【セキュリティー】偽物の「Microsoft Authenticator」のChrome拡張機能、1カ月にわたり野放しだったと判明【やじうまWatch】 [エリオット★]

■ このスレッドは過去ログ倉庫に格納されています
0001へっぽこ立て子@エリオット ★2021/05/24(月) 14:43:29.55ID:CAP_USER
 Microsoftの2要素認証アプリ「Microsoft Authenticator」のChrome拡張機能の偽物が、約1カ月にわたってChromeウェブストアでダウンロード可能だったことが明らかになった。

 Microsoft Authenticatorは2要素認証に必要なワンタイムパスワードの発行のほか、パスワードマネージャーの機能も備えたアプリだが、Microsoftが提供しているのはAndroid/iOSアプリであり、Chrome拡張機能は用意されていない。今回の偽物はそれにつけ込む格好で、約1カ月にわたり、本物を装ってChromeウェブストアで配布されていた。説明文の内容はスマホ版アプリそのままのずさんな内容で、かつリリース元は「Extensions」という架空のもの。連絡先のメールアドレスもGmailだったりとよく見れば一目瞭然なのだが、名前やアイコンにだまされたのか、述べ数百人がインストールしていたことが分かっている。すでにChromeウェブストアから削除されているが、うっかりインストールしていないか、利用者はチェックしておいたほうがよいだろう。

□Don't download this Microsoft Authenticator extension for Chrome: it is fake(gHacks Tech News)(英文)
https://www.ghacks.net/2021/05/18/dont-download-this-microsoft-authenticator-extension-for-chrome-it-is-fake/
□Microsoft Authenticator – オンライン アカウントの安全なアクセスと管理
https://www.microsoft.com/ja-jp/account/authenticator

2021年5月24日 12:05
INTERNET Watch
https://internet.watch.impress.co.jp/docs/yajiuma/1326464.html

0002名刺は切らしておりまして2021/05/24(月) 14:44:01.91ID:OYjzbUb+
マイクロソフトへの嫌がらせかな

0003名刺は切らしておりまして2021/05/24(月) 14:56:07.60ID:kuhI7fJW
>>2
いや、数百人だろうが、抜ければそっからは金が取れる。
上手くいけば一人数万円は取れるから粗い仕事の報酬としては上々。

0004名刺は切らしておりまして2021/05/24(月) 14:58:33.99ID:U7iy3IBR
そもそも偽物だったら多要素認証が機能しないだろ。
被害は軽微だったのでは?

0005名刺は切らしておりまして2021/05/24(月) 15:11:09.96ID:FPTN++37
>>2
そう
Windowsのウイルスを作っている連中の反抗

0006名刺は切らしておりまして2021/05/24(月) 15:32:01.88ID:33T/LNSJ
睡眠不足が免疫機能に与える悪影響

>免疫細胞は、睡眠中にその活動が活発化することがわかっています。
>傷ついた細胞を修復する成長ホルモンも就寝中に分泌されます。
>また、睡眠不足は自律神経のバランスを崩し、免疫機能を持つ白血球の働きを低下させる要因になります。

・成人の場合6〜8時間の睡眠時間をとるようにしましょう

・睡眠の質を高めるために、寝る前の飲酒、カフェインは控えめにしましょう

睡眠の乱れが免疫力低下のリスクに 週末の寝だめ注意|NIKKEI STYLE
https://style.nikkei.com/article/DGXMZO69263850Z10C21A2000000/
睡眠不足が免疫力低下を招く!? | 株式会社アウレオ
https://www.aureo.co.jp/column/suimin/

0007名刺は切らしておりまして2021/05/24(月) 15:48:26.60ID:AEHYLvZ8
やっぱり信頼できるのはAppleだけだな

0008名刺は切らしておりまして2021/05/24(月) 15:55:15.05ID:+q5OOMev
秘密鍵の入力要求してたのかね?
じゃ無ければ機能しないからキーロガーだったり。
どっちにしろユーザー数は448人って有るから被害は少なそう。

