【速報】ネットバンキングの「ワンタイムパスワード」が破られ不正送金

このエントリーをはてなブックマークに追加
1 アキレス腱固め(WiMAX)@転載は禁止

「ワンタイムパスワード」破る…送金先口座凍結
http://www.yomiuri.co.jp/it/20140916-OYT1T50063.html
2 膝十字固め(北海道)@転載は禁止:2014/09/17(水) 15:33:19.33 ID:D8r2kZUV0
パソコンがウィルスに感染してりゃ何したってダメだろ
一方でウイルス対策ソフトはもうあてにならないとかいう記事もあるし
世知辛いわ
3 アンクルホールド(東京都)@転載は禁止:2014/09/17(水) 15:33:53.80 ID:afAc4gFw0
4 エルボーバット(大阪府)@転載は禁止:2014/09/17(水) 15:36:02.73 ID:tjVBzeNQ0
携帯のワンタイムだと大丈夫でしょ
5 ダイビングエルボードロップ(大阪府)@転載は禁止:2014/09/17(水) 15:36:33.19 ID:09Nio0Cd0
>>3
素人のコスプレにしてはライティングとかプロ仕様だしもう訳がわからない
6 フォーク攻撃(禿)@転載は禁止:2014/09/17(水) 15:38:42.11 ID:G5m/Fl9xi
ワンタイムパスを発行するシステムをハックしたのか?

シナチョンすげーな
7 ランサルセ(庭)@転載は禁止:2014/09/17(水) 15:40:05.31 ID:8yFeJipT0
>>3
ワンナイトカーニバル?
8 膝十字固め(北海道)@転載は禁止:2014/09/17(水) 15:43:30.64 ID:D8r2kZUV0
>>6
口座利用者のパソコンがウィルス感染してただけ
9 キチンシンク(東京都)@転載は禁止:2014/09/17(水) 15:45:20.50 ID:/LSrzpRB0
>>3
節子それはワンナイトカーニバルや
10 パロスペシャル(長野県)@転載は禁止:2014/09/17(水) 15:46:20.12 ID:wxCyIurJ0
ログインしたらやられるんだから、ワンタイムパスとか関係ないよな
11 アキレス腱固め(WiMAX)@転載は禁止:2014/09/17(水) 15:47:47.15 ID:x5kUgUNT0
ネットバンキングしねえ俺は大丈夫だな
12 エルボーバット(大阪府)@転載は禁止:2014/09/17(水) 15:49:18.35 ID:tjVBzeNQ0
ネットバンクのみのPCがいるのか
13 バックドロップホールド(SB-iPhone)@転載は禁止:2014/09/17(水) 15:51:33.98 ID:jsWABLVLi
送金一回毎に"ログイン時と異なる"ワンタイムパスワード入力させるよう改修すればいいだけ。

