« GIGANTIC FORMULA | メイン | Deepfish Web browser »

Xbox LIVE に対するソーシャルエンジニアリング攻撃

IT Pro のアーティクル "Microsoft,「Xbox」サポート担当者のミスを認める" によれば、先週来情報の出ていた Xbox LIVE におけるアカウントの盗用などのトラブルは一種のソーシャルエンジニアリング攻撃だった模様。具体的には以下のような手順であったとされる。

  1. サポートに電話をかけ攻撃対象のユーザの肉親などを装い、個人情報を収集
  2. 収集した個人情報に基づき、Xbox LIVE のパスワードと Windows Live ID をリセット

この件に関して、所謂狭義のセキュリティ問題、つまりサーバなどのセキュリティが破られたと決め付ける Web log もあったようだが、少なくともそれを肯定できるだけの客観的な情報は無いように見受けられる。クレジットカードの盗用があったとされる件にしても、先にクレジットカードの番号を盗み、それによってアカウントのリセットを行ったとも考えられるため、それだけで所謂、インターネット上からの攻撃があったと結論するのは早計であると考える。

例えば、ソーシャルエンジニアリングでメールアドレスを聞き出し (さすがに、いくらガイドラインから逸脱した処理をしたサポートの人員がいてもカード番号を喋りはしないだろう)。 しかる後に、そのメールアドレスに対しフィッシング活動をしたとも考えられる。その上で、盗用したクレジットカードの使用を LIVE アカウントの盗用後に時間を置いて行えば、被害者の視点では LIVE から漏れたように見えるであろう。

このエントリーをはてなブックマークに追加 Save This Page to del.icio.us このエントリーをlivedoorクリップに追加 このエントリーをニフティクリップに追加 このエントリーをBuzzurlに追加このエントリーをBuzzurlに追加 このエントリーをFC2ブックマークへ追加 このエントリーをnewsingへ追加 このエントリーをYahoo!ブックマークに追加

トラックバック

このエントリーのトラックバックURL:
http://www.cworld2000.com/cgi-bin/mt/mt-tb.cgi/263

コメントを投稿

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。承認されるまではコメントは表示されません。そのときはしばらく待ってください。)

About

2007年03月28日 15:01に投稿されたエントリーのページです。

ひとつ前の投稿は「GIGANTIC FORMULA」です。

次の投稿は「Deepfish Web browser」です。

他にも多くのエントリーがあります。メインページアーカイブページも見てください。

検索

この Weblog について

Creative Commons License
このブログは、次のライセンスで保護されています。 クリエイティブ・コモンズ・ライセンス.
Powered by
Movable Type 3.35