パスワードを忘れた? アカウント作成
10749078 story
交通

ANAマイレージクラブでも不正アクセスによりマイルが盗まれる被害が発生 21

ストーリー by hylom
次はどこでしょうかね 部門より

全日空(ANA)の「ANAマイレージクラブ」で不正アクセスが発生、マイルが盗まれる被害が発生した模様(朝日新聞日経ITproANAの発表)。

同様の事件として、日本航空(JAL)が運営する会員サービスである「JALマイレージバンク」のWebサイトに不正アクセスが発生し、顧客のマイルが盗まれる被害が発生していたが、その問題点として、ログインには数字7桁もしくは9桁の「マイレージ番号」を使用し、またパスワードは数字6桁でアルファベットなどを含めることができないという、同サイトの仕様が挙げられていた(過去記事)。

ANAマイレージクラブもJALマイレージバンクと同様、数字10桁の会員番号と数字4桁のパスワードを使用しており、数字4桁のパスワードの危険性はかねてから指摘されていた(JALマイレージWebサイトへの不正アクセスに関する高木浩光先生のつぶやき)。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Sam.Mem (42350) on 2014年03月11日 21時08分 (#2561172)

    たった四けたで夜もねられず。

  • by Anonymous Coward on 2014年03月11日 18時50分 (#2561086)

    パスワードじゃないよね。数字4桁は暗証番号だよね。
    しかも変更するときにウェブだけで完結するって何か変じゃないかね。本人認証が出来てないよ。

  • by Anonymous Coward on 2014年03月11日 16時47分 (#2561020)

    > 同社によると、9日以降、会員4人から「覚えのない交換履歴がある」と連絡があり、
    > 調査したところ他5人の被害を確認した。

    被害者からの問い合わせを受けて調査し、初めて不正アクセスに気が付いたんだよね。

    「他5人」と言うけれど、これはどうやって特定したのだろう。
    正規パスワードでログインしているのに、なぜ「不正」だと言い切れるのか。

    問い合わせがあった不正アクセスのアクセス元IPアドレスを調べたら、
    そのIPアドレスから他に5つのアカウントへログインがあった、
    ってことなんじゃないの。
    だとしたら、他にも被害者がいる可能性があるよね。

    調査したログの期間も気になる。
    サーバには何日間のログを残しているのだろう。
    例えばlogrotateを最大366日に設定していたら、それ以前の被害については
    調査しようがないよね。
    それは仕方ないけど、「過去何日間のログを調べて」は、公表して欲しい。

    • by Anonymous Coward on 2014年03月12日 0時41分 (#2561288)

      公表なんて出来るわけない
      ANAマイレージクラブだからといってセキュリティにANAがあったなんて言えないやん

      今頃関係者はANAがあったら入りたいと思ってるはず・・・

      親コメント
  • by Anonymous Coward on 2014年03月11日 16時53分 (#2561023)

    ってこともあって、サポート窓口の脆弱性が出ちゃいますからねぇ。二ヶ月ぐらい連続でスルガ銀行のデビットカードの明細サイトのログイン失敗してサポートの手を煩わせました。

    ※AMCの暗証番号は「ナムコ」です。ウソ

    先日PayPal Hereの契約したんですが、webで設定したパスワードがPayPal Hereのアプリケーション上で一般例外だしてログインできず、結局パスワードを変更することになりました(´・ω・`)

    ※サポートにパスワードは******です!っていうわけにもいかないしね。

    • by Anonymous Coward

      「緩いパスワードは不許可」ならそうなんですが、「緩いパスワードしか使用できない」という制限を課す必要はないと思うんですがね。
      今回のケースのように後者をやってしまうと、緩いパスワードを設定したユーザーが悪い、という言い訳すらできなくなります。

      • by Anonymous Coward

        数字のみというのは電話でも認証するために必要な制限なんだよ。

        • by Anonymous Coward

          それでも桁を制限する必要はないし、電話では認証しないとかワンタイムパスワードにするなどの方法だってある。
          それにパスワード再設定・再発行だって色々自動化出来る部分があるだろうに。
          てか、他所はそういう運用してるんだし。

        • by Anonymous Coward

          電話認証用パスワードとWebログイン用のパスワードを強制的に一致させる必要は無いだろ

        • by Anonymous Coward

          その上、電話でしか出来ない裏技が多い。

          混雑路線を含む乗り継ぎ経路を予約したけど、都合でキャンセル料を払ってでも、
          その混雑路線以外の旅程を一部変更せざるを得なくなり。

          Webではどうにも要領を得ないので電話したら、全部キャンセルののち取り直しの扱いになり、
          混雑路線分は空席待ちキューが発生しているため、キャンセルして再予約の場合はキューの後ろに付けることになる。
          結果、混雑路線分は取り直せない事態もあり得るのでちょっと待て、と言われて。
          どうも、元の予約の席をブロックしてからキャンセル、キューに割り込む形で再予約、みたいな処理をやってくれたらしく、
          無事、お願いしたとおりの「キャンセル料を払っての一部変更」に成功した。

          スマホ用のANA公式アプリからVoIPでオペレータに繋げられるようにすれば良いと思うんだけど。

  • by Anonymous Coward on 2014年03月11日 17時30分 (#2561039)

    メールのタイトルは、「【重要なお知らせ】「iTunesギフトコードへの交換サービス」一時停止と会員パスワード変更のお願い」でした。
    一応変えましたけど、数字4桁だから気休めだよなあ。

  • by Anonymous Coward on 2014年03月11日 19時09分 (#2561093)

    ということは...
    お前ら絶対押すなよ!

typodupeerror

開いた括弧は必ず閉じる -- あるプログラマー

読み込み中...