<?xml version="1.0" encoding="UTF-8"?> 
<feed version="0.3" xmlns="http://purl.org/atom/ns#" xmlns:dc="http://purl.org/dc/elements/1.1/" xml:lang="ja">
<title>エフセキュアブログ</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/" />
<link rel="service.post" type="application/x.atom+xml" href="http://cms.blog.livedoor.com/atom/blog_id=3149059" title="エフセキュアブログ" />
<link rel="hub" href="http://pubsubhubbub.appspot.com" />
<link rel="self" href="http://blog.f-secure.jp/atom.xml" />
<modified>2010-07-29T23:31:04Z</modified> 
<tagline><![CDATA[　]]></tagline> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog</id> 
<author>
<name>fsecure_blog</name> 
</author>
<generator url="http://blog.livedoor.com/" version="1.0">livedoor Blog</generator> 
<copyright>Copyright (c) 2010, fsecure_blog </copyright>
<entry>
<title>AdobeがMicrosoftのMAPPプログラムに参加</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50430332.html" />
<modified>2010-07-29T12:00:24Z</modified> 
<issued>2010-07-29T05:16:47+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50430332</id> 
<summary type="text/plain">&amp;nbsp;　「Black Hat 2010」からご挨拶を！&amp;nbsp;　これまでのところ、最大の発表はAdobeがMAPP（Microsoft Active Protections Program）に参加し、同プログラムを通じて全てのAdobe製品のために脆弱性情報の共有を開始するというものだ。これはエフセキュアなどのMAPPパー...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50430332.html">
<![CDATA[&nbsp;　「Black Hat 2010」からご挨拶を！<br /><br /><img src="http://www.f-secure.com/weblog/archives/blackhat2010.png" border="1" alt="Black Hat 2010" width="744" height="306" /><br /><br />&nbsp;　これまでのところ、最大の発表は<a href="http://blogs.adobe.com/asset/2010/07/working-together.html" target="_blank">AdobeがMAPP（Microsoft Active Protections Program）に参加</a>し、同プログラムを通じて全てのAdobe製品のために脆弱性情報の共有を開始するというものだ。これはエフセキュアなどのMAPPパートナーが、Adobe ReaderやFlashといった製品の脆弱性について事前通知が得られ、我々のユーザをより良く保護することが可能になることを意味する。<br /><br />&nbsp;　「News from the Lab」ブログをいつも読んで下さっている皆さんは、我々がしばしば、Adobeに対してかなり批判的だったことをご存知だろう。しかし今回我々は、彼らの動きを高く評価したい。<br /><br />&nbsp;　カンファレンスは丁度始まったばかりで、さらに興味深いことが発表されるに違いない。私は明日、講演を行う。講演のタイトルは「この通話の請求額は9万ドルです。」というものだ。<br /><br />サインオフ<br />ミッコ<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001998.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>Firefox/Flashアップデートを装うローグAV</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50430106.html" />
<modified>2010-07-28T17:12:36Z</modified> 
<issued>2010-07-28T17:48:55+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50430106</id> 
<summary type="text/plain">&amp;nbsp;　不正な販売者たちは、ローグウェアをユーザのシステムに押し込む際の使い古されたトリックに、飽きてしまったようだ。これまでのトリックは、警告、そして次に偽のAVへと至る、偽スキャンページだったのだが。&amp;nbsp;　現在、それはFirefoxの「Just Updated」ページと...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50430106.html">
<![CDATA[&nbsp;　不正な販売者たちは、ローグウェアをユーザのシステムに押し込む際の使い古されたトリックに、飽きてしまったようだ。これまでのトリックは、警告、そして次に偽のAVへと至る、偽スキャンページだったのだが。<br /><br />&nbsp;　現在、それはFirefoxの「Just Updated」ページとなっている。Firefoxブラウザをアップデートすると、すぐに表示されるこのページを知っているだろうか？　そして、最初にFirefoxをオープンした時に？　そんな具合だ。しかし、もちろん落とし穴がある。Firefoxがアップデートされたとしても、Adobe Flash Playerはアップデートされていないと、ユーザに告げるメッセージがあるのだ。そのため、まだアップデートの必要があるという。実に役に立つ&hellip;<br /><br /><img src="http://www.f-secure.com/weblog/archives/ffupdate.PNG" border="0" alt="Firefox Update" width="703" height="565" /><br /><br />&nbsp;　そしてユーザは何もクリックする必要がない。ページがロードされるとすぐに、ダウンロードダイアログボックスが現れるからだ&hellip;<br /><br /><img src="http://www.f-secure.com/weblog/archives/ffbinary.PNG" border="0" alt="Binary" width="403" height="178" /><br /><br />&nbsp;　ユーザがファイルを実行すると&hellip;　お馴染みの悪しきローグAVが&hellip;<br /><br /><img src="http://www.f-secure.com/weblog/archives/sectool.PNG" border="0" alt="Security Tool" width="650" height="485" /><br /><br />&nbsp;　どういうわけか、不正な連中はFirefoxかFlash Playerかを決められなかったようだ&hellip;　そのため両者を少々ということになったのだろう。<br /><br />注：この悪意あるサイトは既にブロックされており、同ローグはエフセキュアの最新データベースアップデートで検出されている。<br /><br />&nbsp;　投稿はレスポンスチームMina &amp; Christineによる。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001997.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>LNK脆弱性：Chymine、Vobfus、SalityおよびZeus</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50429825.html" />
<modified>2010-07-27T17:25:10Z</modified> 
<issued>2010-07-27T00:46:00+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50429825</id> 
<summary type="text/plain">&amp;nbsp;　悪いニュースがある。現在、いくつかのマルウェアファミリが、MicrosoftのLNK脆弱性（2286198）を悪用しようとしているのだ。&amp;nbsp;　しかし良いニュースもある。これまでに、我々によって、そして他の多くのベンダによって、これらの新しいエクスプロイトサンプルが...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50429825.html">
<![CDATA[&nbsp;　悪いニュースがある。現在、いくつかのマルウェアファミリが、MicrosoftのLNK脆弱性（<a href="http://www.microsoft.com/technet/security/advisory/2286198.mspx" target="_blank">2286198</a>）を悪用しようとしているのだ。<br /><br />&nbsp;　しかし良いニュースもある。これまでに、我々によって、<a href="http://www.virustotal.com/analisis/bbe8069f457c8cd3d1162419626da72b1041304c558a1be74cb3b553dbb29965-1280146392" target="_blank">そして他の多くのベンダによって</a>、これらの新しいエクスプロイトサンプルが検出されている。基本的に、我々が見ているのはベーシックな同一のエクスプロイトメソッドを使用した新しいペイロードで、これは同エクスプロイトの新バージョンではなく、ジェネリックに検出される。<br /><br />&nbsp;　以下は状況の概要だ。<a href="http://blog.f-secure.jp/archives/50425782.html" target="_blank">Stuxnetルートキット</a>はLNKゼロデイを利用する初のファミリーだった。そして先週、ChymineとVobfusがこれに続いた。我々の検出名は「<a href="http://www.f-secure.com/v-descs/trojan-downloader_w32_chymine_a.shtml" target="_blank">Trojan-Downloader:W32/Chymine.A</a>」および「<a href="http://www.f-secure.com/v-descs/worm_w32_vobfus_bk.shtml" target="_blank">Worm:W32/Vobfus.BK</a>」となっている。<br /><br />&nbsp;　Chymineは新しいキーロガーだ（.Aバリアントから見ることができる）。これはLNK脆弱性を使用して感染させるが、付加的な.LNKファイルを作成して拡散はしない（よってワームベクタは無い）。<a href="http://blog.eset.com/2010/07/22/new-malicious-lnks-here-we-go" target="_blank">Chymineを発見</a>したのはESETの人々だ。<br /><br /><img src="http://www.f-secure.com/weblog/archives/MSMS_Chymine.png" border="0" alt="Chymine" width="640" height="480" /><br /><br />&nbsp;　Vobfusは常にショートカットを使用するより古いファミリーで、ソーシャルエンジニアリングと組み合わされる。この最新のバリアントは、機能を増やすのみだ。Microsoftの研究者Marian Raduが、<a href="http://blogs.technet.com/b/mmpc/archive/2010/07/23/protection-for-new-malware-families-using-lnk-vulnerability.aspx" target="_blank">Vobfusファミリーの命名</a>者だ。