サイトにCoinhiveを設置していたサイト管理者、不正指令電磁的記録取得・保管罪で摘発される 221
ストーリー by hylom
裁判にして司法の場で争うべきでしょうね 部門より
裁判にして司法の場で争うべきでしょうね 部門より
Webブラウザ上で仮想通貨の採掘を実行させる「Coinhive」を自身の管理するWebサイトに設置していたとあるWeデザイナーが、不正指令電磁的記録取得・保管罪で家宅捜索や取り調べを受け、罰金10万円の略式命令を受けていたことを報告している(ITmedia)。
この問題についてはセキュリティ研究家の高木浩光氏がまとめているが、Coinhiveの設置が不正指令電磁的記録取得・保管罪に該当するかどうかは明確ではなく、今回の摘発は不適当である可能性がある。
こういった「Coinhiveの摘発」はこの一件だけではなく、「合同捜査本部があって複数の県警に事件が割り振られており、結構な人数が検挙されているらしい」という話があるようだ。また、ウイルス対策ソフトウェアなどを提供しているメーカーがこういった仮想通貨採掘スクリプトについて過剰に危険だと煽っているとの指摘もある。
デスクトップPCは後日、OS含む全データを削除された上で返却されたという。 (スコア:5, 興味深い)
10万の罰金よりこれがきつすぎだろ・・
これ何か訴えられないんだろうか
Re:デスクトップPCは後日、OS含む全データを削除された上で返却されたという。 (スコア:5, すばらしい洞察)
まるで証拠が無い証拠を隠滅されたかのようだ
Re:デスクトップPCは後日、OS含む全データを削除された上で返却されたという。 (スコア:5, すばらしい洞察)
フォレンジックソフト使って
完全コピー取って返還するだけで十分なのに
消す必要一切無いですよね・・・
現状、違法だからと言って全データを消す権限は警察にはありませんし
同意無しで消去は完全に違法じゃないですかね
Re:デスクトップPCは後日、OS含む全データを削除された上で返却されたという。 (スコア:1)
他人のハードディスクを勝手にフォーマットしたらそりゃ器物損壊罪でしょう。
イカタコウィルス(フォーマットまではしない。個別ファイルを破壊)で地裁で有罪判決でてます。控訴で減刑されてますが罪そのものはおそらく同じ罪が適用されたかと。
https://security.srad.jp/story/11/07/20/0235212/ [security.srad.jp]
https://ja.wikipedia.org/wiki/%E5%8E%9F%E7%94%B0%E3%82%A6%E3%82%A4%E3%... [wikipedia.org]
Re:デスクトップPCは後日、OS含む全データを削除された上で返却されたという。 (スコア:1)
合理性を欠いた過剰な措置だから、少なくとも民事では訴えることができそうですよねえ。
私用文書等毀棄罪とか電子計算機損壊等業務妨害罪とかはどうかしら。
OSまで消されると普通の人には利用不能な状態になるから、器物損壊も適用可能になったりしない?
