
ある記事に、次のようなことが書かれていました。
※※※
同社によると、7payの不正アクセスの原因は、あらかじめ入手したIDとパスワードを用いて不正アクセスをする「リスト型攻撃」の可能性が高いという。そのため、パスワードとIDの情報が第三者に取得されていたとしても、パスワードをリセットすることで、リスクを最小化できると考えたとのこと。
※※※
私は「不正アクセス」と聞くと、「全ての文字の組み合わせを、手当たり次第に試す」みたいなイメージがあるのですが、実際にはそんなこと無いのですか?
時間がかかるから、そういうことはしないのですか?
No.1ベストアンサー
- 回答日時:
パスワードの文字解析はツールがあって、そういうツールを使う事で短時間で相手のパスワードを知る事が出来るものがありますね。
7payの時は、中国人が7Payの脆弱性を知っていたようなので
7月1日に日本にやって来て、7月1日にアクセスしてもなかなか繋がらなかったのは
中国人がサイトに不正アクセスをしていたからとネット情報でありました。
IDやパスワードを管理しているサーバーに不正アクセスして情報を抜き取ったみたいですね。
こういう情報の流出って7payに関わらず、至る所で頻繁にニュースで流れたりしてますよね。
ID、パスワードを盗むことによって、色んなサイトにアクセス出来たり、あるいはネット銀行とか
クレジットカード情報とか、個人情報とかが盗めるのでハッカーはお金がもうかりそうな所を狙うのが仕事ですからね。
サーバーにアクセスするにもセキュリティが弱いと簡単に侵入されたりするので
サーバーにアクセスするにもIDやパスワードが必要だったりするわけだけど
そういうのも、解析ツールでアクセスできるようにしてしまうわけですね。
今は、第2のパスワードを使ってセキュリティを強固にしている所も多いので
それをしていない所が狙われたって事です。
>7payの時は、中国人が7Payの脆弱性を知っていたようなので
7月1日に日本にやって来て、7月1日にアクセスしてもなかなか繋がらなかったのは
中国人がサイトに不正アクセスをしていたからとネット情報でありました。
やっぱり、そうだったのですね。
>IDやパスワードを管理しているサーバーに不正アクセスして情報を抜き取ったみたいですね。
そういうことが出来れば、その方が手っ取り早いかも知れませんね。
>サーバーにアクセスするにもIDやパスワードが必要だったりするわけだけど
そういうのも、解析ツールでアクセスできるようにしてしまうわけですね。
そこは「全ての文字の組み合わせを、手当たり次第に試す」みたいな感じですね。
良く分かりました。
早速のご回答、ありがとうございました。
No.2
- 回答日時:
成功している不正ログインだと、リスト型攻撃が多いと思います。
7Payについてはパスワードリセットに脆弱性があったので、それが主原因ではないかと言われていますが、リセットのためには登録メールアドレスと登録電話番号が必要です。このペアについては別のところで流出した物が使われたのでしょう。
> 「全ての文字の組み合わせを、手当たり次第に試す」
あるIDに対して、パスワードを変えながら試すというのは、普通は無理です。パスワード不一致時には一定時間待ちが入ったり、一定回数以上間違うと翌日まで出来なかったりします。そういう防御をしていない普通でないサイトだと出来るのでしょうが。
総当たりと言うことだと、パスワードをよくあるもの「12345678」とかに固定して、IDの方を総当たりにする攻撃もあります。これだと、上記の防御をくぐり抜けられますが、「同一IPからのログイン試行回数の上限」があったりするので、これも普通のちゃんとしたサイトだと無理です。
中小企業の通販サイトだと、こういう対策をしてないかも知れないので、そういうサイトを選んで攻撃するのでしょうか。しかしそういうサイトだとユーザーも少ないので、有効なIDを事前入手でもしないと、これまた時間が掛かります。
>成功している不正ログインだと、リスト型攻撃が多いと思います。
そうなんですね。
>あるIDに対して、パスワードを変えながら試すというのは、普通は無理です。パスワード不一致時には一定時間待ちが入ったり、一定回数以上間違うと翌日まで出来なかったりします。そういう防御をしていない普通でないサイトだと出来るのでしょうが。
なるほど、なるほど。
>総当たりと言うことだと、パスワードをよくあるもの「12345678」とかに固定して、IDの方を総当たりにする攻撃もあります。これだと、上記の防御をくぐり抜けられますが、「同一IPからのログイン試行回数の上限」があったりするので、これも普通のちゃんとしたサイトだと無理です。
なるほど。
良く分かりました。
早速のご回答、ありがとうございました。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
関連するカテゴリからQ&Aを探す
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
steam版 apexのログアウト方法...
-
メールエラー
-
verify@twitter.comから、メー...
-
彼氏のインスタグラムにログイ...
-
LINE TCBというところからLINE...
-
Instagramからこんなメールがき...
-
インスタの乗っ取り解除につい...
-
インスタの捨て垢で友達のスト...
-
インスタで他人のアカウントに...
-
Yahooメールにログインできません
-
「@」(アットマーク)の無いメ...
-
Steamのアカウントにログインで...
-
存在しないアドレスにメールを...
-
韓国人アドレスnaver.com
-
Facebookのログインの場所が自...
-
pixivで新規登録しようと思い、...
-
このアプリを機種変更すること...
-
スシローアプリ会員登録が出来...
-
星の王子さまというアプリで、 ...
-
カカオトークのパスワードの変...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
最近、何かが違うと思った人 い...
-
verify@twitter.comから、メー...
-
SNSで電話番号がいる
-
Excelのセルにユーザー名...
-
Steamのアカウントにログインで...
-
インスタの乗っ取り解除につい...
-
メールを返信したら、英語のメ...
-
Twitter verify@twitter.comに...
-
マッチングアプリに勝手に登録...
-
CSVファイルを添付するときにパ...
-
pixivで新規登録しようと思い、...
-
不正ログインされました。対応...
-
Twitterでログインしている端末...
-
LINE TCBというところからLINE...
-
メールエラー
-
runas実行した時にきかれるパス...
-
新規にAOLメールを作りたい...
-
「@」(アットマーク)の無いメ...
-
カカオで退会せずに、アプリだ...
-
CDにパスワードをかける
おすすめ情報