0009名刺は切らしておりまして2021/05/24(月) 16:16:40.23ID:yNwlJ4AB
インストールまではさせて、次にどうやって抜くのだろう

0010名刺は切らしておりまして2021/05/24(月) 16:52:35.36ID:cb25GR6t
googleのは知ってるがMicrosoftにもあったんだな 今初めて知ったわ

0011名刺は切らしておりまして2021/05/24(月) 17:05:07.76ID:Jlr6EYKN
>>10
google認証アプリは、同種のアプリの中で一番しょぼい。

0012名刺は切らしておりまして2021/05/24(月) 17:47:06.16ID:GxvY9Qtg
>>4
機能はしないが単体でid pass入力させることは出来るね

0013名刺は切らしておりまして2021/05/24(月) 17:51:06.70ID:3w7Kz1Rk
ヌルいな

0014名刺は切らしておりまして2021/05/24(月) 22:35:18.74ID:W8c2WKeB
インストールした人
ここにソースコード貼ってくれ

0015名刺は切らしておりまして2021/05/24(月) 22:51:54.23ID:yNwlJ4AB
>>11
Googleが作るもの、完成度がいつも低く
他社の劣化版みたい

0016名刺は切らしておりまして2021/05/25(火) 05:12:49.53ID:6z48vhWr
集団訴訟かな

0017名刺は切らしておりまして2021/05/25(火) 07:54:26.32ID:qvDZyJ76
>>9
そもそもインチキな拡張機能をインスコしてしまうようなおっちょこちょいが相手なら
最初にマイクロソフトIDとパスワードを入力してくださいみたいな文言で誘導することは十分可能かと

0018名刺は切らしておりまして2021/05/25(火) 08:47:28.22ID:W1ErpcFT
Google認証システムのワイ、高みの見物。

0019名刺は切らしておりまして2021/05/25(火) 15:02:56.57ID:iUeAhSVE
二段階認証するからとidとパスまで盗まれたら、代わりにログインされ手しまう?
不慣れだったら、なんでも入力してしまいそうだ。

0020名刺は切らしておりまして2021/05/26(水) 10:59:37.60ID:G6LBPz0u
まず、googleで検索させるんだよな。
そこから、ストアに行って自分でダウンロードするんだよ。
そのせいで、変な広告や、フィッシングに引っかかるんだよ。
本物は、ログイン時に通知がくるから、すぐわかるんだけど。
しかし、数百人って全然つかわれてねーじゃん。

0021名刺は切らしておりまして2021/05/26(水) 11:00:34.31ID:G6LBPz0u
ていうか、MSの認証は本当に、わけわかんねーわ。
わかりやすく作れよ。
昔のMSはなでぃらで死んだな。

0022名刺は切らしておりまして2021/05/26(水) 11:01:56.99ID:G6LBPz0u
あの、一か月認証できなくなるやつって殺意がわいてくるわ。
どうせ、誰も他人任せで改善しねーんだろ。

0023名刺は切らしておりまして2021/05/26(水) 13:53:11.70ID:TQ553B32
Chromeウェブストアって初期の頃から野良アプリと公式アプリを意図的に混ぜ込んでいた印象だった
そのうち「By Google」だけは強調するようになったけど

0024名刺は切らしておりまして2021/05/26(水) 18:38:31.54ID:uXq3gi/q
Googleが偽アプリ放置してたって話なのにマイクロソフト批判してる奴頭おかしいだろw

0025名刺は切らしておりまして2021/05/28(金) 17:34:01.10ID:ve4jWLml
ロケット団
「セキュリティ」なんて言葉、山形では何十年も前から普通の会話で使ってますから!
寒ぐなってきたねぇ!ストーブ持って来っから「石油入れてィ」

■ このスレッドは過去ログ倉庫に格納されています