意図に反する動作とは何かという極めて重大な問題 (スコア:4, すばらしい洞察)
動作を意図する主体が誰かという問題があるんですけど、ここを踏み外してもらっては困るんですよね。
Web の場合その仕組み上、クライアント側で閲覧している人(閲覧者)はサーバー側でサービス提供している人(サービス提供者)に意図する動作を一任する以外に方法がありません。
つまり、閲覧者が意図している動作は、サービス提供者が意図した動作をすることです。
この前提がなければ、JavaScript などを用いてクライアント側で動かすコードはすべて不正指令電磁的記録になってしまいます。
ただし、ローカルファイルの操作をはじめとして、ソフトのインストールなど、無制限に行われては困る動作もあります。
このため、JavaScript などを web ブラウザ上で動かす当たっては、意図に反する動作を防ぐための制限を設けています。
つまり、その制限の範囲内であれば、それは意図した動作です。
セキュリティホールなどを利用して、それらの制限を迂回した場合は、閲覧者の意図した動作に反します。
XSS なんかはブラウザから与えられた制限の範囲内で動いてますけど、(閲覧者が動作の意図を一任している)サービス提供者の意図した動作に反します。
Coinhive などをサービス提供者に無断で仕掛けた場合も同様なので、意図した動作に反します。
サービス提供者は、何らかの規則に反しない限り、サービス提供に必要なスクリプトを自由に設置出来ます。Coinhive もそのようなスクリプトの1つに過ぎません。
閲覧者に Coinhive の設置を周知する義務があるか否かは今のところルール化されていません。それは他のスクリプトについても同様です。同様にルールが無い中で Coinhive のみ特別扱いして周知せよというのはおかしな話です。
広告などは閲覧者の意図に動作に反する場合も多いのですが、意図を一任しているサービス提供者の意図なので仕方がありません。Web ページにも運営費は必要ですから、これはギブ・アンド・テイクの問題でもあります。サービス提供者の意図を容認できないならそのページを見ないという自由が閲覧者にはあります。
サービス提供者が自ら Coinhive を設置した場合も広告と同様です。Coinhive が意図に反するなら、見る見ないは閲覧者の自由です。
以上のように Coinhive 自体は技術的にも刑法の文言的にも、本来、不正指令電磁的記録になりえません。
ただし問題をややこしくしているのは、ウイルス対策ソフト各社が https://coinhive.com/lib/coinhive.min.js [coinhive.com] (5d514880ad502302dd4bf0ef8da5d38356385d1c43689f6739f6771ed7a4ef73) を名指しでマルウェア扱いしている点です。
しかも時系列的に見るとマルウェア扱いしているところが増えてさえいます。
2018-04-11 12:44:01 UTC [virustotal.com] 30/60
2018-06-15 00:00:17 UTC [virustotal.com] 33/60
これを論拠にすると Coinhive は不正指令電磁的記録と言えてしまいます。
なぜなら、マルウェア判定されるソフトを自分のコンピュータで動作させることは意図した動作に反するからです。
しかし、そんなこと論拠にされた日には、誤検出でマルウェア扱いされたファイルまで片っ端から不正指令電磁的記録にされてしまいます。しかもウイルス対策ソフト各社はそれを誤検出と認めてくれるとは限りません。
そもそもの話で言えば、技術的には全くの白である Coinhive のようなスクリプトをマルウェア扱いしている状況は極めて異常です。
仮に web サイトのハイジャックで不正に設置される事例が多発しているとしても、例えば jQuery をマルウェア扱いはしないでしょう。
Ad ware と同一視されている可能性もありますが、ローカルにインストールされるならまだしも web 上で動作している限りは、ウイルス対策ソフトが見向きもしない大半の広告と同様に扱われて然るべきです。
Coinhive のようなソフトは CPU 時間を消費する以外のほとんど実害はありません。
画面上に無駄な情報を表示しない点に至っては、閲覧者にとって広告よりも望ましくさえあります。
広告の代替と考えるなら Ad Block と同様にしてブラウザ側でブロックさせればすべては丸く収まることでしょう。
これを恣意的な判断で違法行為として検挙するようでは、日本に IT 立国としての未来はありません。
uxi
Re:意図に反する動作とは何かという極めて重大な問題 (スコア:2)
ですから、これは新しく出てきた技術なので、今からコンセンサスを構築していく必要のある問題なんですよ。
承認を求めていない点は広告も同様です。
それについてはみんな我慢してるし、我慢出来ない人は Ad Block を使ってますよね。
画面上に無駄な情報を表示しない点が望ましいのであって、CPU の専有については望ましいとは言ってません。
しかし JavaScript はシングルスレッドなので、最大でも「1/CPUの同時実行スレッド数」の負荷しかかかりません。
CPU がマルチスレッド化している現在だと影響は限定的ですし、Coinhive に回す負荷の調整もしているなら影響は更に限定的です。
CPU 負荷を可能な限り 100% 持って行こうとするような行儀の悪い設置方法は閲覧者からそっぽを向かれるだけですから、そこは最低限配慮しないと結局は自分の首を締めるだけです。
良識のある人はある程度負荷を調整するでしょう。
これは、他の人がウィルス作成罪検挙第一号として挙げているブラクラとは決定的に違う点です。
閲覧者の閲覧を邪魔しては駄目なんですよ。
気づかれない程度に掘るのが良心的で、気付いちゃうくらい掘るのは業突張りです。
以上を踏まえて、最近よく見かける誤クリックを狙ったポップアップ広告と、慎ましやかな CPU 負荷の上昇ならどっちがウザイでしょう?
