【不正ログイン】日本航空広報部「数字だけ6桁のパスワードが脆弱という認識は無いが、今後の対応を検討したい」

このエントリーをはてなブックマークに追加
1 ◆CHURa/Os2M @ちゅら猫ρ ★
★「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」

日本航空(JAL)は2月3日、「JALマイレージバンク」のWebサイトに不正ログインがあり、一部ユーザーの
マイレージが第三者によって引き落とされ、Amazonポイントに交換されていた可能性があると発表した。
被害拡大を防ぐため、全ユーザー2700万人にパスワードの変更を呼びかけている。

1月31日〜2月2日にかけ、計7人のユーザーから「自分のマイルが意図せず引き落とされている」という
相談があり、調査したところ、不正ログインの可能性があることが発覚。2日午後4時以降、マイルを
Amazonポイントに交換するサービスを停止した。

ログを調査したところ、不正ログインを受けた可能性があるユーザーは60人。申告のあった7人の被害額は
合計数十万円程度という。不正ログインの経緯は分かっていないが、現在のところ、同社サーバへの不正
アクセスは確認していないという。

同社はメールとWebサイトを通じ、全ユーザー2700万人にパスワードの変更を依頼。JALマイレージバンクの
パスワードは数字6ケタだが、数字だけのパスワードが脆弱という認識は「ない」(同社広報部)としており、
ケタ数を増やしたりアルファベットを加えるなどの強化策は「検討していない」という。

全日本空輸(ANA)のマイレージプログラム「ANAマイレージクラブ」も、数字4ケタのパスワードを採用している。

2月4日午後8時50分追記

その後の取材に対してJAL広報部は、「パスワードの方法を含めて今後の対応を検討していきたい」と話した。

http://www.itmedia.co.jp/news/articles/1402/04/news075.html
2名無しさん@13周年:2014/02/05(水) 16:38:47.27 ID:mFt5NhGa0
2
3名無しさん@13周年:2014/02/05(水) 16:38:54.26 ID:mL3CQHLL0
認識不足だな
4名無しさん@13周年:2014/02/05(水) 16:39:28.30 ID:4bqB2d/S0
これは参るわ
5名無しさん@13周年:2014/02/05(水) 16:39:35.79 ID:RcK57HYw0
認識がないなら改めて認識しろ、いや噛み締めろ!
6名無しさん@13周年:2014/02/05(水) 16:40:21.61 ID:gupMLj1Z0
えっバカだろ
7名無しさん@13周年:2014/02/05(水) 16:40:28.59 ID:ADv+1N6R0
>>1
IC免許ですら8桁だぞ。
8名無しさん@13周年:2014/02/05(水) 16:40:53.47 ID:AfSt4nyP0
いや脆弱だろ
9名無しさん@13周年:2014/02/05(水) 16:41:07.39 ID:DjRCjHux0
123456
10名無しさん@13周年:2014/02/05(水) 16:41:19.22 ID:dIDzNZVf0
その認識ではまたやられるw

