤフオク!側の案内によれば、ヤマト運輸(宅急便)、日本郵便(ゆうパック)の場合、お届け先の電話番号の記載は任意であるという。このためこれらに関してはそもそも「00-0000-0000」などの記載も必要ないとのこと。ただヤマトビジネスメンバーズの送り状発行システムを利用している場合、お届け先電話番号の入力が必要になることから「00-0000-0000」など任意の番号を登録することにより、送り状の発行が可能になるとしている(ヤマト運輸:よくあるご質問(FAQ))。
15716379 story
情報漏洩

ディスクユニオンの利用者情報が流出か? 15

ストーリー by nagazou
これは漏れてる…… 部門より
ディスクユニオンは29日、同社のオンラインショップ「diskunion.net」および「audiounion.jp」で、大規模な顧客データの漏洩した可能性が高いことが発表された。被害規模は最大70万1000万件にも及ぶ可能性がある。漏洩の可能性が高いのは、「diskunion.net」および「audiounion.jp」に登録されたユーザーの氏名、住所、電話/FAX番号、メールアドレス、ログインパスワード、会員番号。決済を外部委託していることから、クレジットカード情報は漏れていないとしている(diskunion.net側の説明audiounion.jp側の説明INTERNET Watchslashdot)。

6月24日に第三者からの情報提供を受けて調査を実施したところ、個人情報の漏洩の可能性が高まったという。このことから同日23時にオンラインショップを停止する処置をおこなった。翌25日に外部調査機関への依頼を実施、28日に警察へ被害報告をおこなったとしている。タレコミによれば、ダークウェブ上に70万件超の顧客情報が流出しているとのこと(satoshi ojimaさんのツイート)。
15713960 story
SNS

英調査、若い世代のインターネットユーザーは有害コンテンツを報告する比率が低い 32

ストーリー by nagazou
面倒なだけって気も 部門より
headless 曰く、

英通信規制当局 Ofcom の調べによると、英国の若い世代のインターネットユーザーは有害コンテンツに対して報告やフラグ付けを行う比率が低いそうだ (ニュースリリースOnline Nation 2022 報告書: PDFNeowin の記事)。

全世代では有害コンテンツに対し 77 % が何らかの対応をすると回答しており、「フォロー解除/友達解除/投稿者のブロック」と「報告/フラグボタンのクリック/ジャンクとしてマーク」がそれぞれ 20 % で最も多い。一方、13 ~ 17 歳では前者が 27 % と全体よりも多いのに対し、後者は 14 % にとどまるとのこと。プラットフォームの使用をやめるという回答は 7 % にのぼり、全世代 (3 %) の倍以上となっている。

なお、12 ~ 17 歳で報告機能の存在を知っているのは 3 分の 1 だといい、これが対応に影響している可能性もある。「報告/フラグボタンのクリック/ジャンクとしてマーク」という回答は 13 ~ 24 歳まで拡大しても 17 % であり、このような対応をしない理由としては必要性を感じない (29 %)、効果が期待できない (21 %)、やり方がわからない (12 %) が多かったとのことだ。

15713943 story
セキュリティ

Adobe、Acrobat ReaderでセキュリティソフトによるDLLインジェクション無効化疑惑 47

ストーリー by nagazou
やらかし 部門より
イスラエルのMinerva Labsが20日、Adobe Acrobat Readerにはウイルス対策ソフトによるチェックをブロックする処理が組み込まれており、セキュリティ上の問題があるとする指摘をしたことが話題となっている(Minerva Labs窓の杜GIGAZINE)。

Acrobat Readerが内部的に利用している「Chromium Embedded Framework」(CEF)には、特定のDLLと競合する問題を回避するためのブロックリストがハードコードされている。指摘によれば、Adobeは2022年3月以降、このブロックリストを独自に拡張し、著名なセキュリティソフトのDLLを大量に追加。セキュリティソフトのDLLインジェクションを無効化している可能性がある。PDFファイルに仕込まれた悪意のあるアクティビティが監視できなくなり、セキュリティ上のリスクが高まることが懸念されるとしている。
15713958 story
ビジネス

尼崎市の個人情報USBメモリ流出事件、紛失したのは再々委託先の社員だった 110

ストーリー by nagazou
子・孫・ひ孫 部門より
話題の尽きない尼崎市のUSBメモリ紛失問題で、実際にUSBメモリを紛失していたのは市から業務を受託した情報システム会社「BIPROG(旧日本ユニシス)」の協力会社ではなく、その協力会社のさらに依託先の企業の社員であったことが分かった。BIPROGと市が交わした契約書では業務を再委託する場合、市の許可を得る必要があったが、この件では協力会社が無許可で再委託をおこなっていたという。BIPROGYは会見で「協力会社から聞き取る中で認識を誤った」と話しているとのこと(日経クロステック読売新聞朝日新聞)。