せっかくのワンタイムパスワードシステムを十分活用出来てない設計が無能なだけじゃん
14 スパイダージャーマン(アメリカ合衆国)@転載は禁止:2014/09/17(水) 15:51:36.76 ID:IzY+MRN30
貯金なんかしてるから送金される
15 河津掛け(catv?)@転載は禁止:2014/09/17(水) 15:51:50.60 ID:5UpzJV/c0
昨日マルウェア感染した
とくに変なサイト行ったりしてなかっただけにびっくり
お前らも気を付けれ
16 逆落とし(大阪府)@転載は禁止:2014/09/17(水) 15:52:48.64 ID:d7A1qNcC0
ワンタイムをPCで受けてちゃ意味ないじゃん
17 デンジャラスバックドロップ(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 15:53:23.06 ID:0NrY3ZhX0
まずウイルス感染してることが問題
18 中年'sリフト(SB-iPhone)@転載は禁止:2014/09/17(水) 15:54:01.75 ID:IjmPC7Ski
>>15
何でスキャンしたら発覚したの?
19 トペ スイシーダ(宮城県)@転載は禁止:2014/09/17(水) 15:54:21.36 ID:FRZh6Jsx0
どこのネットバンク?
20 パイルドライバー(神奈川県)@転載は禁止:2014/09/17(水) 15:54:39.40 ID:yJAAtSzf0
何がワンタイムパスワード破るだよ
ただのフィッシングじゃねーかks
21 キングコングニードロップ(東京都)@転載は禁止:2014/09/17(水) 15:55:34.33 ID:NhztptFn0
情強ν民はネットバンキングとカードなんでしょ?
今どき現金なんてwwって言ってたしね
22 アンクルホールド(やわらか銀行)@転載は禁止:2014/09/17(水) 15:57:10.26 ID:yiRRe2MD0
フィッシングじゃねーよ。ログイン後にブラウザの動作がオーバーライド
されるんだよ。
23 膝靭帯固め(中部地方)@転載は禁止:2014/09/17(水) 15:58:03.22 ID:+35JOpaz0
俺の3万円も狙われているのか
24 張り手(愛知県)@転載は禁止:2014/09/17(水) 15:58:25.94 ID:knSAqzS70
ネットバンキングは専用端末+モデム+電話回線に戻るしかないな
25 河津掛け(catv?)@転載は禁止:2014/09/17(水) 15:59:05.11 ID:5UpzJV/c0
>>18
mse
今まで一度もなかったから、ちゃんと仕事してくれてたのがわかって頼もしい
26 ニーリフト(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 16:00:42.25 ID:jtTVMNn+0
>>15
シナ製は工場出荷時から仕込んである
27 16文キック(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 16:01:57.77 ID:bBk92JZM0
馬鹿にネットを使わせるなよ
少なくとも5年は経験積まないとネット銀行とかの致命的なモノに手を出したら駄目
28 閃光妖術(北海道)@転載は禁止:2014/09/17(水) 16:04:45.65 ID:22ydrPw20
本人はAさんに1万円振り込んでるつもりでも
実際はウィルスが裏で「犯人の口座に数万円振り込む」動作をしてる
画面はウィルスが書き換えて「Aさんに1万円」の画面になってる