<br /><br />&nbsp;　今日のニュースには、Sality（ポピュラーなポリモーフィックウイルス）とZeus（ポピュラーなボットネット）が含まれている。我々はSalityサンプルと、拡散ベクタとして使用されるLNKファイルをジェネリックに検出する。<br /><br />&nbsp;　Zeusの亜種は、「Security@microsoft.com」からのものに見えるメッセージを含み、「Microsoft Windows Security Advisory」というタイトルを持つ電子メールの添付ファイルとして検出された。<br /><br />&nbsp;　以下が本文だ：<br /><br /><img src="http://www.f-secure.com/weblog/archives/zeus_lnk_bait.png" border="0" alt="Hello, we are writing to you about a new Microsoft security advisory issue for Windows. There is a new potentially dangerous software-worm, attacking Windows users through an old bug when executing .ICO files. Although this is quite an old way of infecting software, which first was used in 1982 with Elk Cloner worm, the new technique the new worm is using is more complicated, thus the speed and number of attacs has strongly increased. Since you are the special Microsoft Windows user, there is a new patch attached to this e-mail, which eliminates the possibility of having you software infected. How to install: open an attached file " width="640" height="320" /><br /><br />&nbsp;　Zeusは防止するのに取り組みがいのある脅威で、この亜種を検出したベンダはまだ多く無い。我々は現在、検出を追加しているところだ。幸いなことに、使用されるエクスプロイトは多くのベンダが検出しており、すべては犠牲者にパスワードで保護したzipファイルを開けさせ、lol.dllをCのルートにコピーさせるソーシャルエンジニアリングに依存している。何故ならばこのパスは、エクスプロイトが動作するために既知でなければならないからだ。<br /><br />&nbsp;　我々は今回のZeusの亜種が、それほど成功するとは考えていない。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001996.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>WoWアカウントフィッシング</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50429462.html" />
<modified>2010-07-26T21:03:31Z</modified> 
<issued>2010-07-26T12:49:42+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50429462</id> 
<summary type="text/plain">&amp;nbsp;　「World of Warcraft」のアカウントは、プレイヤーのレベルに応じて、フィッシャーにとって金のなる木となり得る。ゲーム内アイテムには需要があり、実際のキャッシュで売買されることが可能なため、WoWアカウントは人気のあるフィッシングターゲットとなっている。&amp;...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50429462.html">
<![CDATA[&nbsp;　「World of Warcraft」のアカウントは、プレイヤーのレベルに応じて、フィッシャーにとって金のなる木となり得る。ゲーム内アイテムには需要があり、実際のキャッシュで売買されることが可能なため、WoWアカウントは人気のあるフィッシングターゲットとなっている。<br /><br />&nbsp;　エフセキュアのResponse Labのアナリストが先頃、Blizzard（WoWのクリエイター）から、アカウント確認をするようにという電子メールを受けとった。一見、そのメールは、本物のソースから来たメールのようだった。「From」アドレスを見て欲しい。疑わしいところは何も無い。<br /><br /><a href="http://www.f-secure.com/weblog/archives/WowPhishing_Normal_View_enlarged.JPG"><img src="http://www.f-secure.com/weblog/archives/WowPhishing_Normal_View_small.JPG" border="1" alt="WoW Phishing, Normal View" /></a><br /><br />&nbsp;　電子メールの内容をさらに読むと（上の画像をクリックすると拡大画像がご覧頂ける）、何かおかしい感じがする。このアカウントの確認は、Blizzardと関連のない外部サイトで行わねばならないのだ。メールには顕著な文法ミスが多い。<br /><br />&nbsp;　さらに調べてみると、同メールは個人のメールアカウントから送信されていることが分かった。フィッシャはSMTPリレー攻撃を使用して、「From」アドレスのなりすましを行っているため、同メールはBlizzardからのものに見えるのだ（下の画像をクリックすると拡大画像がご覧頂ける）：<br /><br /><a href="http://www.f-secure.com/weblog/archives/WowPhishing_Full_Headers_enlarged.JPG"><img src="http://www.f-secure.com/weblog/archives/WowPhishing_Full_Headers_enlarged.JPG" border="1" alt="WoW Phishing, Full headers" width="750" /></a><br /><br />&nbsp;　Blizzardのゲーム、特にWoW、Starcraft IIおよびDiablo IIIのアカウントは現在、Battle.netにより扱われている。アカウントの変更には、完全な確認プロセスが必要とされ、その際、有効なIDが提示される必要があることに注意して欲しい。<br /><br /><img src="http://www.f-secure.com/weblog/archives/WoWPhishing_BattlenetTOC.jpg" border="1" alt="Battlenet TOC" /><br /><br />&nbsp;　フィッシャーはますます賢くなっており、彼らのソーシャルエンジニアリングは、より巧妙になり検出が難しくなっている。さらに注意し、やみくもに全てのソースを信頼しないことはユーザの責任だ。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001995.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>Small iPhone or Big iPhone ?　- 日本組織へのAPT</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427824.html" />
<modified>2010-07-26T00:05:05Z</modified> 
<issued>2010-07-26T09:00:50+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427824</id> 
<summary type="text/plain">New iPhoneが流出か！？なんて、心躍ったのは上海のとある地下商店街。色々商品を物色していましたところ、後ろのお店のお姉さんが声をかけてきました。&quot;Small iPhone ? Big iPhone ?&quot;「ええ！？早くも新商品！もしかして、噂の流出ものかな？」なんて、耳を疑ってしまいまし...</summary> 
<dc:subject>オフィシャルコメント</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427824.html">
<![CDATA[New iPhoneが流出か！？<br /><br />なんて、心躍ったのは上海のとある地下商店街。<br />色々商品を物色していましたところ、後ろのお店のお姉さんが声をかけてきました。<br />"<span style="color: #3366ff;"><strong>Small iPhone ?</strong></span> <span style="color: #ff0000;"><strong>Big iPhone ?</strong></span>"<br /><br />「ええ！？早くも新商品！もしかして、噂の流出ものかな？」<br />なんて、耳を疑ってしまいました。<br /><br /><a href="http://livedoor.blogimg.jp/fsecure_blog/imgs/e/f/ef91b96b.jpg" target="_blank"><img class="pict" src="http://livedoor.blogimg.jp/fsecure_blog/imgs/e/f/ef91b96b-s.jpg" border="0" alt="iphone_china" hspace="5" width="400" height="300" /></a><br /><br />もう、説明するまでもありませんね。（大きい方が正規の大きさ）<br /><br />さて、今私が気になっているのが、これらの商品の中身です。<br />本当に（安くて）安全なものなのか、非常に気になります。（笑）<br /><br />近年、海外から郵送されてくるデータを閲覧した際に、マルウェアに感染したという事案が後を絶ちません。<br /> 特に、次の2つのパターンが厄介です。<br />・人がデータを含むメディアを持ち込む<br />・データを含むメディアを郵送（宅急便等）<br /><br /><br />
<a href="http://blog.f-secure.jp/archives/50427824.html">続きを読む</a>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>Windows 2000 終了のお知らせ</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50428042.html" />
<modified>2010-07-23T02:03:34Z</modified> 
<issued>2010-07-23T11:00:03+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50428042</id> 
<summary type="text/plain">日本時間の2010年7月14日、Windows 2000のサポートが終了しました。これからはWindows 2000に脆弱性が見つかっても修正パッチはリリースされないことになります。永遠のゼロデイ*ですね。「そのため、今後はWindows 2000に脆弱性が見つかるようなことがあると、非常に危険な...</summary> 
<dc:subject>オフィシャルコメント</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50428042.html">