あるAnonymous Coward 曰く、

>尼崎市 → BIPROGY(旧日本ユニシス)に業務委託 → アイフロントに契約違反の業務委託 → さらに別の会社に契約違反の再々委託

という図式であったことが判明したという。多重下請けなIT業界人の多いスラド諸氏には普通のことかもしれないが、世間一般的にはアウトである。

15712879 story
情報漏洩

リモートワーク中の置き忘れ・紛失経験52.2%、会社への報告は13%しかなく 55

ストーリー by nagazou
やっぱ多いな 部門より
先日、尼崎USBメモリ紛失騒動が大きな話題となったが、MAMORIOは24日、リモートワーク中の置き忘れや紛失の実態調査の結果を公表した。調査は、20~60代の男女200人を対象としたもので6月17~20日の期間、ネット上でおこなわれた(MAMORIOプレスリリースCNET)。

この調査によるとリモートワーク経験者のおよそ半数の52.2%が、リモートワーク中に業務に関する物品の置き忘れや紛失を経験しているという。紛失事故を会社へ報告した割合は13%ほどで、残りの87%は報告をしていないとしている。紛失を経験した人のうち7.4%が紛失物を発見できなかったとしている。

なお先の騒動の発端となった兵庫県尼崎市は24日、USBメモリ紛失事件に便乗した詐欺に注意するよう警告した。市職員や警察をかたって金銭や個人情報を聞き出す電話やメールなどが懸念されているという。こうした行為は詐欺であり、求めに応じないよう注意喚起をおこなっている(尼崎市リリースITmedia)。
15711916 story
Windows

Windows 8.1 の延長サポート終了まで 200 日 42

ストーリー by headless
Windows 10のサポート終了まで約3年3か月3週間 部門より
Microsoft がサポートドキュメントなどでの告知を開始しているが、Windows 8.1 の延長サポート終了まで 200 日となった (Microsoft のサポート記事Microsoft コミュニティでの告知Neowin の記事ZDNet の記事)。

Windows 8.1 のサポートは 2023 年 1 月 10 日 (日本時間 11 日) の月例更新を最後に終了し、以降は更新プログラムが提供されなくなる。Windows 7 の時とは異なり、拡張セキュリティ更新プログラム (ESU) も提供されない。StatCounter の 5 月分 Windows バージョン別シェアデータで Windows 8.1 は 3.06 % となっており、数千万台の Windows 8.1 マシンが存在する計算になるが、企業ユーザーは大幅に少ないとみられる。

それでも ZDNet によると、7 月には Windows 7 と同様のサポート終了に向けた通知の開始が予定されているそうだ。事実とすれば Windows 7 と比べて大幅に遅い通知開始となる。スラドの皆さんの周囲に Windows 8.1 は残っているだろうか。
15711731 story
セキュリティ

マカフィー忌、遺体は今も冷凍保存 36

ストーリー by headless
伝説 部門より
6 月 23 日はジョン・マカフィー氏の一周忌にあたるが、遺体は現在もバルセロナで冷凍保存されているそうだ (elDiario.es の記事BetaNews の記事Reuters の記事Sky News の記事)。

米司法省に脱税行為で起訴されたマカフィー氏は 2020 年にスペインで逮捕され、その後暗号通貨関連の詐欺行為でも起訴されていた。しかし、裁判所が米国への身柄引渡を認めた昨年 6 月 23 日に独房で首を吊っているのが見つかり、死亡が確認された。死因は自殺と判断され、今年 2 月 13 日にはカタルーニャ法医学研究所 (IMLCFC) による司法解剖の結果を裁判所が承認した。

しかし遺族はマカフィー氏が自殺などするわけがないと異議を唱えて上訴しており、遺体は現在も司法機関の集中するバルセロナの司法地区 Ciutat de la Justícia で IMLCFC が保管しているとのことだ。
15710093 story
犯罪

米シカゴ市警察、危険な追跡を禁ずる新ポリシーを発表 26

ストーリー by nagazou
これは厳しい 部門より
headless 曰く、

米シカゴ市警察 (CPD) は 21 日、対象者を拘束すべき正当な理由がない限り警察官が徒歩 (走って) や自転車で追跡することを禁ずる新ポリシーを発表した (プレスリリース新ポリシーABC News の記事NPR の記事)。

