パスワードを忘れた? アカウント作成
2022年7月 記事 / 日記 / コメント / タレコミ
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31
2022年7月20日のセキュリティタレコミ一覧(全16件)
15735814 submission
お金

Microsoft、一般に無償提供されているアプリの収益を禁止する文言をストアポリシーから削除

タレコミ by headless
headless 曰く、
Microsoft は 18 日、英語版の Microsoft Store ポリシーを再度改訂して一般に無償提供されているアプリの収益化を禁止する文言を削除した (米国英語版のポリシー変更履歴Neowin の記事Windows Central の記事On MSFT の記事)。

6 月に発表されたポリシー改定では一般に無料提供されているアプリケーションの収益化や、機能に見合わない高額な価格設定が 10.8.7 で禁じられた。意図としてはアップストリームで無償提供されているアプリをサードパーティーが有料アプリとして公開することを防ぐこととみられるものの、オープンソースソフトウェア (OSS) 全般の収益化禁止とも読める文言が批判されることになる。そのため、Microsoftではミスリーディング (して課金しようと) するアプリから顧客を保護することが目標だとして、意図の明確化を約束していた。

改訂版の 10.8.7 では収益化禁止の文言自体がすべて削除され、機能に見合わない高額な価格設定の禁止のみとなった。日本語版を含む英語以外の言語版ではまだ 6 月版のまま変更されておらず、収益化禁止の文言が予定されていた 7 月 16 日には有効にならないこと、改訂を進めていることが注記されている。
15736680 submission
ゲーム

英政府、賭博に関連する法令による loot box 規制を見送り

タレコミ by headless
headless 曰く、
英国政府は 18 日、ゲーム内の loot box (ガチャを含むランダムアイテム購入機能) を賭博に関する法令の規制対象にしない方針を発表した (英政府の発表BBC News の記事Neowin の記事SlashGear の記事)。

英国では 2019 年から上下院の委員会が loot box を賭博として規制対象にするよう政府に勧告しており、政府も法令の見直しを行う方針を示していた。しかし、意見募集の結果や各種研究の結果を検討した結果、loot box が賭博に関連する害を引き起こす可能性があるとの意見が多かったものの、賭博による問題との因果関係を示す証拠はなかったという。そのため、現時点で賭博に関する法令で規制することは見送り、未成年者への販売禁止や購入しすぎを防ぐ仕組みの提供、今後の法制化に向けたさらなる情報の収集などの方針を示すのにとどまった。
15736690 submission
ストレージ

SATA ケーブルをアンテナとして電波を送り、エアギャップ環境からデータを盗み出す「SATAn」

タレコミ by headless
headless 曰く、
SATA ケーブルをアンテナとして用い、エアギャップ環境からデータを盗み出す手法「SATAn」をイスラエル・ベングリオン大学の Mordechai Guri 氏が発表した (論文アブストラクト論文: PDFNeowin の記事)。

インターネットから隔離されたエアギャップ環境でもマルウェアの攻撃に対して無敵ではなく、2010 年の Stuxnet をはじめとして被害が繰り返し報じられている。ただし、エアギャップ環境ではマルウェアの侵入に成功してもデータを外部に送信できない。Guri 氏はこのような環境でデータを外部に送信するさまざまな手法開発しており、SATA ケーブルはその最新の手法となる。今回の実験で使われたのは SATA 3.0 インターフェイスとケーブルの組み合わせだ。

SATA 3.0 ケーブルからは 1 GHz ~ 6 GHz のさまざまな周波数帯域の電磁波が発せられるが、データ転送との強い相関関係がみられたのは 5.9995 GHz ~ 5.9996 GHz の範囲だったという。そのため、マルウェアがファイルシステムアクセスを継続的に実行するシェルコードを用いて発生させた電波に変調・符号化したデータを乗せて送信し、ソフトウェア無線 (SDR) 受信機を搭載したノート PC などで 5.9 GHz ~ 6 GHz の周波数帯域を受信して復調すればデータが得られる。

SATA インターフェイスは多くの PC が搭載しており、データ送信に特別な権限を必要としない。仮想マシン上で実行することも可能だ。このような攻撃を防ぐためには、多層のセキュリティにより最初の侵入を防ぐこと、エアギャップ環境の近くで無線受信機の使用を禁ずることが挙げられている。あまり現実的ではないが、電波の検出やジャミングといった手法も挙げられている。
typodupeerror

最初のバージョンは常に打ち捨てられる。

読み込み中...