広告との対比では、これは純粋にギブ・アンド・テイクとただ乗りの問題です。
ページを見て何かしらの情報を得たはずですが、広告なら許せるのに、CPU 負荷なら電力を盗まれたと感じるのは興味深い意見でした。
なぜパケット容量を広告収入として盗まれたとは感じないのでしょう。
広告だと間接的で、採掘だと直接的なので、嫌儲感がより直接的になるのでしょうか?
記事より広告の方が多い業突張りなページなんて山のように見ますけど、気付かれない程度のささやかな採掘でさえも泥棒呼ばわりされるのなら気の毒としか言いようがありません。
ユーザーに何かしらの資源を浪費させてお金を得ているという点で本質は同じはずなんですけどね。
倫理観?広告なんて下手をすると成人向けのが平気で混ざるんですよ?
あれらの広告に倫理観があるならむしろ逆に驚きます。
子供だって見るのに、今のインターネット上の広告はあまりにも非倫理的でしょう。
これは結局、広告が辿った道と同じで、採掘スクリプトが CPU を持っていくのを防ぎたいニーズが出てきたら Ad Block と同様に採掘スクリプトをブロックしたり、CPU 負荷に一定の制限を設ける機能が追加されるんです。
採掘スクリプト実行の許諾が出るのと、ブラウザ側で一括ブロックするのと、どっちが楽かわ言うまでもありません。
システム的に自動的に採掘をブロック出来るならそっちの方が絶対に楽じゃないですか?
それなのに、いちいち許諾を表示しろなんて馬鹿げてます。
その一方で、Ad Block 使ってるから記事見せないぞというページがあるように、採掘スクリプト走らせないと記事見せないぞというページも出てくるでしょうけどね。
個々人の感情はいろいろあるでしょうから、Coinhive ウザイとか、言いたいことは大いに言ってもらえばいい。
そういうのがあって始めて、自動的に採掘をブロックする仕組みなんかも含めて、コンセンサスが緩やかに構築されて行くんです。
それなのに、技術的に見て後ろめたい点が何一つない物をコンセンサスの構築段階で、どういう使い方が良いとか悪いとかいう議論も一切ないまま、いきなり違法行為として摘発するのはいくら何でも乱暴過ぎるでしょう。
これを技術の目を摘む行為以外の何物だと言うのですか?