つまり本人がパスワードも何もかも自分で入れてるわけだから
銀行側がどんな仕組みでも防ぎようが無い…ってことらしいね
29 ボ ラギノール(神奈川県)@転載は禁止:2014/09/17(水) 16:08:45.08 ID:NQyl4icu0
中国人は犯罪に関してはやり手すぎる
30 エルボーバット(大阪府)@転載は禁止:2014/09/17(水) 16:15:03.32 ID:tjVBzeNQ0
みずほ銀行のネットバンクでチーズ-ケーキの絵に
おりものっていう合い言葉を設定してたんだけど
分からなくなってサポートに電話した事がある
31 ブラディサンデー(秋)@転載は禁止:2014/09/17(水) 16:22:35.05 ID:705hzwPL0
セキュリティーを向上させるのはいいが、どんどん利便性がそこなわれていくな
32 イス攻撃(庭)@転載は禁止:2014/09/17(水) 16:23:18.39 ID:Mg2c2gLm0
>>25
感染してから発覚したなら仕事してないんじゃね
うちのメインバンクはスマフォ用アプリあるけど
実際に使用すると確認画面がでてクリックすると内蔵ブラウザが起動するだけだったw
ただのショートカットかよ
34 トペ コンヒーロ(SB-iPhone)@転載は禁止:2014/09/17(水) 16:29:57.49 ID:ce2N0v2wi
>>5
35 垂直落下式DDT(WiMAX)@転載は禁止:2014/09/17(水) 16:32:51.86 ID:uZM7DjNA0
そんなスキルあるなら真面目なビジネスでも金持ちになれるだろ
36 ボマイェ(東日本)@転載は禁止:2014/09/17(水) 16:33:37.18 ID:04YiJF/i0
>>33
www
37 タイガードライバー(愛知県)@転載は禁止:2014/09/17(水) 16:52:08.54 ID:18OZ86Hk0
単にワンタイムパスワードシステムの不備というか、ワンタイムパスワードをいかしてないというかw
38 張り手(catv?)@転載は禁止:2014/09/17(水) 16:55:53.75 ID:K4UiPwT+0
ネット銀行に入れるなら二万くらいにしとくか
危ないもんな
39 バックドロップホールド(公衆電話)@転載は禁止:2014/09/17(水) 17:04:07.86 ID:6jV48vj60
>>24
個人で用意するのは大変だから
一箇所に数台まとめて誰でも使えるようにしたらいいね
認証は通帳かカードで生体認証とかもつければいい
後はその端末にカメラが仕掛けられないようにするとかの対策が必要かな
40 ローリングソバット(芋)@転載は禁止:2014/09/17(水) 17:14:05.09 ID:rmOqzmkx0
極秘事項になってる特殊な交渉術で何とかならなかったのか?
41 ローリングソバット(神奈川県)@転載は禁止:2014/09/17(水) 17:18:55.58 ID:a3qOVQCk0
>>24
ファミコン買ってくるぜ
42 逆落とし(栃木県)@転載は禁止:2014/09/17(水) 17:29:12.47 ID:3MPTeWoi0
>>4
むしろそっちの方が危険でしょ
43 エメラルドフロウジョン(中国地方)@転載は禁止:2014/09/17(水) 17:35:22.74 ID:3YYC9aRz0
口座に63円しかなかったけど原因はこれだったか
44 膝十字固め(北海道)@転載は禁止:2014/09/17(水) 17:36:40.80 ID:D8r2kZUV0
>>43
その経済状況は2ちゃんに書きこんでる場合じゃないだろ
45 河津落とし(家)@転載は禁止:2014/09/17(水) 17:40:41.01 ID:+roHqThr0
ネット上で発行するワンタイムパスかい
てっきりトークンの方のことかと思ったわ
46 ナガタロックII(チベット自治区)@転載は禁止:2014/09/17(水) 17:40:44.77 ID:KxK+J+vm0
もうログインしない方が良いのかまじ
47 中年'sリフト(SB-iPhone)@転載は禁止:2014/09/17(水) 17:41:33.85 ID:IjmPC7Ski
>>30
ワロタ
48 デンジャラスバックドロップ(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 17:42:13.54 ID:Dhc4QiwV0
不正なログインされてる訳じゃないからトークンなんて何の意味もないし
むしろこれで安全みたいな勘違いしてる奴がやられるな
49 超竜ボム(家)@転載は禁止:2014/09/17(水) 17:48:08.13 ID:XrjW1EYf0
>>13
当然!!送金1回毎に異なったワンタイムパスワードを入れる仕様だぞ!!
今回のはパソコンがハッキングされて別の口座に送金
50 デンジャラスバックドロップ(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 17:49:11.50 ID:Dhc4QiwV0
ウイルスに乗っ取られた端末を使う奴がやられる
トークンだろうがワンタイムパスだろうがどんな複雑化しても正規ユーザーが開いてくれるという訳だ
51 オリンピック予選スラム(京都府)@転載は禁止:2014/09/17(水) 17:50:32.46 ID:LZpe+da30
ワンタイムって毎回携帯に送信される奴?こんなんまで破られるんかい
52 超竜ボム(家)@転載は禁止:2014/09/17(水) 17:52:52.25 ID:XrjW1EYf0
>>51
1分毎にランダムにパスワードが発生する物を銀行から提供されてる
これを利用して毎回異なったパスワードを入力する
53 膝十字固め(北海道)@転載は禁止:2014/09/17(水) 17:57:45.05 ID:D8r2kZUV0
誤読してる人というかソースは見てない人が多そうだが
ワンタイムパスワードやワンタイムトークンで守れる攻撃とは違う攻撃が流行ってるという話だよ
54 超竜ボム(家)@転載は禁止:2014/09/17(水) 17:58:06.45 ID:XrjW1EYf0
55 フォーク攻撃(関西地方)@転載は禁止:2014/09/17(水) 17:59:24.93 ID:zSh/TnbB0
口座専用Wifi端末配るしか対策なくね?
56 バックドロップ(芋)@転載は禁止:2014/09/17(水) 18:00:18.68 ID:HYCz7ruC0
インターネットのしくみ