つまり人を変えましょう
11名無しさん@13周年:2014/02/05(水) 16:41:26.10 ID:+rDGhqOW0
クレカも数字4桁だもんね
12名無しさん@13周年:2014/02/05(水) 16:41:39.46 ID:vMGIWtPn0
よりによって、ユーザー様個人の資産に関わる
というのに、あきれたものだね
13名無しさん@13周年:2014/02/05(水) 16:41:40.03 ID:gL1cv5R40
うわー、こんなことを公式に発言する会社ってどんだけクズなんだ?ここまで周りを見れない連中しかいないから倒産するんだよ。
14名無しさん@13周年:2014/02/05(水) 16:41:41.32 ID:423ZSSXy0
はいはいw 無料入力ソフトとか、怪しいアプリとか、内部流出を隠蔽して、外部アタックと見せかけるとか。。。
15名無しさん@13周年:2014/02/05(水) 16:41:42.39 ID:9RsfLZAJ0
おい、おいいいいwww
16名無しさん@13周年:2014/02/05(水) 16:41:45.84 ID:dz/5if4d0
べつにいいんじゃね?
日本航空がすべて補填してくれるなら
17名無しさん@13周年:2014/02/05(水) 16:41:54.54 ID:oataUoE00
いや認識不足だろそれは
18名無しさん@13周年:2014/02/05(水) 16:42:30.65 ID:sXsAd8wU0
数字6桁じゃあ再発間違いなしだな
ツールでさくさくやられるぞ
19名無しさん@13周年:2014/02/05(水) 16:42:35.23 ID:5sfBHTtm0
100万通りなんてすぐじゃねえのw
20名無しさん@13周年:2014/02/05(水) 16:42:44.92 ID:9L5a/aF2P
脆弱です
21名無しさん@13周年:2014/02/05(水) 16:43:39.11 ID:9zW94wCnO
税金で生かしてもらってこれだよw
稲盛と前原は簀巻きにして羽田アナゴの餌にすべき
22名無しさん@13周年:2014/02/05(水) 16:43:45.38 ID:9h8nw/YU0
どうせやられた奴は連番とかゾロ目だろ
23名無しさん@13周年:2014/02/05(水) 16:44:06.69 ID:O7HfI5SS0
き・・・脆弱
24名無しさん@13周年:2014/02/05(水) 16:44:30.02 ID:4aq3ekMn0
糞みたいなサービスでも数字6桁はねーぞ
25名無しさん@13周年:2014/02/05(水) 16:45:35.78 ID:WQqITL25P
6桁って銀行並みに即ロックとかしないとやばいよな
26保冷所 ◆Z/DNfeC8aU :2014/02/05(水) 16:46:38.60 ID:v+sfZjop0
27名無しさん@13周年:2014/02/05(水) 16:46:42.96 ID:FeOsgwBZ0
間違いは1日5回まで、3回間違えばウェイト1分とかの対処してたんかな
28名無しさん@13周年:2014/02/05(水) 16:46:51.46 ID:9Bu54UFZP
数字だけ6桁って000000から999999までの内のどれかじゃん
こんな簡単な100万通りのパスワード解読なんて
パソコンで2秒も掛からないだろ
29名無しさん@13周年:2014/02/05(水) 16:47:10.09 ID:Q3Ie0xDOP
なにこれパスワード当たるまで無限にログイン出来るの
3回間違えたら弾けよ
30名無しさん@13周年:2014/02/05(水) 16:47:32.19 ID:9FuaY+bV0
数回連続で間違えたら凍結、失敗も含めてログインを試みたIPの履歴残す
これくらいは最低限やってるの?
31名無しさん@13周年:2014/02/05(水) 16:48:06.08 ID:FkTbQpgv0
脆弱な頭だ。
引きこもりのパソコンの大先生のが、まだましな管理ができそう。
32名無しさん@13周年:2014/02/05(水) 16:48:53.70 ID:wPWPTu+f0
英数字だけで記号入れれないと不安になる昨今に?
33名無しさん@13周年:2014/02/05(水) 16:49:30.26 ID:y5xsZ9mqO
数字6桁とか。
こんなのサービスを利用する方の頭がどうかしてる。
34名無しさん@13周年:2014/02/05(水) 16:50:55.39 ID:ut5PNRsB0
どうせ特典航空券ゲットなんてほど遠いんで、たんにSuica風改札にしか使ってない。盗まなくてもこちらから進呈するよ>マイル
35名無しさん@13周年:2014/02/05(水) 16:52:26.59 ID:WQpt6Nbf0
数字だけ6桁って弱すぎるだろ(´・ω・`)
36名無しさん@13周年:2014/02/05(水) 16:53:25.96 ID:x7/vrcMh0
数回間違えたらアウト!にしてるなら大丈夫なはずやけどなあ。
脆弱という程では、ないよ。
37名無しさん@13周年:2014/02/05(水) 16:53:29.41 ID:h8V4DdVt0
銀行の暗証番号も英数字で桁数も増やしてほしいわ
38名無しさん@13周年:2014/02/05(水) 16:54:57.76 ID:f9WJuBRj0
2700万人が使用しているのに暗証番号は100万通りか。
39名無しさん@13周年:2014/02/05(水) 16:56:03.14 ID:Qoh+sYw/0
内部犯行か、関係者(旅行代理店など)じゃないのか?