uxi
これは犯罪ではないと思う (スコア:2)
酷い話だわ
高木先生頑張って
警察によるマイニングツールの注意喚起 (スコア:2)
本日6月14日付で警察庁はマイニングツールに関する注意喚起を行なってますね。
http://www.npa.go.jp/cyber/policy/180614_2.html [npa.go.jp]
警察は、閲覧者に対して明示せずに行なうマイニングは不正指令電磁的記録取得・保管罪になるとの見解に自信があるようですね。
実際に裁判所は罪となると判断して略式命令を出したわけですし。
私自身も、高木浩光氏の見解よりも警察側の見解に分があるように思います。
今回の略式命令に対して正式裁判を請求するとのことなので、その判決で答合わせでしょうか。
他人のパソコンで採掘する時は・・・ (スコア:1)
ちゃんと「当サイトでは広告表示の代用として仮想通貨の採掘(マイニング)のご協力をお願いしております。」と一言ダイアログ表示させてから採掘しろってことか・・・
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
それなら広告も重い動画とかswfは「広告表示のご協力をお願いしております」と一言ダイアログ表示させてから表示してほしいが
Re: (スコア:0)
出さなかったとしても、負荷にも気を使ってたみたいだし、ほんと重い広告と何が違うんだって気になる。
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
Radeonクラッシャー(Flash動画で60fps再生)な広告とか未だにあるからなぁ。
GeForceにしてから気にならなくなったが、たぶんこれRadeonだとブラウザ死ぬんだろうなってのが…。
Re: (スコア:0)
広告は存在が一目でわかるからねぇ、わからなければ広告じゃないし。
今回のこれはこっそり隠れてマイニングさせていたのが問題とされているわけで、そんなもん考えるまでもなく違いは瞭然でしょうよ。
それが法的にどうかはまた別の話。
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
> 広告は存在が一目でわかるからねぇ、わからなければ広告じゃないし。
見えない広告ってありますよ。インプレッション(表示)数を稼ぐため [exchangewire.jp]とか、検索エンジンの上位に出すため被リンク数を稼ぐためとか(被リンク数は今は効果が低くなった手法だと思いますが)
当然ばれたら民事的(規約的)に怒られるでしょうが。
Re: (スコア:0)
ハッシュのカウンターでも設置すればよかった?
Re: (スコア:0)
極端な話、広告を表示していいか、なぜ聞かなくてよいと思うの?
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
要するに、広告はそれが違法かジャッジされる前に「そういう物」という社会常識を得ることに成功した既得権益だよね
Re:他人のパソコンで採掘する時は・・・ (スコア:2)
実際ad系が出始めた頃にはそういう話が出なかったわけではないからね。
既得権益化していく時勢にちょうどネット使用料が定額使い放題だったのって大きいよね。
モバイルの通信が従量制になりつつあるなかで、広告用の通信がエンドユーザに金銭的な被害(?)を与えているって論が出つつあるけど、既得権益化した今となっては覆せなさそうだし。
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
勝手に「一部の悪質技術者」だと思い込んで合同捜査で送検してしまった神奈川始め各県警は間抜けだが、広告の屋台骨を直撃する問題なんだよな。
警察と検察には、Winny事件や国産検索エンジン全滅と同じ、日本のITとこの先十年の景気を左右する影響力の大きな議論だということを良く認識して当たって欲しいものだな。
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
手元に読売新聞の契約書があるけど、
・月の途中解約は前月末までに連絡すれば日割、当月中の解約は1カ月分の代金がかかる
・解約や旅行等による取り置きの連絡は電話かFAXで
・購読者の情報は個人が特定できないような形でマーケティングに使います
ぐらいしか書いてないね。
新聞のほかにチラシを入れます、みたいな記述はないかなー。
Re: (スコア:0)
一目で広告と分からずコンテンツの一つとして誤認するようなスタイルの広告もありますよね。
考えるまでもなく違いが一目瞭然というのは間違い。
Re:他人のパソコンで採掘する時は・・・ (スコア:2)
有価物に変換したら犯罪という理屈が無いでしょそもそも
Re:他人のパソコンで採掘する時は・・・ (スコア:1)
金の流れが出稿者→広告業者'→サイトマスターか、ユーザー→Coinhive→サイトマスターかなだけで、CPUリソースは直接金のためにだけ使われてるぞ
普通に犯罪 (スコア:1)
不正指令電磁的記録に関する罪は詐欺罪に近い犯罪類型なので、
「他人のPCで、その人が意図しないプログラムを動かす」行為が該当する。
今回のケースは文理解釈によって当然に該当する。
高木氏は「不正な」という一言にこだわっているようだけど、高木氏自身が言及しているように、
これは社会通念によって認められる程度の行為を除外するための文言で(例としてワードプロセッサであるWordに邪魔なイルカが出てくる)、
この文言の適用範囲をやみくもに拡大するのは条文の趣旨に反している。
無限ループを出している人がいるけど、嫌がらせの目的で無限ループを実行するプログラムを埋め込む行為は
当然に構成要件に該当するので、反例になっていない(というか、素朴なマルウェアなのは明らかだろう)。
単に、可罰的違法性(質的・量的な重要性を勘案して、処罰に値する行為であるかどうか)が阻却される余地があるというだけだ。
もちろん、バグで意図せず無限ループが実行されてしまうのは犯罪ではない。
Webサイトを開いて広告が表示されるのは、本人が広告と認識できる以上、犯罪ではない。
処理の重さをうんぬんするのはミスリードだ。繰り返すが、詐欺罪に近い犯罪類型なので、外観との不一致が本質的だ。
それが広告のように見え、実際に広告であれば、犯罪ではない。
しかし、Webサイトを開いたつもりの人のPCで、知らないうちにマイニングが実行されていたら、それは犯罪だ。
別にあいまいなところは何もなく、高木氏が何を言っているのかよくわからない。
Re:普通に犯罪 (スコア:1)
こんなん認めてる奴いねーだろ…
イルカ死すべしってのが社会通念じゃないの
Re:普通に犯罪 (スコア:1)
> イルカ死すべしってのが社会通念じゃないの
今 春が来て君は紀霊になった……
Re:とあるWeデザイナー (スコア:0)
we are the world!!