<![CDATA[日本時間の2010年7月14日、Windows 2000のサポートが終了しました。これからはWindows 2000に脆弱性が見つかっても修正パッチはリリースされないことになります。永遠のゼロデイ*ですね。<br /><br />「そのため、今後はWindows 2000に脆弱性が見つかるようなことがあると、非常に危険な状態にさらされます。」<br />と書こうとしていたところ、<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">Windows シェルの脆弱性</a>が公開されました。<br />注意すべきは、脆弱性情報にWindows 2000のことが記載されなくなっている点です。Windows シェルの脆弱性ではWindows 2000も影響を受けるのですが、影響を受けるソフトウェアの欄には記載されていません。<br /><br />今後もWindows 2000を使い続ける限りは、脆弱性が発見されるたびに情報収集や検証を行う必要が出てきます。<br /><br /> また、以前から調査しているのですが、Windows 2000のゼロデイは他にも存在しています。デモ動画を作成しましたのでご覧ください。実際に攻撃コードを作成し、CANVASという攻撃用フレームワークを使って、攻撃対象であるWindows 2000 Serverの制御を奪っています。<br /><br /> <object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/iBaAeKxK55c&amp;hl=ja_JP&amp;fs=1?rel=0" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/iBaAeKxK55c&amp;hl=ja_JP&amp;fs=1?rel=0" allowscriptaccess="always" allowfullscreen="true"></embed></object> <br /><br /> 他にも、Windows 2000はいろいろと仕様的に脆弱な部分があります。そのあたりの話をご紹介するセミナーを企画しましたので、Windows 2000を捨てきれていないシステム管理者の方はぜひお越し下さい。<br />セミナーの内容はこちらです。<a href="http://www.fourteenforty.jp/seminar/" target="_blank"><br />http://www.fourteenforty.jp/seminar/</a><br /><em><br />-----------------------------------<br />*ゼロデイ：修正パッチが提供されてから悪用されるまでの日数がゼロ日、つまり修正パッチが提供される前の脆弱性のこと</em>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>LNK脆弱性：ドキュメントの埋め込みショートカット</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427829.html" />
<modified>2010-07-27T06:15:03Z</modified> 
<issued>2010-07-21T19:20:48+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427829</id> 
<summary type="text/plain">&amp;nbsp;　Microsoftが「セキュリティ アドバイザリ 2286198（バージョン1.2）」をアップデートした。&amp;nbsp;　Microsoftの人たちが、懸命にこの問題に取り組んでいることは非常に明白だ。我々の懸念は対処されており、同アドバイザリはもはやWindows 7 AutoPlayを緩和策とはし...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427829.html">
<![CDATA[&nbsp;　Microsoftが「<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">セキュリティ アドバイザリ 2286198（バージョン1.2）</a>」をアップデートした。<br /><br />&nbsp;　Microsoftの人たちが、懸命にこの問題に取り組んでいることは非常に明白だ。我々の懸念は対処されており、同アドバイザリは<a href="http://blog.f-secure.jp/archives/50427678.html" target="_blank">もはやWindows 7 AutoPlayを緩和策とはしていない</a>。<br /><br />&nbsp;　そして今度は悪いニュース。<br /><br />&nbsp;　同アドバイザリのバージョン1.2には、新しい重要な詳細が含まれている：<br /><br />&nbsp;　「エクスプロイトは、埋め込みショートカットをサポートする特定の文書タイプにも含まれる可能性がある。」<br /><br /><img src="http://www.f-secure.com/weblog/archives/microsoft_security_advisory_2286198_1.2.png" border="0" alt="Microsoft Security Advisory 2286198, version 1.2" width="590" height="200" /><br /><br />&nbsp;　文書 &mdash; Microsoft Office書類のような文書。<br /><br />&nbsp;　これはまさに、LNK脆弱性の潜在的な影響範囲を拡大するものだ。文書利用の容易さを考えると、我々はまもなく、電子メールメッセージを介した標的型攻撃添付ファイルをほぼ確実に見ることになるだろう。<br /><br />&nbsp;　幸いなことに、MicrosoftのActive Protections Program（<a href="http://www.microsoft.com/security/msrc/mapp/partners.mspx" target="_blank">MAPP</a>）は優れた技術的詳細を提供しており、我々はWormLinkエクスプロイトに対するプロテクションをさらに改善した。我々の最新のシグネチャ：Exploit:W32/WormLink.BおよびCはより包括的であり、以前よりも効果的だ。Microsoftに賞賛を送りたい。<br /><br />&nbsp;　アドバイザリにリストされている回避方法をチェックしてみよう。<br /><br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;ショートカット用アイコンの表示を無効にする<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;WebClient サービスを無効にする<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;インターネットのLNKおよびPIFファイルのダウンロードをブロックする<br /><br />&nbsp;　Microsoft Supportは、1度クリックすることでショートカット機能を無効にする「Fix it」ボタンを含む<a href="http://support.microsoft.com/kb/2286198" target="_blank">Knowledge Base Article</a>を掲載している。<br /><br />&nbsp;　Microsoftはセキュリティアップデートを開発するべく鋭意努力中だが、皆がこの新情報をチェックし、自分の環境に即して評価すべきだ。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001994.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>署名されたStuxnetバイナリの新種</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427680.html" />
<modified>2010-07-21T04:54:30Z</modified> 
<issued>2010-07-20T22:00:07+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427680</id> 
<summary type="text/plain">&amp;nbsp;　Stuxnetルートキットのケースで、2、3の進捗がある。昨夜、エフセキュアのクアラルンプール・ラボのアナリストたちが、デジタルに署名された新たなStuxnetドライバの検出を追加した。これはJMicron Technology社からの証明書を使用している。&amp;nbsp;　この新たなバイ...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427680.html">
<![CDATA[&nbsp;　<a href="http://blog.f-secure.jp/archives/50426105.html" target="_blank">Stuxnetルートキットのケース</a>で、2、3の進捗がある。昨夜、エフセキュアのクアラルンプール・ラボのアナリストたちが、デジタルに署名された新たなStuxnetドライバの検出を追加した。これはJMicron Technology社からの証明書を使用している。<br /><br />&nbsp;　この新たなバイナリの検出は「Rootkit:W32/Stuxnet.D」だ。<br /><br /><img src="http://www.f-secure.com/weblog/archives/jmicron_FRS.png" border="1" alt="Stuxnet.D" width="573" height="442" /><br /><br />&nbsp;　以下は同ファイルのプロパティからのデジタルシグネチャの詳細だ。<br /><br /><img src="http://www.f-secure.com/weblog/archives/jmicron_cert_1.png" border="0" alt="JMicron Cert" width="419" height="489" /><br /><br />&nbsp;　そして以下が証明書：<br /><br /><img src="http://www.f-secure.com/weblog/archives/jmicron_cert_2.png" border="0" alt="JMicron Cert" width="419" height="521" /><br /><br />&nbsp;　以下はVeriSignを通じた証明書の詳細だ。<br /><br /><img src="http://www.f-secure.com/weblog/archives/jmicron_leaked_cert_verisign.png" border="1" alt="JMicron leaked cert VeriSign info" width="761" height="422" /><br /><br />&nbsp;　この特定の証明書は、2012年7月25日まで有効となっている。<br /><br />&nbsp;　いくつかの変更はあるが、当初の分析では、この新たなドライバは、我々が見てきた最初のStuxnetサンプル群と、基本的なファンクションやアプローチが同じであり、非常に類似していることが明らかになった。<br /><br />&nbsp;　ESETのPierre-Marc Bureauは、<a href="http://blog.eset.com/2010/07/19/win32stuxnet-signed-binaries" target="_blank">JMicronとRealtek Semiconductor社の双方が、台湾のHsinchu Science Parkにオフィスを持っている</a>ことに注目している。Realtekは、現在はVeriSignにより取り消されているが、以前使用された証明書のソースなのだ。<br /><br />&nbsp;　我々は、ソースコード管理システムを標的としたAuroraスタイルの攻撃の結果として、Realtekによるオーセンティコードのリークが起こった可能性があるのではないかと推測しているが、現在、これら2つの会社が、物理的にご近所であることから、物理的な侵入が関係した可能性についても思いをめぐらせている。<br /><br />&nbsp;　Stuxnetに関する追加的なニュースとして、SIMATIC WinCCデータベースが標的とされているSiemensが、SCADAシステムのハードコードされたパスワードを変更しないようアドバイスしている。懸念されているのは、パスワードの調整が、有害なコンフリクトを引き起こすことだ。<br /><br />&nbsp;　Robert McMillanが<a href="http://www.pcworld.com/businesscenter/article/201442/after_worm_siemens_says_dont_change_passwords.html" target="_blank">PCWorld</a>で、この件に関して詳細を述べている。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001993.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>「セキュリティ アドバイザリ（2286198）」を更新</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427678.html" />
<modified>2010-07-21T04:50:26Z</modified> 