パスワードどころか、まず、JALのユーザ番号が何桁もあるだろ。
この番号を60人分手に入れた奴がいるはずだ。
40名無しさん@13周年:2014/02/05(水) 16:57:08.36 ID:zyPnZFAy0
つーかマイルとかポイントとか廃止してほしい(´・ω・`)
41名無しさん@13周年:2014/02/05(水) 16:59:09.35 ID:30iGpu2n0
まさか?、ロックアウト機能なし?
42名無しさん@13周年:2014/02/05(水) 16:59:27.00 ID:6YOYWLzY0
6桁数字のみじゃ、3回ミスったら使用不可にするぐらいじゃないとヤバいと思うんだが。
43名無しさん@13周年:2014/02/05(水) 17:00:11.54 ID:JLofRuLZ0
無料のパスワード管理ソフトって怖いよね
ビッグデータ云々で個人情報を抜かれているという報道聞いても、いろんなサービスが
無料で利用できるんだからそのくらいいいだろ、と個人的には問題なしと思う俺でも、
あれだけは使えない
44名無しさん@13周年:2014/02/05(水) 17:02:33.61 ID:+aQy5MTG0
使用する文字の種類            使用できる     入力桁数
                          文字数   4桁  6桁  8桁  10桁
--------------------------------------------------------------------
英字(大文字、小文字区別しない)   26    3秒 37分  17日  32年
英字(大文字、小文字区別)+数字   62    2分 5日  50年  20万年
英字(大文字、小文字区別)+数字+記号   93    9分 54日  千年  千万年

パスワードはなぜ8文字以上にするのか
//www.waseda.jp/mnc/letter/2011sep/end_column.html
45名無しさん@13周年:2014/02/05(水) 17:04:28.37 ID:m+OdN/+00
今時12桁以下のパスワードなど脆弱の極みだろ
46名無しさん@13周年:2014/02/05(水) 17:04:39.01 ID:k/jhwTs20
入られてんだったら無駄な遠吠えだな
47名無しさん@13周年:2014/02/05(水) 17:07:32.55 ID:YnWmdUdy0
カードの暗唱番号とかと同じようなノリなんだろうなあw
48名無しさん@13周年:2014/02/05(水) 17:08:50.04 ID:KjhBe0se0
古いシステムをザルなまま使ってたのかな。
未だにその手の古いシステムなんて幾らでもあるだろうけどさ。
49名無しさん@13周年:2014/02/05(水) 17:09:03.65 ID:M8ripGKR0
現金化したとこで犯人がバレないのか?
50名無しさん@13周年:2014/02/05(水) 17:09:22.94 ID:1YpfT9+e0
6桁でもいいんだけど
数回間違えたら停止位にしないと駄目だろ
現状では何度間違えてもOKだし
51名無しさん@13周年:2014/02/05(水) 17:10:33.20 ID:maZ6d2Ey0
そういう甘い認識で、
迷惑かかるのは誰なのか
会社か?
52名無しさん@13周年:2014/02/05(水) 17:11:19.24 ID:Ql9M5aBUO
>>41
ロックされるのを避けるために、パスワードを例えば123123とかにして、
IDの方を順番に切り替えて総当たりする攻撃があるらしいよ。

6桁だと100万通りで、会員2500万人だそうだから、単純計算で同じパスワードの人が25人いることになるので、気長にやれば当たるのか?
53名無しさん@13周年:2014/02/05(水) 17:11:31.61 ID:Rh2DfobW0
数字6桁って8bitパソコンの時代のパスワードですね
54名無しさん@13周年:2014/02/05(水) 17:12:22.92 ID:Y8GBE+Y+0
今までは引き換え商品が原則、本人に恩恵のある特典航空券とか
あるいはあらかじめ紐付されたWAONで、WAONは引き換え可能日まで約2日の
タイムラグがあったんだけど、
アマゾン特典の場合、すぐにクーポンコードが表示される仕組みだからなぁ。
ここらへんも悪用された原因だと思う。
55名無しさん@13周年:2014/02/05(水) 17:13:37.82 ID:n/Huw0Fk0
数字だけ6桁て一瞬で終わるだろ。
これは企業側の過失を問えるな。
56名無しさん@13周年:2014/02/05(水) 17:14:57.20 ID:M8ripGKR0
アマゾンポイントって匿名で使えるんか?
57名無しさん@13周年:2014/02/05(水) 17:15:48.70 ID:Y8GBE+Y+0
>>50 やめて〜 今でもパスワードがどれがどれだかわからん状態になってるし。
58名無しさん@13周年:2014/02/05(水) 17:15:49.57 ID:WSvtlb9D0
パスワード変えたくても混雑でログインすら出来ないんだけど・・・
みんな総当りで試すの止めろよw
59名無しさん@13周年:2014/02/05(水) 17:16:14.93 ID:2uHsck3di
>>18
数字6桁だけなら1秒で全通りをチェックできるよな。
60名無しさん@13周年:2014/02/05(水) 17:17:00.91 ID:GNhQtOBl0
>>1
今時、これだけの昭和脳の会社も貴重だねぇ
61名無しさん@13周年:2014/02/05(水) 17:19:03.10 ID:QSETrVMgP
>>1にも書いてあるがANAなんて数字4ケタだからJALとは桁違いに脆弱
ちなみに俺ANAなんだよね
62名無しさん@13周年:2014/02/05(水) 17:19:45.68 ID:/0z9Dld+0
バカすぎる。
63名無しさん@13周年:2014/02/05(水) 17:24:34.01 ID:k0IW5FOf0
パスワードって入力した文字が判らないので、自分で間違ったことに気がつかない。
なんとかならんの?
64名無しさん@13周年:2014/02/05(水) 17:25:51.69 ID:FeOsgwBZ0
>>63
コピペ
65名無しさん@13周年:2014/02/05(水) 17:27:39.30 ID:e2sQj5ND0
そんなメールは来てないぞ
どうなってるの?
66名無しさん@13周年:2014/02/05(水) 17:30:44.98 ID:8XR0WhcI0
>>52
同一IPからの一定数の連続接続を拒否するか、5分程度おかないとダメとかやりようはあるだろ
67名無しさん@13周年:2014/02/05(水) 17:37:33.34 ID:BOcHV1p80
銀行の暗証番号程度の認識なんだろ
ネット銀行がどの程度のセキュリティなのか知っていれば見当違いの発言にはならないはず