トレンドマイクロ (スコア:0)
警察も警察ですが、高木先生はブログでトレンドマイクロの社員のメディア発言を問題視されていますね。
これ業界的に大きな問題になるかも。
Re:トレンドマイクロ (スコア:2)
トレンドマイクロってろくなことしない印象が…
# 個人の感想です。
Re:トレンドマイクロ (スコア:3)
登録メールアドレスをスパムメール業者に流されたのははっきり覚えてるな。
0だったものが、3日後あたりから毎日100通ぐら来るようになったっけ。
どういうところと繋がりがあるのか分かって面白かった。
// 迷惑メールの全保存は継続中
Re: (スコア:0)
「ろくなことしない」にも幾つか類型があって
トレンドマイクロ:怠慢
シマンテック:神経質
マカフィー:押し売り
カスペルスキー:針小棒大
みたいな。
Re:トレンドマイクロ (スコア:1)
銃殺刑にすべき類の勤勉さなだけ
Re:トレンドマイクロ (スコア:1)
他人のPCを勝手に使う (スコア:0)
他人のPCを勝手に使うのは法的にNGじゃないのか?
NGだけどこの法律を適用するのは危険ってこと?
Re:他人のPCを勝手に使う (スコア:2)
例えば、ウイルスバスターなんて、パターン更新のついでに広告ダウンロードして勝手にセールスしてますが。
マイクロソフトのIMEも、誤変換の修正操作を人の記録しておいて、「協力してください」の一言の断りだけで「ごちそうさま」してる。
そんなこと問題なのじゃ無い。
神奈川県警が、その上の合同捜査本部が何をとち狂ったか、犯罪の動機も具体的な被害者も存在しないフツーの出来事を「犯罪」に仕立て上げたっていうこと。
これ、冤罪以外の何者?
“人生の大半の問題はスルーカで解決できる...
Re:他人のPCを勝手に使う (スコア:1)
ちょっと変な返信をしてみますね。
そもそも、通常ブラウジングっていう事象、処理に電力の定義が有るのでしょうか。
このページはこういう構成だから、CPU使用率xxでなきゃ、なんて、あるんですか。
“人生の大半の問題はスルーカで解決できる...
Re:他人のPCを勝手に使う (スコア:1)
つまりあれだろ、
「図書館に了解を求めることなく、繰り返しアクセスしたことが問題だ」ってことなんだよ。
Re:他人のPCを勝手に使う (スコア:1)
そもそも法律が駄目
明確な基準がないのも
所持を違法にしたのも
EUのクッキーの許諾取れとどう違うだってばよ (スコア:0)
クッキーに許諾が必要なら、これもいるんちゃうか
Re:EUのクッキーの許諾取れとどう違うだってばよ (スコア:2)
127.0.0.1は私のアドレスなので使わないでください。
# 今時だと::1か?
Re:私は警察の摘発は妥当だと思う (スコア:2, すばらしい洞察)
いいえ。
法律上も一般的な感覚でも、正当な理由があって設置されたスクリプトが閲覧者の招致するところでは無い動作をしても、いわゆるウィルス作成罪には該当しません。
例えばあなたが毎日閲覧しているWWWサイトの多くに設置されたユーザー追跡用のスクリプトやクッキーをあなたは承知で閲覧実行していますか?