<issued>2010-07-20T18:26:22+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427678</id> 
<summary type="text/plain">&amp;nbsp;　Microsoftが「セキュリティ アドバイザリ（2286198）」を更新し、現在、以下のように明記している：&amp;nbsp;　「同脆弱性は、ユーザが特別に作成されたショートカットのアイコンが表示されると、悪意あるコードが実行されるかもしれない方法で、Windowsがショートカッ...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427678.html">
<![CDATA[&nbsp;　Microsoftが「<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">セキュリティ アドバイザリ（2286198）</a>」を更新し、現在、以下のように明記している：<br /><br />&nbsp;　「同脆弱性は、ユーザが特別に作成されたショートカットのアイコンが表示されると、悪意あるコードが実行されるかもしれない方法で、Windowsがショートカットをパースすることが原因だ。」<br /><br />&nbsp;　「表示される」というのは重要なキーワードだ。これは良いことであり、<a href="http://blog.f-secure.jp/archives/50427676.html" target="_blank">我々が懸念していた点に対処している</a>。<br /><br />&nbsp;　しかしながら、同アドバイザリは現在も以下のように表明している：<br /><br />&nbsp;　「Windows 7システムについては、リムーバブルディスクのオートプレイ機能は、自動的に無効となる。」<br /><br />&nbsp;　これはまだ不正確だ。あるいは少なくとも、十分正確とは言えない。我々はMicrosoftが何を言おうとしているか分かるが、中には誤解する人もいるかもしれない。リムーバブルディスクのAutoPlay機能が自動的に「制限」される、と述べた方が良いだろう。<br /><br />&nbsp;　我々のWindows 7テストマシンを見てみると、これは堅牢にしてあるのだが、AutoPlayコントロールパネルでボタンは以下のようになっている：<br /><br /><img src="http://www.f-secure.com/weblog/archives/Windows_7_AutoPlay_defaults1.png" border="0" alt="Windows 7 AutoPlay defaults" width="310" /><br /><br />&nbsp;　「全デフォルトにリセット」<br /><br />&nbsp;　そこで、我々はデフォルトの回復を選択した：<br /><br /><img src="http://www.f-secure.com/weblog/archives/Windows_7_AutoPlay_defaults2.png" border="0" alt="Windows 7 AutoPlay defaults" width="510" /><br /><br />&nbsp;　すると「全メディアおよびデバイスでAutoPlayを使用する」が有効になっている。「全」メディアおよびデバイスだ。<br /><br />&nbsp;　以下は、マルチメディアファイルを含むUSB Flashドライブを、このWindows 7システムに差し込んだ時に表示されたダイアログだ：<br /><br /><img src="http://www.f-secure.com/weblog/archives/Windows_7_AutoPlay_defaults3.png" border="0" alt="Windows 7 AutoPlay defaults" width="334" /><br /><br />&nbsp;　ハイライトされているオプションは「ファイルを閲覧するためにフォルダを開く」だ。<br /><br />&nbsp;　では何が無効なのか？　AutoPlayだろうか？　違う。Windows 7 AutoPlayは無効ではなく、むしろ、リムーバブルディスクにデフォルトの「アクション」を設定する「オプション」を含んでいないということだ。<br /><br />&nbsp;　しかしLNK脆弱性のケースでは、1回クリックすれば、「デフォルト」で危険にさらされる。<br /><br />&nbsp;　Windows 7 AutoPlayは、Windows XP AutoPlayと比較して格段に改善されている。実際、おそらくはセキュリティと機能性の完璧なバランスと言えるだろう。コンシューマにとっては&hellip;<br /><br />&nbsp;　しかし、標的型攻撃のリスクにさらされた企業や組織ではそうはいかない。AutoPlayは完全に無効にすべきなのだ。<br /><br />&nbsp;　何故？<br /><br />&nbsp;　以前の記事にも記したように、<a href="http://www.f-secure.com/weblog/archives/00001586.html" target="_blank">ソーシャルエンジニアリングトリックはAutoPlayを標的とする</a>からだ。<br /><br />&nbsp;　たとえば、これはConfickerの攻撃メソッドの一つだ：<br /><br /><img src="http://www.f-secure.com/weblog/archives/windows_7_open_folder_to_view_files.png" border="0" alt="Windows 7 AutoPlay and Conficker" width="400" /><br /><br />&nbsp;　Confickerのautorun.infファイルは、最初のオプション提示としてWindowsシステムフォルダを使用した。1回のクリックで、autorun.infがローンチする。クレバーなトリックではないだろうか？<br /><br />&nbsp;　その他の理論的なAutoPlay問題もある（脆弱性ではない）。USBストレージデバイスは、<a href="http://blog.f-secure.jp/archives/50409683.html" target="_blank">Virtual CDとしてフォーマット</a>されたパーティションを含むことができる。<br /><br />&nbsp;　この場合、パーティションはAutoPlayにより通常のCDとみなされる。<br /><br /><img src="http://www.f-secure.com/weblog/archives/Windows_7_Autoplay_03.png" border="0" alt="Windows 7 AutoPlay and Virtual CD" /><br /><br />&nbsp;　我々が6月にVirtual CDに関する記事を書いた時には、それが故意に、標的型攻撃に使用されるのを目撃することなど、かなり可能性が低いように思われた。我々は、<a href="http://blog.f-secure.jp/archives/50408959.html" target="_blank">製造プロセスのセキュリティ侵害</a>により、影響が出るかも知れないと考えた。Virtual CDは工場のマスターコピーで感染するかもしれないからだ。<br /><br />&nbsp;　しかし現在、ゼロデイの欠陥、署名されたドライバを使用し、Siemens SIMATIC WinCCデータベースを標的とする<a href="http://blog.f-secure.jp/archives/50426105.html" target="_blank">Stuxnetケース</a>を考えると&hellip;　たぶんVirtual CD攻撃という考えは、結局それほどこじつけでは無いだろう。明らかに、高い動機付けを持つスパイ活動が登場しているのだ。<br /><br />結論：あなたがネットワーク内のWindows 7システムのIT管理者ならば、AutoPlayを無効にすること。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001992.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>ショートカット・ゼロデイ・エクスプロイトのコードが公開</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427676.html" />
<modified>2010-07-21T04:51:30Z</modified> 
<issued>2010-07-20T00:56:30+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427676</id> 
<summary type="text/plain">&amp;nbsp;　MikkoのTwitterフィードをフォローしていないなら、exploit-db.comで、Windowsショートカット（.lnk）脆弱性のパブリックPoCエクスプロイト・コードがリリースされたという、昨日のニュースをご存じないかもしれない。&amp;nbsp;　これはさらに、ショートカット脆弱性の...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427676.html">
<![CDATA[&nbsp;　<a href="http://www.twitter.com/mikkohypponen" target="_blank">MikkoのTwitterフィード</a>をフォローしていないなら、exploit-db.comで、Windowsショートカット（.lnk）脆弱性のパブリックPoCエクスプロイト・コードがリリースされたという、<a href="http://twitter.com/mikkohypponen/status/18851366495" target="_blank">昨日のニュース</a>をご存じないかもしれない。<br /><br />&nbsp;　これはさらに、ショートカット脆弱性の危険を拡大する。これまで<a href="http://blog.f-secure.jp/archives/50425782.html" target="_blank">Stuxnetルートキット</a>の作者だけがこの欠陥を利用してきたが、現在は他の悪者たちが、すぐ後に続くであろうことに疑う余地はない。<br /><br />&nbsp;　幸いにも、一部の人々はこのPoCを良い目的にも使用している。<br /><br />&nbsp;　Didier Stevens（<a href="http://blog.didierstevens.com/2010/07/04/quickpost-preventing-the-launch-action-cmd-exe-bypass/" target="_blank">Adobe Readerの/launch機能</a>に関するリサーチでよく知られている）は、<a href="http://blog.didierstevens.com/2010/07/18/mitigating-lnk-exploitation-with-ariad/" target="_blank">彼のAriadツールで同エクスプロイトをテスト</a>し、これは上手くブロックされた。StevensはWindows 2000 SP4までさかのぼってテストしている。もしMicrosoft Securityアップデートの予定が無いレガシーシステム（Windows XP SP2など）を保持する必要があるなら、Ariadは一つの選択肢と言えるかもしれない。<br /><br />&nbsp;　しかしStevensはAriadをベータソフトウェアとしているため、選択肢とならない人もいるだろう。それでは他にどんな方法があるだろうか？<br /><br />&nbsp;　SophosのChet Wisniewskiは、<a href="http://www.sophos.com/blogs/chetw/g/2010/07/16/windows-day-attack-works-windows-systems/" target="_blank">実行ファイルのローンチをローカルハードドライブに制限するため</a>、Group Policiesを使用する事を提案している。<br /><br />&nbsp;　そしてもちろん、Microsoftのセキュリティ アドバイザリによる回避方法もある。<br /><br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;ショートカット用アイコンの表示を無効にする<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;WebClient サービスを無効にする<br /><br />&nbsp;　「<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">セキュリティ アドバイザリ（2286198）</a>」に関してだが、いくつか我々には不明瞭に思われる部分がある。