ま、システムが古すぎるってのがそもそもの癌なんだろうけど
68名無しさん@13周年:2014/02/05(水) 17:37:41.35 ID:1gV4ejA/P
直接アクセスして試していく形ならアカウントロックで対処出来るが
仮に鯖からハッシュ値を盗まれても暗号化してあるので大丈夫とか言いそう
69名無しさん@13周年:2014/02/05(水) 17:38:22.20 ID:Ql9M5aBUO
>66
それも、ボットネットとかから分散アクセスされたら対策難しいよね、って話もあちこちに書かれてて、読みながら勉強ちう。

パスワードこのままで安全性を高める方法あるのかな?

ANAは4桁でも問題起きてないからすでにやってるのかも。
70名無しさん@13周年:2014/02/05(水) 17:38:58.92 ID:7gSkzsAJ0
よくありげなルールで掘ればザックザックだろうな
71名無しさん@13周年:2014/02/05(水) 17:40:32.52 ID:8RiRy16+0
俺の一番初めに唱えた6桁のパスワードの脆弱性が
広がってる。 6桁が脆弱云々より5回間違えたらロックアウトする仕組みにしろよと。
72名無しさん@13周年:2014/02/05(水) 17:42:43.94 ID:8RiRy16+0
JALからパスワード変更するようにメール来てるけど
パスワード変えても意味ないんだよな。
73名無しさん@13周年:2014/02/05(水) 17:43:24.52 ID:1gV4ejA/P
>>61
セキュリティの穴かANAだけに
74名無しさん@13周年:2014/02/05(水) 17:48:04.38 ID:uKFWwNJG0
2ちゃん基準なら大甘。ここまではあたりまえ。


こういうシステムは、じじばばも使うんだわ
75名無しさん@13周年:2014/02/05(水) 17:50:50.08 ID:QSETrVMgP
そもそもマイルを大量に持っているアカウントにありつく
確率が低いからあまり効率的とは言えんよな。
76名無しさん@13周年:2014/02/05(水) 17:56:59.69 ID:ZNRJuRUK0
カードを手にする機会のある関係者ならすぐログインIDはゲトできるのも脆弱。
77名無しさん@13周年:2014/02/05(水) 18:07:52.35 ID:tokiRhkW0
8桁の英数のパスワードを解析するのにかかるコストって21円だってよ。
6桁の数字なんてただ同然だろう。

