X



【IT】グーグルの認証アプリ「Authenticator」、ワンタイムパスワードが盗まれるおそれ
■ このスレッドは過去ログ倉庫に格納されています
0001田杉山脈 ★
垢版 |
2020/03/09(月) 13:32:54.16ID:CAP_USER
サイバーセキュリティ企業のThreatFabricは2月、「Google Authenticator」アプリで生成された2要素認証(2FA)コードを盗み出す機能を備える「Android」マルウェアを初めて発見した。

このマルウェアは以前に発見されていた「Cerberus」の亜種。これまで2FAのワンタイムパスワード(OTP)を窃取する機能は備えていなかった。

 Cerberusはバンキング型トロイの木馬とリモートアクセス型トロイの木馬(RAT)のハイブリッドだ。Androidデバイスが感染すると、ハッカーはマルウェアのバンキング型トロイの木馬機能を利用して、モバイルバンキングアプリの認証情報を盗み出す。

 Cerberusは、アカウントが2FA(つまりGoogle Authenticatorアプリ)で保護されている場合に、攻撃者がRAT機能を通じてユーザーのデバイスに手動で接続できるよう設計されている。ハッカーはその後、Authenticatorアプリを開いてOTPを生成し、コードのスクリーンショットを取得して、ユーザーのアカウントにアクセスする。

 Nightwatch Cybersecurityの研究チームが、この攻撃を可能にしていた根本原因を詳しく調査したところ、そもそもAuthenticatorアプリがコンテンツのスクリーンショットを取得できるようになっていた。

 Androidは、他のアプリにコンテンツのスクリーンショットを取得されないようにすることで、アプリがユーザーを保護できるようにしている。こうした保護は、アプリの設定内に「FLAG_SECURE」オプションを追加することで実現される。

 Authenticatorアプリは非常に機密性の高いコンテンツを扱っているにもかかわらず、Googleは同アプリにこのフラグを追加していなかった。

 Nightwatchによると、この問題は2014年10月にGitHub上で初めて指摘されていた。

 同社は2018年9月、Android版「Microsoft Authenticator」にも同様の不具合があることを指摘している。
https://japan.cnet.com/article/35150489/
0004名刺は切らしておりまして
垢版 |
2020/03/09(月) 14:18:58.81ID:MOAUFTJN
>>3
あれね
いったん2段階認証解除してから
機種変してもう一回2段階認証しなおす
それがめんどくさくて2段階認証は
SMSにしてるわ
0005名刺は切らしておりまして
垢版 |
2020/03/09(月) 17:08:16.79ID:Yk8GTO8Y
IIJ SmartKeyは大丈夫なんだよね?
0009名刺は切らしておりまして
垢版 |
2020/03/09(月) 22:50:15.77ID:82JABFAs
kerberos?
まじかよマイクロソフト最低だな
0010名刺は切らしておりまして
垢版 |
2020/03/09(月) 22:51:25.91ID:82JABFAs
>>6
SMSも色々とあぶない
NISTやらが注意してる
0014名刺は切らしておりまして
垢版 |
2020/03/10(火) 12:49:36.95ID:jharYz62
Google Authenticatorなんかで認証できるモバイルバンキング、少なくとも日本には無いような。
0015名刺は切らしておりまして
垢版 |
2020/03/10(火) 16:00:34.30ID:dba3jy3m
>>14
iCloud Keychainが自動生成するパスワードすら弾くクソサイトが多過ぎる、日本は
海外発のサイトは大体大丈夫なのに
0017名刺は切らしておりまして
垢版 |
2020/03/10(火) 18:17:07.60ID:dba3jy3m
>>16
iCloud Keychainの利用ぐらい想定しろって話だよ
0019名刺は切らしておりまして
垢版 |
2020/03/10(火) 18:32:22.54ID:rLKv2HvY
ご苦労なハッカーじゃのw
0020名刺は切らしておりまして
垢版 |
2020/03/10(火) 18:38:36.28ID:DYqK2sP5
2段階認証でガンガン使ってるんだけど・・・
リモートでスクショ取れちゃうとかガバガバすぎない?(´・ω・`)
0023名刺は切らしておりまして
垢版 |
2020/03/24(火) 18:52:15.61ID:rcB4lpKW
2/2
【金融機関】6割が要員不足で十分なサイバー攻撃対策取れず
https:
//egg.5ch.net/test/read.cgi/bizplus/1580582410/
2/6
【社会】ネットバンキング被害4倍に 「ワンタイムパス」破る
https://egg.5ch.net/test/read.cgi/bizplus/1580958545/

3/11
【IT】米グーグルはテレワークでVPNを使わない、なぜなら「あれ」が危険だから
https://egg.5ch.net/test/read.cgi/bizplus/1583911941/
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況