<br /><br />&nbsp;　たとえば、同アドバイザリによれば：<br /><br />&nbsp;　「同脆弱性は、ユーザが特別に作成されたショートカットのアイコンをクリックすると、悪意あるコードが実行されるかもしれない方法で、Windowsがショートカットをパースすることが原因だ。」<br /><br />&nbsp;　しかし、我々の分析によれば、クリックは必要ではないのだ。<br /><br />&nbsp;　Microsoft自身の<a href="http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx" target="_blank">Malware Protection Center</a>は、同エクスプロイトについて以下のように述べている：<br /><br />&nbsp;　「これは、USBドライブに置かれた、特別に作成されたショートカットファイル（別名.lnkファイル）を活用するもので、.lnkファイルがオペレーティングシステムによって読まれるとすぐに、自動的にマルウェアを実行する。言い換えると、単にショートカットアイコン（Windows Explorerのような）を表示するアプリケーションを使用しているリムーバブルメディアドライブを閲覧することで、その他のユーザインタラクション無しでマルウェアが動作する。」<br /><br />&nbsp;　単にリムーバブルドライブを閲覧するだけ。クリックは必要無い。<br /><br />&nbsp;　そして、AutoPlay機能に関する疑問がある。アドバイザリによれば：<br /><br />&nbsp;　「AutoPlayを無効にしたシステムについては、同脆弱性を悪用するには、ユーザがリムーバブルディスクのルートフォルダを、手動で閲覧する必要がある。Windows 7システムについては、リムーバブルディスクのオートプレイ機能は、自動的に無効となる。」<br /><br />&nbsp;　しかしデフォルトでは、我々のWindows 7テストシステムにUSBドライブを接続すると、以下のような状態になる：<br /><br /><img src="http://www.f-secure.com/weblog/archives/Windows_7_AutoPlay_USB.png" border="0" alt="Windows 7 AutoPlay" width="334" height="275" /><br /><br />&nbsp;　このダイアログはAutoPlayとなっているのでは？　Windows 7システムでは、AutoPlayは自動的に無効とはならないようだ。<br /><br />&nbsp;　デフォルトでAutoRunは無効とならなければならなかったのだろうか？（Windows 7は間違いなく、Windowsの以前のバージョンよりもリムーバブルメディアの取り扱いが優れているが、AutoPlayは現在もデフォルト機能であるようだ。）<br /><br />&nbsp;　いずれにせよ、AutoPlayを無効にしておいても、この脆弱性を大して緩和することにはならない。それは単に：スタートをクリック、コンピュータをクリック、リムーバブルディスクをクリック。3回のクリックで危険にさらされるのだ。しかしそれでも、<a href="http://www.f-secure.com/weblog/archives/00001586.html" target="_blank">Windows 7のソーシャルエンジニアリングトリック</a>を制限するためには、組織はAutoPlay機能を無効にした方が良い。<br /><br />&nbsp;　通常、我々はMicrosoftに対してこのような小さな点をあげつらったりはしないのだが、組織にリスクのオフィシャルな評価情報を提供するアドバイザリであるため、このことは特に重要であると思う。<br /><br />追記：Microsoftがアドバイザリをアップデートした。我々の<a href="http://blog.f-secure.jp/archives/50427678.html" target="_blank">最新の記事に詳細がある</a>。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001991.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>ついに標的に狙われたSCADAシステム</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427262.html" />
<modified>2010-07-19T19:33:01Z</modified> 
<issued>2010-07-19T23:32:36+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427262</id> 
<summary type="text/plain">&amp;nbsp; 先週よりWindowsのLNKショートカットファイルを使用する新たなゼロディ・エクスプロイットが、標的型攻撃に使われると懸念されています。しかし今回重要なことは、このエクスプロイットがSCADAシステムのWindows上で動くマネジメントアプリケーションをターゲットにし...</summary> 
<dc:subject>オフィシャルコメント</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427262.html">
<![CDATA[&nbsp; 先週よりWindowsのLNKショートカットファイルを使用する新たなゼロディ・エクスプロイットが、標的型攻撃に使われると懸念されています。しかし今回重要なことは、このエクスプロイットがSCADAシステムのWindows上で動くマネジメントアプリケーションをターゲットにしている点です。F-SecureのSean Sullivanのポスト&nbsp;<a href="http://blog.f-secure.jp/archives/50425782.html" target="_blank"> 「スパイ攻撃がLNKショートカットファイルを使用」</a> と <a href="http://blog.f-secure.jp/archives/50426105.html" target="_blank">「LNKエクスプロイトに関するその後の分析」</a> でもこれについて少し触れられています。<br /><br />&nbsp; SCADAとは、工場のオートメーションなどに使われる、機器制御とモニタリングのデータ収集とを行うための取り付けモジュール型コンピューター装置のことですが、これらは工場だけでなく電力網、ガス供給、水道、石油パイプラインなど重要インフラでも大規模に使用されています。<br /><br />&nbsp; 私は6年ほど前に重要インフラ保護関連の調査のため、サンディア研究所などアメリカ数カ所でヒアリングのために回ったことがありますが、SCADAのセキュリティはその時すでに重要な課題になっていました。その時期アメリカでは東海岸での大規模停電を経験した直後だったため、そこから検討して電力グリッドなどに使われるSCADAシステムが攻撃された場合にも大規模な電力障害が起きうると想定されていました。<br /><br />&nbsp; Robert McMillanによるNewYork Timesに掲載された記事 <a href="http://www.nytimes.com/external/idg/2010/07/17/17idg-new-virus-targets-industrial-secrets-61976.html" target="_blank">「New Virus Targets Industrial Secrets」</a> では、この点についてさらに掘り下げていますが、今回のLNKファイル・エクスプロイットでは、Siemens社のSCADAマネジメント・ソフトウェアの「Simatic WinCC」のみが狙われる仕組みである事が判明しているそうです。このエクスプロイットはUSBデバイスに潜み、WindowsOSのPCに挿し込まれるとまずスキャンを開始、他のUSBデバイスを探して自身をコピーしようとするか、またはSiemensのWinCCソフトウェアを発見するとデフォルトパスワードでログインしようとします。そのためSiemens社は先週金曜にはすでに顧客に対してアラートを出しているそうです。<br /><br />&nbsp; NYTimes記事中で、Mississippi州立大学の研究者Wesley McGrewによると、このエクスプロイット作成者がもしもっと広範囲な悪用を狙うなら、もっと普及しているSCADAマネジメント・システムのWonderwareやRSLogixを試しただろうと発言しています。今回のエクスプロイットは、SCADAを乗っ取って人質にし身代金要求するためかもしれない、という観測もあります。<br /><br />&nbsp; SCADAのコンピューターは、未だに1980年代の8bitや16bitのCPUのOSなど搭載しないコンピューターの世界と近いものがあり、最近流行のArduino程度の性能かそれ以下のものも多いでしょう。また使用される場所も人里離れた山奥などもあり、一度設置されると何年あるいは何十年も壊れない限り使われる可能性がありますから、ソフトウェアのアップデートも行われないで放置され得ます。またパスワードなども変更される前提になっていないことから、デバイスにハードコードされている場合もあります。<br /><br />&nbsp; しかし、1990年代にはSCADAの世界にもネットワーク化の波が押し寄せたために、階上階を重ねるようにTCP/IPが追加されてきました。そのため、メーカーによってはPCの世界では考えられないようなインプリメントをした場合があったようで、以前アメリカで聞いた話でも、TCP/IPのポート番号を直接制御コマンドに割り当てられたSCADAが使われた工業用ロボットがあり、セキュリティ・テストのためにポートスキャンをかけただけで、いきなりトンデモない動作を始めた例があったそうです。<br /><br />&nbsp; また、低速CPUでRAMも限定量しか搭載されていないコンピューターでありOSすら走っていないとしたら、ファイアーウォールやフィルタリングなどのベーシックなセキュリティ機能が入る余裕もないといえます。TCP/IP通信もむき出しのパケットが流れているため、アメリカ商務省下の国立標準技術局(NIST)ではSCADAモジュールにアドオンするためのAES暗号通信モジュールを研究していました。<br /><br />&nbsp; 従来から、サイバー戦やサイバーテロリズムの危惧からSCADAのセキュリティについて指摘が出されて来ていましたが、今回明らかにSCADAをターゲットにしたエクスプロイットが登場したことで、現実の問題として認識する必要があります。今回の問題を指摘したのがベラルーシのアンチウィルス企業だったことは、地理的な要素から見たら偶然ではないでしょう。重要インフラのSCADAに対する攻撃が成功した場合は、国としてのインフラ機能を奪うことができます。日本でもSCADAは各方面で使われています。輸入品よりは日本の電機メーカーのものが多く使用されていると云われていますが、将来に備えて警戒が必要な分野と言えると思います。]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>バグでより儲かる？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427673.html" />
<modified>2010-07-21T04:34:47Z</modified> 
<issued>2010-07-19T16:19:22+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427673</id> 
<summary type="text/plain">&amp;nbsp;　Mozillaが先頃、バグ報奨金を500米ドルから3000米ドルに引き上げた。&amp;nbsp;　以下は、このトピックに関するいくつかの考えだ:&amp;nbsp;　部外者によるバグや脆弱性の報告に支払いを行うというコンセプトは、Mozillaのプログラムが最初に開始した2004年以前でさえ論争の...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427673.html">
