あまりにお粗末なのは、iOS版のアプリを使えば、生年月日の設定すら必須ではなく、未設定の場合は「2019/01/01」という初期値を入れれば、誰でもパスワードの変更ができるという状態だったというのだから、どうしようもない。
Yahoo!より、
元凶はオムニ7?「7pay」のセキュリティがお粗末な根本理由
7/5(金) 18:30配信 MONEY PLUS
https://headlines.yahoo.co.jp/hl?a=20190705-00010004-moneyplus-bus_all&p=2
記事より、
・そもそも、一般的な通販サイトで、再設定パスワードの送付先を、登録メールアドレス以外に送れるものはほぼありません。知らない間に他人のメールに送られる可能性があるからです。
・さらに近年、多くのサイトでは、パスワード再設定で登録携帯番号を入力し、携帯のショートメッセージに届いた数桁の番号をする「二段階認証」という手法を採用しています。
・さらにiOS版のアプリでは生年月日の設定すら必須ではなく、未設定の場合は「2019/01/01」という初期値を入れれば、誰でもパスワードの変更ができるという状態でした。
・前出のエンジニアは「オムニ7のユーザーは主婦が多い。使いやすさを求めるあまり、セキュリティを担保できなくなったのではないか。この脆弱性には以前から目をつけられていたはず。7payと連携されたことで換金性が高まり、このような犯罪が起きたのでは」と推測します。
・セブン&アイ・ホールディングス(HD)などが4日に開いた会見では、「不正利用が起きた原因は調査中」とする一方、「(システムに)事前の脆弱性は確認できなかった」と繰り返し、批判を浴びました。また、セブン・ペイの小林強社長が二段階認証という言葉を知らないような様子を見せたことで、サービス自体の信頼性が揺らいでいます。
・世界的にも遅れているとされる日本のキャッシュレス決済が、ようやく広がりを見せ始めたタイミングで起きた不正利用。ユーザーの不安をこれ以上拡大させないためにも、早急な原因究明と対策が必要となります。
関連)
2019年07月06日
7payはシステムに問題はなかったが、2段階うんぬんはなかった?
https://fanblogs.jp/mobilera8/archive/22797/0
2段階うんぬん・・・などという、ありえない低レベルの発言は笑止。
【このカテゴリーの最新記事】
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image
-
no image