  ∧_∧
  (  ・ω・)
_(__つ/ ̄ ̄ ̄/
  \/     /
     ̄ ̄ ̄\ (エロ画像) ( ZIP ) ( exe )  (個人情報)
          \┗(^o^ )┛┗(^o^ )┛┗(^o^ )┛  ┗( ^o^)┛
            \┏┗    ┏┗   ┏┗      ┛┓
              ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
57 ファイナルカット(東京都)@転載は禁止:2014/09/17(水) 18:00:54.63 ID:FMEtne3O0
そりゃ乗っ取られてるんだからワンタイムだろうがなんだろうが関係ないわな
入力されたパスワードを使って勝手に送金されてるんだろ
58 スターダストプレス(SB-iPhone)@転載は禁止:2014/09/17(水) 18:08:38.54 ID:IAYo50Tbi
地銀のバカ営業が「地銀は狙われないから大丈夫ですよ〜」と言ってて呆れた
59 バックドロップ(WiMAX)@転載は禁止:2014/09/17(水) 18:11:04.54 ID:zh/YH5fc0
これ、ワンタイムパスワードが破られたわけでもなんでも無い。表現するなら、迂回しただけ。
リモートデスクトップで操作されてるようなもの。ログイン処理まではユーザにやらせて、突破したら発動、バッチ処理が動いて中国に送金。

なので、ぶっちゃけ何も破らずに盗む手段であり、パスワードシステム云々なら全部同じ方法で突破できる優れもの。
たまたま銀行の場合現金という価値があるから狙われただけ。

ブラウザでそこまで勝手にバッチ処理させられる状況にあるのが全ての元凶。もうPCでのこういったものは、全てアウトと思っていい。
60 ドラゴンスクリュー(WiMAX)@転載は禁止:2014/09/17(水) 18:12:28.18 ID:ty2d6Cbf0
>>49
ハッキングなんてされてない。
61 デンジャラスバックドロップ(catv?)@転載は禁止:2014/09/17(水) 18:14:09.81 ID:GNdy9uJG0
もうパソコンは駄目だな
iOSみたいなクローズな環境じゃないと
62 ドラゴンスクリュー(WiMAX)@転載は禁止:2014/09/17(水) 18:14:19.30 ID:ty2d6Cbf0
>>37
関係ない。
不備でもなければ生かしてないということでもない。ウイルスは一切ログイン処理に関わってないし、パスワードを知る必要もない。

その辺は全てユーザがやってる。
63 ローリングソバット(中部地方)@転載は禁止:2014/09/17(水) 18:16:23.15 ID:QUodXPja0
当たり前だけど、ワンタイムの方がクラックしやすいからな。当たり前すぎるけど。
64 ドラゴンスクリュー(WiMAX)@転載は禁止:2014/09/17(水) 18:16:30.01 ID:ty2d6Cbf0
会えて言うなら、銀行側が送信時に別の認証システムでユーザに改めて確認と認証の作業を強制させるようにしていないと、ログイン後は送金まで一直線。
65 スリーパーホールド(福岡県)@転載は禁止:2014/09/17(水) 18:17:28.87 ID:jZMEgXnC0
>>5
プロはレンズに光が入らないようにするけど…
66 タイガースープレックス(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 18:27:01.70 ID:lg1dqEFC0
MITBだろ
67 サソリ固め(東京都)@転載は禁止:2014/09/17(水) 18:28:07.28 ID:Bi0wmqWH0
ネットバンキングなんて怖くて使えんわ
68 ドラゴンスクリュー(やわらか銀行)@転載は禁止:2014/09/17(水) 18:31:44.77 ID:LsyZ+9RT0
ワンタイムパスワードって言ってるけど
あれどんな番号入れても通るんだよなw
69 エルボーバット(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 18:32:20.84 ID:vQpWWJxc0
ネットバンキングに使うパソコンではエロサイトは見ない
フリーソフトも使わない
登録されてるメルアド以外からのメールは開かない
キーロガーチェックは定期的に
70 稲妻レッグラリアット(家)@転載は禁止:2014/09/17(水) 18:34:20.63 ID:mQB1mUZ+0
郵貯のワンタイム届いたばかりなのに…
71 ニーリフト(東京都)@転載は禁止:2014/09/17(水) 18:34:25.55 ID:cNwcfaKa0
SMBCなのか
72 ドラゴンスクリュー(やわらか銀行)@転載は禁止:2014/09/17(水) 18:35:29.76 ID:LsyZ+9RT0
>>70
そういえば申し込めってはがき来てたわ
73 ジャンピングカラテキック(石川県)@転載は禁止:2014/09/17(水) 18:35:41.61 ID:NH005U7a0
>不正送金先の口座の大半は、中国人名義だとみられるという。