<![CDATA[&nbsp;　Mozillaが先頃、<a href="http://www.mozilla.org/security/bug-bounty.html" target="_blank">バグ報奨金</a>を500米ドルから3000米ドルに引き上げた。<br /><br />&nbsp;　以下は、このトピックに関するいくつかの考えだ:<br /><br />&nbsp;　部外者によるバグや脆弱性の報告に支払いを行うというコンセプトは、Mozillaのプログラムが最初に開始した2004年以前でさえ論争の的だったが（バックグラウンドについては「<a href="http://trailofbits.com/2009/03/22/no-more-free-bugs/" target="_blank">No More Free Bugs</a>」「<a href="http://www.pcworld.com/article/135776/bug_bounty_program_answers_critics.html" target="_blank">Bug Bounty Program Answers Critics</a>」および「<a href="http://www.wired.com/science/discoveries/news/2002/08/54450" target="_blank">Bug Finders: Should They Be Paid?</a>」を参照）、6年たっても、賛否両論はそれほど変化したようには見えない。<br /><br />&nbsp;　しかし他方で、変わったものもあり、すべての思惑に影響を及ぼす可能性がある。<br /><br />&nbsp;　一つには、（オンラインの）世界はより大きく、よりフラットになっている。ここ2、3年、米国および西欧以外の国で、コンピュータユーザの数が爆発的に増えている。<br /><br />&nbsp;　一般に、ユーザが多くなれば欠陥を見つける目も多くなる。そして発展途上国ではテクニカルな能力は通常低いが、関係する人数が圧倒的に多いことが、そうした不利を帳消しにできるかもしれない。数年後に我々は、より多くの「アマチュア」リサーチャが、報償の得られるバグハンティングに関与するのを目撃することになるかもしれない。<br /><br />&nbsp;　また、発展途上国のユーザの方が技術的知識に乏しいという前提は、過去2、3年に報告されたさまざまな攻撃からすれば、全く正しいとは言えなくなるかもしれないし、まもなく消滅するかもしれない。より役立つ行動にその実力を向ける方法を提供することは、悪いことではないかもしれない。<br /><br />&nbsp;　そして3000ドルは、米国、あるいはアンダーグラウンドでは、それほど大きな報償では無いが、他の、それほど豊ではない国々では、現在もかなりの額だ。そのため、余分の金を求めている週末のテクノロジー戦士達にやりがいを与える可能性があるだろう。彼らにとって、Mozillaが提供するようなバグ報奨金は、例えば以下のような利点が感じられるかもしれない：<br /><br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;迅速で容易な報酬<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;地理的に制限されない<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;合法性<br /><br />&nbsp;　バグ報奨金プログラムの有用性についての議論は、大部分のセキュリティ専門家が、とりあえずMozillaの試みの成り行きを見守っているため、すぐには終わりそうもない。<br /><br />&nbsp;　しかし、コンピューティングの世界で大規模でめまぐるしい変化が起きていることを考えると、これらのプログラムがここ数年で進化し、大部分のソフトウェアベンダと、ボランティアリサーチャの双方にとって発展性のある形式を採用するという可能性も、非常にあり得ることだ。<br /><br />&nbsp;　<a href="http://www.f-secure.com/weblog/archives/comments.html?PostID=00001990" target="_blank">あなたのご意見は</a>？<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001990.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>Windows Shellのゼロデイ脆弱性</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50427670.html" />
<modified>2010-07-21T04:30:56Z</modified> 
<issued>2010-07-17T18:04:10+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50427670</id> 
<summary type="text/plain">&amp;nbsp;　Microsoftが「セキュリティ アドバイザリ（2286198）」をリリースし、現在Stuxnetルートキットにより悪用されているLNKショートカット（Windows Shell）脆弱性に関する詳細を提供している。&amp;nbsp;　このニュースは良く無いものだ。&amp;nbsp;　Windows Shell脆弱性はUSB...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50427670.html">
<![CDATA[&nbsp;　Microsoftが「<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">セキュリティ アドバイザリ（2286198）</a>」をリリースし、現在<a href="http://blog.f-secure.jp/archives/50426105.html" target="_blank">Stuxnetルートキット</a>により悪用されているLNKショートカット（Windows Shell）脆弱性に関する詳細を提供している。<br /><br />&nbsp;　このニュースは良く無いものだ。<br /><br />&nbsp;　Windows Shell脆弱性はUSBデバイスのほか、WindowsファイルシェアおよびWebDavを通じても悪用される可能性がある。<br /><br />&nbsp;　Windowsの全バージョンが影響を受ける：<br /><br /><img src="http://www.f-secure.com/weblog/archives/microsoft_advisory_2286198.png" border="0" alt="Microsoft Advisory 2286198" width="598" height="501" /><br /><br />&nbsp;　脆弱なバージョンには、最近の<a href="http://blog.f-secure.jp/archives/50425104.html" target="_blank">サポート終了</a>によりアドバイザリにリストされていないWindows XP Service Pack 2も含まれる。<br /><br />&nbsp;　SP2用のパッチが無いならば、ユーザは提案されている回避方法を実行する必要があるだろう：<br /><br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;ショートカット用アイコンの表示を無効にする<br />&nbsp;&nbsp;&bull;&nbsp;&nbsp;WebClient サービスを無効にする<br /><br />&nbsp;　詳細はMicrosoftの<a href="http://www.microsoft.com/japan/technet/security/advisory/2286198.mspx" target="_blank">セキュリティ アドバイザリ</a>を参照して欲しい。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001989.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>サイバー戦争に関するクロストーク</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50426107.html" />
<modified>2010-07-16T15:16:54Z</modified> 
<issued>2010-07-16T21:09:47+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50426107</id> 
<summary type="text/plain">&amp;nbsp;　ミッコがこのほど、RTのクロストークプログラムにゲストとして招かれた。21世紀のスパイ活動というトピックは、非常にタイムリーだ。&amp;nbsp;　サイバーなスパイ活動というトピックで：「これは現在、実際に起こっていることだ。」&amp;nbsp;　上のビデオが視聴できない場...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50426107.html">
<![CDATA[&nbsp;　ミッコがこのほど、RTの<a href="http://rt.com/About_Us/Programmes/CrossTalk.html" target="_blank">クロストーク</a>プログラムにゲストとして招かれた。21世紀のスパイ活動というトピックは、非常にタイムリーだ。<br /><br />&nbsp;　サイバーなスパイ活動というトピックで：「これは現在、実際に起こっていることだ。」<br /><br /><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="280" height="225" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://rt.com/s/swf/player.swf?file=http://rt.com/v/2010-07-14/585433_crosstalk-14-07.flv&amp;=http://rt.com/s/obj/&amp;controlbar=over&amp;skin=http://rt.com/s/swf/skin/stylish1.swf&amp;streamer=lighttpd" /><embed type="application/x-shockwave-flash" width="280" height="225" src="http://rt.com/s/swf/player.swf?file=http://rt.com/v/2010-07-14/585433_crosstalk-14-07.flv&amp;=http://rt.com/s/obj/&amp;controlbar=over&amp;skin=http://rt.com/s/swf/skin/stylish1.swf&amp;streamer=lighttpd"></embed></object><br /><br />&nbsp;　上のビデオが視聴できない場合は、<a href="http://rt.com/About_Us/Programmes/CrossTalk/2010-07-14/585433.html" target="_blank">CrossTalkのサイト</a>か<a href="http://www.youtube.com/watch?v=ETZCLwYJtrU" target="_blank">YouTube</a>を試して欲しい。<br /><br />&nbsp;　<a href="http://rt.com/v/2010-07-14/585433_crosstalk-14-07.flv" target="_blank">.flvファイルをダウンロード</a>することもできる。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001988.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>LNKエクスプロイトに関するその後の分析</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50426105.html" />
<modified>2010-07-16T15:15:23Z</modified> 
<issued>2010-07-16T18:30:13+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50426105</id> 
<summary type="text/plain">&amp;nbsp;　Windowsショートカットに存在する、これまで知られていなかった欠点を利用することでUSBストレージデバイスを介して広がる、新たな脅威が登場した。&amp;nbsp;　我々は同ショートカットLNKエクスプロイトの検出を「Exploit:W32/WormLink.A」として追加した。このケースで...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50426105.html">