脆弱という認識は無いなんてキリッと言ってる場合じゃないっての。
78名無しさん@13周年:2014/02/05(水) 18:09:37.14 ID:JLofRuLZ0
オンラインバンクは厳しいよな
複数パスワードを要求+パスワード数回間違えるとロック
しばらく使ってなくてパスワードがあやふやな銀行口座に、心当たりのあるパスをいくつか
入力してたらロックされたわw
79名無しさん@13周年:2014/02/05(水) 18:12:56.08 ID:rxYl7q3E0
俺のエロPCのパスワードでも英数12桁なのに
80名無しさん@13周年:2014/02/05(水) 18:39:56.06 ID:0zYXMYsV0
アホだな
マイルに一個一個番号つけとけばいいんだよ
盗まれたマイルを誰が使ったか一目瞭然だろ
ほんとバカが多すぎる
81名無しさん@13周年:2014/02/05(水) 18:45:57.23 ID:MaQw9F5A0
>>80
amazonでコンビニ受け取りとかオンデマンドとかだと判らないんじゃない?
82名無しさん@13周年:2014/02/05(水) 18:47:16.08 ID:S9KyJibF0
数字六桁のみが脆弱という認識が無いという情弱w
83名無しさん@13周年:2014/02/05(水) 19:03:16.71 ID:slWXYSNYP
ブルートフォースアタックがきくのかどうかが問題
84名無しさん@13周年:2014/02/05(水) 19:35:58.35 ID:dWq4p1X50
>>36
いや脆弱だろ。パスワード固定でIDを変えていけばそのうち入れるアカウントにぶち当たる。
85名無しさん@13周年:2014/02/05(水) 19:58:42.77 ID:txYiEucQ0
このコメント、セキュリティ責任者は処分ものだよな。
86名無しさん@13周年:2014/02/05(水) 20:11:17.51 ID:fW0f9jxH0
脆弱だから、アルファベット使ったり大文字混ぜろとか言われるんですが...
87名無しさん@13周年:2014/02/05(水) 21:19:50.17 ID:8RiRy16+0
電話使ってパスワード入力させるから
数字じゃないと都合悪いんだろうけど、
パスワードロックアウト制ぐらい導入しとけよ、馬鹿野郎と。
88名無しさん@13周年:2014/02/05(水) 23:07:03.37 ID:ppPZAf270
その認識ではネットサービスを運営する資格なし
89名無しさん@13周年:2014/02/05(水) 23:43:54.42 ID:cgzwONXO0
まあ日本では大金を扱うネット証券会社ですら8ケタのパスワードだからな
わざとネットで不正できるようにしているとしか思えない
90名無しさん@13周年:2014/02/06(木) 01:38:37.05 ID:c0GiTkTd0
>>39
お前の頭もJAL並にアホウということはわかった。
91名無しさん@13周年:2014/02/06(木) 01:46:08.50 ID:nX7Ce8+D0
ネット銀行なんて決済専用で
少額しか置いてねえよ

本当にため込んでおく口座には
キャッシュカードすら作らないよ
92名無しさん@13周年:2014/02/06(木) 02:24:48.81 ID:y4GcA8KQ0
JALのデフォルトパスワードって、
登録電話番号の市内局番だったじゃん。
93名無しさん@13周年:2014/02/06(木) 06:38:37.46 ID:zZ4RmBis0
脆弱じゃないのなら、変更しなくてもいいだろ

クレジットカードやキャッシュカードなんて4桁の数字だけやで
94名無しさん@13周年:2014/02/06(木) 11:17:10.60 ID:ad8v+/To0
JALじゃなくてZALだな、こりゃ。
95名無しさん@13周年:2014/02/06(木) 13:19:39.23 ID:GGqJEpaWP
にんしきしろw
96名無しさん@13周年:2014/02/07(金) 01:17:48.45 ID:WE7bIJ/Y0
100万パターンしかないから高性能PCでブルートフォースアタックされたら一瞬で終わりじゃん
97名無しさん@13周年:2014/02/07(金) 21:48:38.01 ID:p8Z/RAgS0
ANAなんか4桁だもんな
98名無しさん@13周年:2014/02/09(日) 00:40:22.64 ID:wywMfvWY0
数字六桁はだいぶ脆弱な方だろ?
99名無しさん@13周年:2014/02/09(日) 00:42:32.60 ID:MQMK20vW0
せめてアルファベット加えて8桁くらいにしとけよ
それでどれだけ違うのかはよくわからんけどw
100名無しさん@13周年:2014/02/09(日) 00:46:07.03 ID:RB3SD39/0
チャリンコの鍵じゃあないんだぞ
101名無しさん@13周年:2014/02/09(日) 00:56:15.07 ID:XVDddvumO
難読漢字込みでパスに出来るようにしろ
102名無しさん@13周年:2014/02/09(日) 00:58:38.61 ID:rtaYjMBi0
これS級はぐれメタルの発言だろw
103名無しさん@13周年:2014/02/09(日) 01:18:29.59 ID:eiptQJo60
そのポイント使った奴特定できないのか?
そいつに商品送ってるだろ
104名無しさん@13周年
ここで今更文句いってるやつは
マイル持って無かったの?

そのほうが驚愕だわw