まあ、こういうことだよな。
こういうのを知るとみんな反中になる。もうなってるかw
74 ダイビングヘッドバット(新疆ウイグル自治区)@転載は禁止:2014/09/17(水) 18:45:11.18 ID:oTdukrv40
怖くてもネット証券会社とネットバンクで
毎日上限の1千万円までガンガン動かしてトレードしてると
いちいち銀行窓口なんかでやってられんし
だいたい銀行窓口時間なんてトレード中で行ける訳がないってえの。

入金は証券口座ページからだからたぶん大丈夫だろうが
ヤフオクや通販なんかのほうがヤバいかもな
75 ドラゴンスクリュー(やわらか銀行)@転載は禁止:2014/09/17(水) 18:46:12.52 ID:27xjUEvt0
>>1
これはワンタイムパスワード破ったっていうのかね
入力したのは本人で犯行側はそれをしってたわけじゃないんだろ?
76 ミドルキック(愛知県)@転載は禁止:2014/09/17(水) 18:47:55.34 ID:a5a4dYGj0
それぞれの金融機関がそれぞれワンタイムパスワードの機械発行するのやめろよ
77 マスク剥ぎ(東京都)@転載は禁止:2014/09/17(水) 18:48:45.54 ID:clrLsa5t0
決済用のパソコンは別回線で他と繋げないくらいにしないと駄目だな
78 キングコングニードロップ(dion軍)@転載は禁止:2014/09/17(水) 19:10:16.10 ID:hFeGO3gp0
リアルタイムハックだろ?
79 ラ ケブラーダ(庭)@転載は禁止:2014/09/17(水) 19:10:20.05 ID:ydEobu2L0
マン・イン・ザ・ブラウザ(Man in the Browser、 MITB)

http://ja.m.wikipedia.org/wiki/%E3%83%9E%E3%83%B3%E3%83%BB%E3%82%A4%E3%83%B3%E3%83%BB%E3%82%B6%E3%83%BB%E3%83%96%E3%83%A9%E3%82%A6%E3%82%B6

小人さんの仕業なのか
80 クロスヒールホールド(大阪府)@転載は禁止:2014/09/17(水) 19:38:45.69 ID:8ZuRqTUM0
アホだな
利用するデバイスと別のデバイスで入力させろよ
81 ツームストンパイルドライバー(茸)@転載は禁止:2014/09/17(水) 20:06:59.74 ID:x6z0sNY00
>>80
それでも無理。

