日本
該標籤下有 6 篇文章
7pay 盜刷事件(2019)— 沒有 2FA 的支付 App 為何一天就被接管
帳號被接管在上線隔天就開始;約 808 名使用者被盜刷約 3,862 萬日圓。核心失誤在於驗證設計:(1) 沒有雙因素驗證,登入只需要 ID +密碼;(2) 密碼重設可把新密碼寄到與已登記地址不同的電子郵件——因此只要片段的個人資料就足以劫持一個帳號。防禦之道是對敏感操作要求 2FA、把密碼重設限制在已登記的管道、偵測並鎖定帳密填充攻擊,並在上線前讓第二雙眼睛檢視驗證流程。
Coincheck NEM 外流事件(2018)——約 580 億日圓遭竊的原因,以及金鑰管理的防禦
入口據報是瞄準員工的魚叉式郵件/惡意軟體,由此竊得連網『熱錢包』的私鑰,接著約 523 百萬 XEM(當時約 580 億日圓)被一次全數不當轉出。核心是把巨額資產放在可立即動用的『熱』狀態、且未採用多重簽章——單一私鑰外洩即可動用幾乎全部。在你的環境中,應將重要金鑰與機密集中到離線/專用保險庫,把熱錢包最小化、不製造單點故障,並能偵測、停止異常的大量操作,以此備妥防禦。
KADOKAWA/Niconico 勒索軟體事件(2024)—— 為何災情蔓延全公司,以及網路分段與 BCP
入侵口據稱是竊取員工憑證的網路釣魚;攻擊者由此突破內部網路並執行勒索軟體,使集團包含 Niconico 在內的多項服務停擺數月,約 25 萬人的個人資料外洩。據報導與分析,災情蔓延全公司,與重要度截然不同的系統共用同一網路、未做適當分段有關。防禦之道是依重要度將網路分段、採用抗釣魚驗證,並備妥事業持續(BCP)與復原。
宅ふぁいる便 資料外洩事件(2019)— 密碼明文保存為何致命,以及雜湊化的防禦
伺服器漏洞遭到利用而發生未授權存取,約 481 萬筆資料——姓名、電子郵件、登入密碼、出生年月日,連同已退會的客戶——一併外洩。決定性的敗因是登入密碼未加密、以明文保存:一旦外洩即可立即濫用,並透過密碼重複使用助長了在其他網站上的帳號盜用。防禦之道是把密碼以單向的加鹽雜湊保存、不持有非必要的資料、修補漏洞,並為重複使用預作準備(2FA)。
Benesse 個資外洩事件(2014)— 內部不法為何無法被阻止,以及最小權限的防禦
外包集團公司的一名派遣系統工程師,用正當取得的資料庫存取權大量複製客戶資料,傳到私人智慧型手機上,再賣給名冊業者。監控軟體封鎖了對 USB 儲存裝置的寫入,卻沒有封鎖到智慧型手機的傳輸(MTP)。高達約 3,504 萬筆資料外洩。防禦之道:把權限收到最小(最小權限/need-to-know)、用 DLP 封閉每一條外流路徑、偵測大量存取,並把監督一路延伸到承包商與再承包商。
Capcom 勒索軟體事件(2020)—— 老舊 VPN 裝置為何成了入侵口,以及對雙重勒索的防禦
入侵口是一台老舊的備用 VPN 裝置——新型號替換後,它仍留在北美子公司持續運行。攻擊者由此突破網路、竊取資料,再以勒索軟體加密系統(雙重勒索)。最多約 39 萬人的個人資料可能外洩(不含信用卡資料)。Capcom 拒絕付款,從備份復原,並透明地揭露。防禦之道是淘汰未使用的裝置、修補邊界裝置,並同時涵蓋竊取與加密(隔離、偵測、備份)。