<![CDATA[&nbsp;　<a href="http://blog.f-secure.jp/archives/50425782.html" target="_blank">Windowsショートカットに存在する、これまで知られていなかった欠点</a>を利用することでUSBストレージデバイスを介して広がる、新たな脅威が登場した。<br /><br />&nbsp;　我々は同ショートカットLNKエクスプロイトの検出を「Exploit:W32/WormLink.A」として追加した。このケースで使用されるショートカットファイルは4.1KBだ。Trojan-Dropper、バックドア、ルートキットと結びついたファイルは、Stuxnetファミリとして検出される。<br /><br />&nbsp;　我々は昨日、2つの興味深い点に言及した。同ルートキットが署名されているという点、SCADAシステムを標的としているという点だ。<br /><br />&nbsp;　同ルートキットコンポーネントは、デジタル署名されており、我々は有効なRealtek Semiconductor社のシグネチャが使用されていることを確認した。Trojan-Dropper自身は、デジタル署名をコピーしようとするだけなのに対して、ドロップされるドライバは適切に署名されている。<br /><br />&nbsp;　いずれにせよ、有効ではあっても証明書は6月に失効している。「H Security」が<a href="http://www.h-online.com/security/news/item/Trojan-spreads-via-new-Windows-hole-1038992.html" target="_blank">同証明書のスクリーンショット</a>を掲載している。<br /><br />&nbsp;　有効なデジタル署名を用いた悪意あるソフトウェアについては、エフセキュアのJarno Niemelaが先頃、「<a href="http://caro2010.org/" target="_blank">Caro 2010 Workshop</a>」のプレゼンテーションで予測していた：<a href="http://www.f-secure.com/weblog/archives/Jarno_Niemela_its_signed.pdf" target="_blank">署名されているのだからクリーンでしょう？</a><br /><br />&nbsp;　標的にされているSCADAシステムに関して、Siemens SIMATIC WinCCデータベースは、エンドユーザが変更しないように言われるハードコードされた管理ユーザー名とパスワードの組合せを使用しているようだ。<br /><br />&nbsp;　したがって、この標的型攻撃により障害が起きた組織は、データベースのセキュリティ侵害に対して完全に脆弱である可能性がある。Slashdotのコメントに<a href="http://it.slashdot.org/comments.pl?sid=1721020&amp;cid=32920758" target="_blank">付加的な詳細が掲載されている</a>。<br /><br />&nbsp;　我々は今後も同ケースについて進展があり次第、詳細を報告する予定だ。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001987.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>スパイ攻撃がLNKショートカットファイルを使用</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50425782.html" />
<modified>2010-07-26T07:04:08Z</modified> 
<issued>2010-07-15T19:34:25+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50425782</id> 
<summary type="text/plain">&amp;nbsp;　標的型攻撃で使用されている、新たなゼロデイの可能性が流布している。ベラルーシのアンチウイルス会社「VirusBlokAda」がこのほど、2つの新しいルートキット・サンプルに関するニュースを発表した。そして非常に興味深い事に、感染ベクタはUSBストレージとWindowsシ...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50425782.html">
<![CDATA[&nbsp;　標的型攻撃で使用されている、新たなゼロデイの可能性が流布している。ベラルーシのアンチウイルス会社「VirusBlokAda」がこのほど、<a href="http://anti-virus.by/en/tempo.shtml" target="_blank">2つの新しいルートキット・サンプルに関するニュースを発表</a>した。そして非常に興味深い事に、感染ベクタはUSBストレージとWindowsショートカット［.LNK］ファイルだ。<br /><br />&nbsp;　このルートキットは、Windows ExplorerやTotal Commanderなど、アイコンを生成するファイルエクスプローラにより閲覧された際に、オペレーティングシステムに感染するLNKファイルを使用する。<br /><br />&nbsp;　「<a href="http://krebsonsecurity.com/2010/07/experts-warn-of-new-windows-shortcut-flaw/" target="_blank">Krebs on Security</a>」によれば、このメソッドは完全にパッチを当てたWindows 7コンピュータを感染させることができる。<br /><br />&nbsp;　Krebsによれば：MicrosoftのJerry Bryantが述べている。「MicrosoftはUSBストレージデバイスにより広がっているというマルウェアに関する主張について調査中だ。調査を完了した時点で、我々はユーザとインターネット環境を保護するため、適切な行動を取る予定だ。」<br /><br />&nbsp;　同サンプルに関する我々の現時点での分析は、このショートカットはWindowsがコントロールパネル・ショートカットファイルを取り扱う方法を、どのようにか利用しているように思われるというものだ。<br /><br /><img src="http://www.f-secure.com/weblog/archives/win7_ctrl_panel_icons.png" border="0" alt="Windows 7 Control Panel Icons" width="750" height="300" /><br /><br />&nbsp;　我々は調査を続けている。<br /><br />&nbsp;　Krebsの報告で、興味深い点がさらに2つある：<br /><br />1.) これはRealtek Semiconductor社のデジタル署名を使用するか、模倣しようとする。<br />2.) Siemens WinCC SCADAシステム、もしくは製造業や発電所などの大規模な分散システムのオペレーションをコントロールするマシンを標的とするようだ。<br /><br />&nbsp;　「<a href="http://anti-virus.by/en/" target="_blank">VirusBlokAda</a>」によるレポートは<a href="http://www.f-secure.com/weblog/archives/new_rootkit_en.pdf" target="_blank">ここ</a>にある。（PDF）<br /><br />&nbsp;　多くの組織が、ワームのオートランに関し、USBデバイス向けのポリシーを、かなり以前に確立している。今回の新しいスパイ攻撃は、新たな見直しの必要性を示唆している。ポリシーによりAutoRun/AutoPlayをオフにすることは、もはや安全を保障するものではない。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001986.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>CoolPreviews 3.0.1脆弱性</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50425778.html" />
<modified>2010-07-16T01:25:51Z</modified> 
<issued>2010-07-15T10:49:33+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50425778</id> 
<summary type="text/plain">&amp;nbsp;　Mozillaが先頃、ポピュラーな「CoolPreviews」アドオンのバージョン3.0.1に、セキュリティエスカレーションの脆弱性を発見した。&amp;nbsp;　同脆弱性は、特別に用意したリンクを使用することで利用可能で、ユーザがカーソルをリンク上にあわせると、同アドオンにリモー...</summary> 
<dc:subject>クアラルンプール発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50425778.html">
<![CDATA[&nbsp;　Mozillaが先頃、ポピュラーな「CoolPreviews」アドオンのバージョン3.0.1に、セキュリティエスカレーションの脆弱性を発見した。<br /><br />&nbsp;　同脆弱性は、特別に用意したリンクを使用することで利用可能で、ユーザがカーソルをリンク上にあわせると、同アドオンにリモートJavaScriptコードを実行させる。詳細については、「Mozilla Add-ons」<a href="http://blog.mozilla.com/addons/2010/07/13/add-on-security-announcement/" target="_blank">ブログ</a>に掲載されている。<br /><br />&nbsp;　「CoolPreviews」アドオンを使用しているFirefoxユーザは、最新バージョン<a href="https://addons.mozilla.org/en-US/firefox/addon/2207/" target="_blank">3.1.0625</a>に、できるだけ早くアップグレードすることをお勧めする。同アップデートで解決された、その他の既知の問題については「CoolPreviews」<a href="http://www.coolpreviews.com/firefox/issues_cp_ff.php" target="_blank">サイト</a>にリストアップされている。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001985.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>「Windows XP SP2」に別れを告げる時</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50425104.html" />
<modified>2010-07-13T15:28:15Z</modified> 
<issued>2010-07-13T20:29:12+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50425104</id> 
<summary type="text/plain">&amp;nbsp;　今日、7月13日は、「Windows XP Service Pack 2」のサポートが終了する日だ。今日以降、MicrosoftはSP2向けにアップデートをリリースせず、これにはInternet Explorer、Media Player、Outlook ExpressなどのMicrosoftソフトウェアも含まれる。&amp;nbsp;　エフセキュアの...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50425104.html">
<![CDATA[&nbsp;　今日、7月13日は、「Windows XP Service Pack 2」のサポートが終了する日だ。今日以降、MicrosoftはSP2向けにアップデートをリリースせず、これにはInternet Explorer、Media Player、Outlook ExpressなどのMicrosoftソフトウェアも含まれる。<br /><br />&nbsp;　エフセキュアのテレメトリーでは、我々のカスタマ・ベースの10パーセントから11.5パーセントが「XP Service Pack 2」を使用している。この数は、企業のマシンが使用されない週末中には低下する。「「Windows XP SP3」の数は50パーセントから54パーセントに及んでいる。<br /><br />&nbsp;　サポートの終了問題に直面しているのが、我々のカスタマの約10パーセントであるのは悪くない。<br /><br />&nbsp;　しかし、読者の皆さんはどうだろうか？<br /><br />&nbsp;　この5月、我々は「<a href="http://blog.f-secure.jp/archives/50403239.html" target="_blank">主要OSとしてWindows XP SP2を使用していますか？</a>」という質問をした。およそ44パーセントが「Yes」と解答した。<br /><br />&nbsp;　世界にはまだ、「Service Pack 2」を使用しているコンピュータが数多くある。このことは重大な問題ではないが、結局は、これらコンピュータに影響を及ぼす脆弱性が、利用可能なのだ。このことは、遅かれ早かれ問題になるだろう。<br /><br />&nbsp;　<a href="http://www.microsoft.com/technet/security/bulletin/ms10-jul.mspx" target="_blank">今日のアップデート</a>を適用することをお勧めする：<br /><br /><img src="http://www.f-secure.com/weblog/archives/winxpsp2_july2010.png" border="0" alt="Microsoft Updates, July2010" width="768" height="133" /><br /><br />&nbsp;　そして次に、MicrosoftのDownload Centerでダウンロードできる「XP Service Pack 3」へのアップデートを予定に入れて頂きたい。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001984.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>あなたはパスワードを再利用していますか？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50424907.html" />