正当な理由としては、対象者が重罪または A 級軽罪、他人に危害を及ぼす交通違反を実行している (しようとしている・した) 場合、もしくは誰かに危害が及ぶことが明白な逮捕理由となる違法行為を実行している (しようとしている) 場合が挙げられている。警察官との接触を避けたことを理由とする追跡は禁じられる。さらに追跡の安全性への配慮も必要となり、拘束しないことによる脅威が追跡による危険を上回る、と警察官や上司が判断した場合にのみ追跡が認められる。一般市民だけでなく対象者や警察官の安全は追跡開始・継続の判断を行う際に最も配慮すべき点とされている。

このほか、警察官が負傷して安全に追跡できなくなった場合や第三者の負傷者を救護できる人が他にいない場合、現在地が不明な場合や応援を要請する地点を報告できない場合、危機管理・通信室 (OEMC) や他の署員と連絡が取れなくなった場合、署で支給された無線機や火器その他の装備を紛失し、何者かが手にすれば警察官や一般人を危険にさらす可能性がある場合、対象者に追い付いても取り押さえることができないと合理的に考えられる場合には追跡開始や継続が禁じられる。

安全性に少しでも疑いがある場合は区域の封鎖や捜査員の増員といった別の方法をとるべきであり、追跡を行わないと判断したことに対して警察官や上司が批判されたり処罰されたりすることはないとのこと。シカゴでは昨春、新ポリシーでは禁じられる追跡の末に追跡対象者を警察官が射殺する事件が 2 件発生している。プレスリリースやポリシーに直接的な言及はないものの、この事件が強く影響しているようだ。

15710090 story
プライバシ

尼崎全市民の個人情報USBメモリが流出。設定されたパスワードの桁数を会見で公表→発見される 180

ストーリー by nagazou
やらかし 部門より

6月23日、兵庫県尼崎市は全市民の住民基本台帳などのデータが入ったUSBメモリを紛失したと発表した。USBメモリの中には住民基本台帳に記載されてる情報のほか、生活保護や児童手当を受けている世帯の口座情報なども保存されていたとされる。発表ではUSBのファイルはパスワードをかけて暗号化処理されていたことから、23日11時時点では漏えいは確認されていないとされている(神戸新聞NEXTNHK日経新聞TBS NEWS DIG)。

ところが尼崎市による記者会見の際、USBメモリに設定されたパスワードの桁数に関して職員がバラしてしまうという大失敗を犯している。ネット上ではその公開された桁数を元に、地名や日付を組み合わせてパスワードを推測する行為などもおこなわれていたようだ(ITmedia)。

この騒動に合わせて、「尼崎のUSB」なるものがメルカリに出品されていたことも報じられている。おそらくイタズラだと思われるが商品の説明では、

先日から尼崎で使用しているUSBメモリです。パスワードを書けたまま忘れてしまい、中を開くことができないのでお譲りします。諸事情により、中のデータはそのままで出品いたしますので、新しく使用したい場合は、お手数ですがそちらで初期化の手順を踏んでください。

といった内容が書かれていた。価格は尼崎市の人口に合わせて45万2600円に設定されていた。なおこの出品は現在削除されているとのこと(FNNプライムオンライン[動画])。この出品物に関しては、尼崎側が偽物であると判定したとのこと。なお紛失した従業員は当日、居酒屋で酒を飲み泥酔、午後10時半に店を出ると、午前3時ごろまで路上に寝ていたことが新たに報じられている(FNNプライムオンライン)。

追記:尼崎市は24日、紛失したとされていた市はUSBメモリーが発見されたと発表した。市は委託業者から電話連絡があり、鞄とともに発見されたとしている。発見された経緯などについては不明(読売テレビニュースYahoo!ニュース)。

15708842 story
オープンソース

オープンソースプロジェクトの脆弱性修正にかかる時間が 3 年間で倍以上に増加したとの調査結果 15

ストーリー by nagazou
大幅増 部門より
headless 曰く、

Snyk が Linux Foundation の協力によりまとめた報告書「State of Open Source Security 2022」によると、オープンソースパッケージの依存関係によりソフトウェアサプライチェーンの複雑さが増し、脆弱性の修正にかかる時間が長くなる傾向がみられるそうだ(プレスリリースBetaNews の記事)。