していませんよね。
それらはあなたの閲覧動向を勝手に取得記録し、あなたの趣味趣向を分析して、あなたが引っかかりそうな種類の広告を表示しています。
自分のサイトにCoinhiveを設置するのが逮捕の理由になるのなら、楽天や楽天の広告を掲載しているサイトの管理者は片っ端から逮捕しなくてはなりませんよね。
それ、「一般的」な考えですか?
Re:私は警察の摘発は妥当だと思う (スコア:1)
一般人の普通と逸般人の普通は違うので「法律にないけど普通こうでしょ?」という理由で取り締まるのはやめてください。それは法治ではないです。
Re:私は警察の摘発は妥当だと思う (スコア:2)
「どう見てもアウト」の根拠が欲しいですね
公告より邪魔に成らないし私はこっちの方が良いですが
Re:私は警察の摘発は妥当だと思う (スコア:3)
「どう見てもアウト」の根拠は裁判になったから示される、って書いてておかしいと思いません?
裁判しなきゃ説明できないようなのは「どう見てもアウト」とは言わないでしょ
裁判で決めるのは文句ないですが、そこに至る過程として強権的すぎると思います
多数の人がどう思おうが、人を逮捕拘留するには十分な根拠が必要で、
今回の事案についてはその根拠が足りないと思います。
警察が怪しむのと捜査するのはまぁよいと思いますが、
逮捕よりまずは警告ぐらいから入るべきじゃないのか?
それに裁判所が逮捕状を出したのはさすがにオカシイ。
人権とかどうなってんだ。
むかつくからあいつは逮捕拘禁すべき、その後裁判受けさせてやるから公平だ!っておかしいじゃろ
Re:私は警察の摘発は妥当だと思う (スコア:2)
どう見てもアウトとは言ったけどそんなのは言葉の綾で裁判所の判断を待てって?
言葉が軽いなぁ…
Re:私は警察の摘発は妥当だと思う (スコア:1)
仕事できなくなるのは困るってことで略式を受け入れた感じなのかな。
そこに至るまでがだいぶひどいが。
略式受け入れるしか無い状況に追い込む警察汚い。
Re:私は警察の摘発は妥当だと思う (スコア:1)
(リンクをクリックしたわけでも入力したわけでもなく、異なるURLにアクセスして表示してる)
https://www.entis.jp/soft/foe/ [entis.jp]
ソースをご覧あれ
#宣伝じゃないよ宣伝じゃないよ宣伝じゃないよ(大事な事なので3回
Re:私は警察の摘発は妥当だと思う (スコア:1)
Coinhiveが「不正な指令を与える電磁的記録」なのか十分な議論がされないまま家宅捜査や取り調べってのがダメなんじゃないかなぁ。
ブラウザに表示されてる内容についてこれは意図に反する動作かどうかって誰が判断するんだろう。
広告と何が違うのか?
より多くリソースを使うから?
じゃあ60fps動画を再生する広告は?60fpsである必要はないよね。
# 広告業界に所属してる会社は低スペックマシンで仕事するといいと思うよ。
というかこれを違法にするとweb広告業界死ぬんじゃないかな。よく知らんけど。
Re:私は警察の摘発は妥当だと思う (スコア:1)
Radeon使用者にイライラをお届けする動画広告とかありますよ。
# Flashのハードウェアアクセラレーター有効状態だとブラウザフリーズする。
# ハードウェアデコード可能かどうか判別しないFlashがゴミなだけではあるんだけれども、そんな高フレームレートな動画は要らんだろ。