<modified>2010-07-13T06:28:03Z</modified> 
<issued>2010-07-13T04:27:37+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50424907</id> 
<summary type="text/plain">&amp;nbsp;　1週間前、「TNW Apple」がAppleのApp Storeに関する記事を掲載した。一部の恥知らずな開発者が、ジャンク・アプリケーションの利益を「App Farm」するため、障害が起きたiTunesアカウントを使用しているようだ。「TNW Apple」の記事は、元々はThuat Nguyenに関するも...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50424907.html">
<![CDATA[&nbsp;　1週間前、「TNW Apple」が<a href="http://thenextweb.com/apple/2010/07/04/app-store-hacked/" target="_blank">AppleのApp Storeに関する記事を掲載した</a>。一部の恥知らずな開発者が、ジャンク・アプリケーションの利益を「App Farm」するため、障害が起きたiTunesアカウントを使用しているようだ。「TNW Apple」の記事は、元々はThuat Nguyenに関するものだったが、すぐに拡大することになった。<br /><br />&nbsp;　そして、この問題についての多くの考察が登場し、我々も考えをたずねられた。「Computer World」のGregg Keizerは、我々が<a href="http://www.computerworld.com/s/article/9178998/iPhone_app_scam_likely_fueled_by_phishing_says_security_expert" target="_blank">iTunesフィッシングの増加</a>を予測していたかどうかを知りたがった。しかしGreggと話していて、我々はiTunesをフィッシングする必要など無いことを確認した。なぜなら、アカウント名は電子メール・ベースなのだから、フィッシングされたメール・アカウント・データを収集し、iTunesで同じパスワードを試せばいいだけなのだ。<br /><br />&nbsp;　一体何人の人が、自分達のアカウント全てに、同一のパスワードを使用しているのだろうか？　<a href="http://www.f-secure.com/en_EMEA/about-us/pressroom/news/2010/FSW-news_20100616_01_eng.html" target="_blank">我々が最近行った調査によると</a>、およそ20パーセントだ。同調査はスウェーデン、英国、およびドイツで実施された。<br /><br /><img src="http://www.f-secure.com/weblog/archives/password_survey.jpg" border="0" alt="Survey results" width="549" height="334" /><br /><br />&nbsp;　ストアはiPodとリンクされているので、電子メールとiTunesで同じパスワードを使用しても問題は無い、と考える人もいるだろう。<br /><br />&nbsp;　しかし問題がある。ストアはあなたのクレジット・カードにもリンクされているのだ。今回のNguyen事件は、クレジット・カードから盗みを行おうという意志さえあれば、方法もあるということを明らかに証明している。<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001983.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>

<entry>
<title>Facebookはランディング・タブを制限すべきか？</title> 
<link rel="alternate" type="text/html" href="http://blog.f-secure.jp/archives/50423267.html" />
<modified>2010-07-08T17:16:48Z</modified> 
<issued>2010-07-08T02:37:23+09:00</issued> 
<id>tag:blog.livedoor.jp,2010:fsecure_blog.50423267</id> 
<summary type="text/plain">&amp;nbsp;　AVGのロジャー・トンプソンが今日、ブラウザのアドレス・バーに、JavaScriptをコピー＆ペーストするよう求める、Facebookページを巻き込んだ詐欺について、興味深い記事を投稿した。JavaScriptのファンクションの一部が、そのページが何人に好まれたかを自動化するよ...</summary> 
<dc:subject>ヘルシンキ発</dc:subject>
<content type="text/html" mode="escaped" xml:lang="ja" xml:base="http://blog.f-secure.jp/archives/50423267.html">
<![CDATA[&nbsp;　AVGのロジャー・トンプソンが今日、ブラウザのアドレス・バーに、<a href="http://thompson.blog.avg.com/2010/07/remote-control-facebook.html" target="_blank">JavaScriptをコピー＆ペースト</a>するよう求める、Facebookページを巻き込んだ詐欺について、興味深い記事を投稿した。JavaScriptのファンクションの一部が、そのページが何人に好まれたかを自動化するようで、それが拡散の原因となった。ありそうもないトリックのように聞こえるでしょう？<br /><br />&nbsp;　その結果、どれくらいの人がこれに引っかかっただろうか？　トンプソンによれば、このページはおよそ60万の「Like（いいね！）」を獲得したそうだ。<br /><br />&nbsp;　信じがたい。<br /><br />&nbsp;　この件に興味を刺激され、私は「99% of people can't watch this video more than 25 seconds」という付加的なページを検索してみた。<br /><br />&nbsp;　現在、総計で20万以上の「Like」を有するいくつかのページが存在する：<br /><br /><img src="http://www.f-secure.com/weblog/archives/99_percent_of_people_cant_watch_this_video_more_than_25_seconds.png" border="0" alt="99% of people can't watch this video more than 25 seconds" width="600" height="800" /><br /><br />&nbsp;　私が発見したページの中ではたった1ページしかJavaScriptを使用しておらず、その他は単に、そのページが気に入られると、TinyURLリンクを表示するだけだった：<br /><br /><img src="http://www.f-secure.com/weblog/archives/99_percent_of_people_cant_watch_this_video_more_than_25_seconds_click_here.png" border="0" alt="99% of people can't watch this video more than 25 seconds" width="670" height="500" /><br /><br />&nbsp;　このリンクは、面倒なマーケティング調査やCPAなどに導く。類似ページはしばしば、詐欺的な、あるいは悪意のあるWebサイトへと導く。<br /><br />&nbsp;　残念なことに、Facebook上にページを作成するのはむしろシンプルなタスクであり、より大きな問題は「ランディング・タブ」なのだ。ランディング・タブとは何だろう？　これは、そのページをまだ気に入ったとしていない人に示される最初のタブで、このケースでは「Video Here!」タブがそれだ。<br /><br />&nbsp;　この5月、<a href="http://www.allfacebook.com/2010/05/facebook-limits-landing-tabs-to-authenticated-pages/" target="_blank">ランディング・タブが「認証されたページ」に制限される</a>、もしくは1万人以上のファン（現在は「Like」）を持つページに制限される予定だと、「All Facebook」が報じた。翌日、Facebookは立場を変え、<a href="http://www.allfacebook.com/2010/05/facebook-appears-back-down-on-landing-tab-limitations/" target="_blank">この制限は実装されなかった</a>。<br /><br />&nbsp;　Facebookの発表によれば：「我々は最近追加した、ページ上にカスタマイズしたランディング・タブを置く際の認証条件を削除した。この条件はページの品質イニシアティブの一部として制定されたものだが、我々は現在、状況を再吟味しているところだ。今後、何らかの変更を行う際には、予告とリードタイムを発表する。」<br /><br />&nbsp;　Facebookは何故、後退したのだろうか？　小規模な企業が不服を申し立てたためだ。1万人のファンという条件をクリアするのは、あまりに難しいように思われたのだ。ランディング・タブの主要な用途は、そのページのベースを作成することであり、おそらくは要求が大きすぎたのだろう。<br /><br />&nbsp;　しかしこの時点で、何の条件も無いということが、詐欺やスパムの氾濫の切っ掛けとなっている。何らかの妥協がなされるべきだろう。<br /><br />&nbsp;　エフセキュアの<a href="http://www.facebook.com/FSecure" target="_blank">Facebookページ</a>は、「<a href="http://blog.f-secure.jp/archives/50413762.html" target="_blank">Anti-Theft Phonehunt</a>」キャンペーン中など、時折ランディング・タブを使用しているが、この機能をあてにしてはいない。この機能を可能にするためには、若干の努力をしなければならないとしたら、そうするまでだ。現在、こうした詐欺に引っかかっている人たちは、そうした方が良いだろうし、状況は改善するだろう。<br /><br />&nbsp;　Facebookが、彼らの言う再吟味にあまり時間を掛けないことを祈ろう。<br /><br />&nbsp;　TinyURLはすぐに、私が悪用した6つのリンクを停止した。Gilbyに感謝を！<br /><br />サインオフ<br />ショーン<br /><br /><div style="text-align: right;"><a href="http://www.f-secure.com/weblog/archives/00001982.html" target="_blank">＞＞原文へのリンク</a></div>]]> 
</content>
<author>
<name>fsecure_blog</name> 
</author>
</entry>
</feed>