オープンソースパッケージは現代的なアプリケーションで重要な要素となっており、開発者は数多くのオープンソースパッケージをプロジェクトで使用する。プロジェクトごとの直接的な依存関係は平均 80、最も多い JavaScript プロジェクトでは平均 174 まで増加する。依存関係は直接的なものだけでなく、推移的 (間接的) な依存関係もある。推移的依存関係は見えないリスクを生むだけでなく、修正も困難だ。脆弱性全体の 40 % が推移的依存関係で見つかっており、プロジェクトごとの平均的な脆弱性の数 49 に対し、18 ~ 20 が推移的依存関係から発生することになる。

その一方でオープンソースソフトウェア (OSS) の開発・利用に関するセキュリティポリシーを確立している組織は 49 %。組織内の OSS のセキュリティを信頼していないという回答は 41 % にのぼる。ただし、72% は 2022 年末までにある程度以上のセキュリティを確保できると回答しているという。オープンソースプロジェクトで脆弱性が修正されるまでの (平均) 時間は 2018 年の 49 日間から 2021 年には 110 日間まで増加しており、プロプライエタリプロジェクトよりも 18.75 % 長い時間を要するとのことだ。

15708851 story
Windows

Microsoft Storeの偽物対策、どうする? 47

ストーリー by nagazou
どのアプリストアでも起きる問題 部門より
あるAnonymous Coward 曰く、

GIMP for windowsがMicrosoft Storeで公開されたが、これは偽物対策ということのようだ。(公式窓の杜)

少し前には、CrystalDiskInfo及びCrystalDiskMarkの開発者であるhiyohiyo氏が、Microsoft Storeに登録された偽物への対応を行った一連の流れをTwitter上で報告している。(5/30のツイート当該スレッド)

Microsoft Store上で公式/非公式の判断がつけばよいのだが、現状ではStore外で公式からの情報を得なければ難しいように思われる。ユーザーとしてどのような点に注意をしているか等、スラド諸氏の意見を求めたい。

15706157 story
お金

徳島県の病院のランサムウェア被害、VPN過信でほぼ無防備状態だった 116

ストーリー by nagazou
防御力ゼロ 部門より
徳島県のつるぎ町立半田病院は、2021年10月にランサムウェアに感染し、院内のカルテが閲覧できなくなるなどの被害を受けた。この問題に関して同病院は調査報告書を町議会に提出した。それによれば、感染経路は米Fortinet製のVPN装置経由である可能性が高いという(つるぎ町立半田病院リリース有識者会議調査報告書[PDF]日経クロステック)。

過去の同様の事例と同じくVPN装置に脆弱性があり、この問題を放置していた点に加えて、病院内LANも閉域網だから安全だとしてWindowsアップデートに関してもグループポリシーによって実施しない設定になっていたり、電子カルテシステムの導入時に不具合が生じたことから、導入していたウイルス対策ソフトの運用およびパターン更新に関しても実施されていなかったといったいろいろな面で非常に問題のある内容であったようだ。

あるAnonymous Coward 曰く、

「パスワードは最小桁数が 5 桁であったこと、一定回数以上、ログオンに失敗した際に一定時間ログオンを制限するロックアウトの設定は無かったことなど「総当たり攻撃」を容易に行えてしまう状況であった。また、半田病院としてはウイルス対策ソフトを導入していたが、電子カルテシステムの導入時に不具合が生じたため、同セキュリティ対策ソフトは動作させていなかった」

主張(予算が無いし予算を要求できる空気でも無いからベンダーに無料で頼るしか無かったけどそうしてもらえなかった)含めこれは困った事ですね。

15705156 story
Android

Microsoft Defender、個人向けに提供開始 50

ストーリー by nagazou
開始 部門より
headless 曰く、

Microsoft は 16 日、Microsoft Defender の個人向け提供を発表した (Microsoft Security Blog の記事製品情報Neowin の記事Ars Technica の記事)。

Windows 標準の「Windows セキュリティ」ではマルウェア対策に「Microsoft Defender ウイルス対策」を使用しているが、今回提供が始まった Microsoft Defender は別のアプリだ。Microsoft Defender は Windows のほか、AndroidiOSmacOS (このリンクのみダウンロードリンクなので注意) デバイスの保護にも対応するクロスデバイスアプリであり、デバイスを一か所で管理可能なユーザーインターフェイスが提供される。日本で Microsoft Defender を使用するには Microsoft 365 Personal のサブスクリプションが必要だ。

typodupeerror

開いた括弧は必ず閉じる -- あるプログラマー

読み込み中...