多分これどうにかするには別デバイスにコールバックしてそこから使い捨て
url経由で確認、再度今度は電話認証ぐらいやらんと
82 ジャンピングDDT(チベット自治区)@転載は禁止:2014/09/17(水) 20:08:02.89 ID:Gg4BuWgD0
ワンワンタイムパスワードだったという事か
83 ミッドナイトエクスプレス(山梨県)@転載は禁止:2014/09/17(水) 20:24:19.41 ID:Nkj8eOxw0
もう信用できんから、銀行の窓口で手書きの振込伝票で振込でるわ。
84 トラースキック(やわらか銀行)@転載は禁止:2014/09/17(水) 20:28:32.53 ID:6ShmwkE+0
リアル口座のネットバンキング機能は利用しない方がいいかも
85 トラースキック(やわらか銀行)@転載は禁止:2014/09/17(水) 20:29:59.27 ID:6ShmwkE+0
もうATMのネット回線網も時間の問題だな
86 毒霧(埼玉県)@転載は禁止:2014/09/17(水) 20:30:01.24 ID:IBIGv6QJ0
>>5はどうしたんだ
87 ストレッチプラム(愛知県)@転載は禁止:2014/09/17(水) 20:30:04.29 ID:bxIF4Neq0
>>3
ア、フォー
88 リバースパワースラム(catv?)@転載は禁止:2014/09/17(水) 20:33:50.33 ID:Y002N8ga0
平文でやりとりするからこうなるんだよ
入力テキストは暗号化、口座情報は画像化+暗号化して送れ
送金先の口座の大半は中国人名義って、wangタイムパスワードかよ。
90 エメラルドフロウジョン(愛知県)@転載は禁止:2014/09/17(水) 20:38:51.76 ID:3Qr3NleZ0
パソコン使うならfelicaなりNFCで紐付けしたらいいのに。
流石にこれまでは盗まれないでしょ。
91 エルボーバット(チベット自治区)@転載は禁止:2014/09/17(水) 20:40:53.71 ID:pPphSR2B0
ログイン後に発動すんならどんな仕組みでも無理だろ
92 エメラルドフロウジョン(愛知県)@転載は禁止:2014/09/17(水) 20:42:47.37 ID:3Qr3NleZ0
>>91
NFCの暗号まで破られるんか
中国怖いな
93 トラースキック(やわらか銀行)@転載は禁止:2014/09/17(水) 20:46:21.91 ID:6ShmwkE+0
なるほどBカスの暗号破った輩がどういう組織かわかっちゃったな
94 ニーリフト(芋)@転載は禁止:2014/09/17(水) 21:08:06.25 ID:snfF+bV/0
iphoneで送金は安全なの?
95 フライングニールキック(庭)@転載は禁止:2014/09/17(水) 21:08:11.62 ID:QK3DvAXm0
カスペのセキュリティーブラウザでもだめなん?
96 ジャーマンスープレックス(静岡県)@転載は禁止:2014/09/17(水) 21:17:39.06 ID:0mjE+wJ30
>>89
俺は好きだよ
97 エメラルドフロウジョン(愛知県)@転載は禁止:2014/09/17(水) 21:23:14.55 ID:3Qr3NleZ0
>>93
あれは東芝のエンジニアが簡単なパスワードにしたから破られただけでシステム自体が破られた訳じゃないだろ
98 雪崩式ブレーンバスター(庭)@転載は禁止:2014/09/17(水) 21:33:49.59 ID:k0USv0FF0
デカイ振り込みは電話認証にしろよ
99 タイガードライバー(三重県)@転載は禁止:2014/09/17(水) 21:34:56.49 ID:dKBxvAiA0
インターネットバンクシステムなんて詐欺師には夢のシステムだよな
100 ウエスタンラリアット(catv?)@転載は禁止:2014/09/17(水) 21:41:35.49 ID:io7LMXWu0
利便性を捨てることは考えられないんで
ニャンタイムパスワードへの移行を検討すべき
101 サソリ固め(やわらか銀行)@転載は禁止:2014/09/17(水) 21:42:27.34 ID:/DABCQ1J0
ウォーゲーム見た時から予想ついてた
102 ブラディサンデー(大阪府)@転載は禁止:2014/09/17(水) 21:44:33.57 ID:gVy+LNWD0
上限10万にしてるが 怖いから2年位ログインしてない

何時もと違う初めての口座に振り込む時は 乱数表カードが
無かったらダメじゃなかったのか
103 テキサスクローバーホールド(空)@転載は禁止:2014/09/17(水) 21:56:17.10 ID:7wRLQMvPi
>>3
>>9
>>87

くっそ、こんなんで電車の中でフイたじゃねーか
104 ラ ケブラーダ(神奈川県)@転載は禁止:2014/09/17(水) 21:57:37.46 ID:PcfK2F2C0
この速さで写真まで使ったボケを>>5に潰された>>3がかわいそう
105 膝靭帯固め(新潟県)@転載は禁止:2014/09/17(水) 22:26:51.98 ID:BGJVTnQI0
ドングルのワンタイム破られたの?
106 フルネルソンスープレックス(滋賀県)@転載は禁止:2014/09/17(水) 22:37:27.99 ID:gKOD0faH0
>>15

普通予防してたらスキャンせずとも防御できるんだが。入る前に予防って奴ね
107 フルネルソンスープレックス(滋賀県)@転載は禁止:2014/09/17(水) 22:38:00.23 ID:gKOD0faH0
>>25

MSEとか全然仕事してねーから。情報弱者wwww
108 ジャストフェイスロック(大阪府)@転載は禁止
jnbと郵貯とsmbcはワンタイムだわ