【不正ログイン】日本航空広報部「数字だけ6桁のパスワードが脆弱という認識は無いが、今後の対応を検討したい」
★「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」
日本航空(JAL)は2月3日、「JALマイレージバンク」のWebサイトに不正ログインがあり、一部ユーザーの
マイレージが第三者によって引き落とされ、Amazonポイントに交換されていた可能性があると発表した。
被害拡大を防ぐため、全ユーザー2700万人にパスワードの変更を呼びかけている。
1月31日〜2月2日にかけ、計7人のユーザーから「自分のマイルが意図せず引き落とされている」という
相談があり、調査したところ、不正ログインの可能性があることが発覚。2日午後4時以降、マイルを
Amazonポイントに交換するサービスを停止した。
ログを調査したところ、不正ログインを受けた可能性があるユーザーは60人。申告のあった7人の被害額は
合計数十万円程度という。不正ログインの経緯は分かっていないが、現在のところ、同社サーバへの不正
アクセスは確認していないという。
同社はメールとWebサイトを通じ、全ユーザー2700万人にパスワードの変更を依頼。JALマイレージバンクの
パスワードは数字6ケタだが、数字だけのパスワードが脆弱という認識は「ない」(同社広報部)としており、
ケタ数を増やしたりアルファベットを加えるなどの強化策は「検討していない」という。
全日本空輸(ANA)のマイレージプログラム「ANAマイレージクラブ」も、数字4ケタのパスワードを採用している。
2月4日午後8時50分追記
その後の取材に対してJAL広報部は、「パスワードの方法を含めて今後の対応を検討していきたい」と話した。
http://www.itmedia.co.jp/news/articles/1402/04/news075.html
2
認識不足だな
4 :
名無しさん@13周年:2014/02/05(水) 16:39:28.30 ID:4bqB2d/S0
これは参るわ
認識がないなら改めて認識しろ、いや噛み締めろ!
6 :
名無しさん@13周年:2014/02/05(水) 16:40:21.61 ID:gupMLj1Z0
えっバカだろ
7 :
名無しさん@13周年:2014/02/05(水) 16:40:28.59 ID:ADv+1N6R0
8 :
名無しさん@13周年:2014/02/05(水) 16:40:53.47 ID:AfSt4nyP0
いや脆弱だろ
9 :
名無しさん@13周年:2014/02/05(水) 16:41:07.39 ID:DjRCjHux0
123456
その認識ではまたやられるw
つまり人を変えましょう
11 :
名無しさん@13周年:2014/02/05(水) 16:41:26.10 ID:+rDGhqOW0
クレカも数字4桁だもんね
12 :
名無しさん@13周年:2014/02/05(水) 16:41:39.46 ID:vMGIWtPn0
よりによって、ユーザー様個人の資産に関わる
というのに、あきれたものだね
13 :
名無しさん@13周年:2014/02/05(水) 16:41:40.03 ID:gL1cv5R40
うわー、こんなことを公式に発言する会社ってどんだけクズなんだ?ここまで周りを見れない連中しかいないから倒産するんだよ。
14 :
名無しさん@13周年:2014/02/05(水) 16:41:41.32 ID:423ZSSXy0
はいはいw 無料入力ソフトとか、怪しいアプリとか、内部流出を隠蔽して、外部アタックと見せかけるとか。。。
おい、おいいいいwww
べつにいいんじゃね?
日本航空がすべて補填してくれるなら
いや認識不足だろそれは
数字6桁じゃあ再発間違いなしだな
ツールでさくさくやられるぞ
100万通りなんてすぐじゃねえのw
20 :
名無しさん@13周年:2014/02/05(水) 16:42:44.92 ID:9L5a/aF2P
脆弱です
21 :
名無しさん@13周年:2014/02/05(水) 16:43:39.11 ID:9zW94wCnO
税金で生かしてもらってこれだよw
稲盛と前原は簀巻きにして羽田アナゴの餌にすべき
22 :
名無しさん@13周年:2014/02/05(水) 16:43:45.38 ID:9h8nw/YU0
どうせやられた奴は連番とかゾロ目だろ
き・・・脆弱
糞みたいなサービスでも数字6桁はねーぞ
6桁って銀行並みに即ロックとかしないとやばいよな
26 :
保冷所 ◆Z/DNfeC8aU :2014/02/05(水) 16:46:38.60 ID:v+sfZjop0
間違いは1日5回まで、3回間違えばウェイト1分とかの対処してたんかな
28 :
名無しさん@13周年:2014/02/05(水) 16:46:51.46 ID:9Bu54UFZP
数字だけ6桁って000000から999999までの内のどれかじゃん
こんな簡単な100万通りのパスワード解読なんて
パソコンで2秒も掛からないだろ
29 :
名無しさん@13周年:2014/02/05(水) 16:47:10.09 ID:Q3Ie0xDOP
なにこれパスワード当たるまで無限にログイン出来るの
3回間違えたら弾けよ
数回連続で間違えたら凍結、失敗も含めてログインを試みたIPの履歴残す
これくらいは最低限やってるの?
脆弱な頭だ。
引きこもりのパソコンの大先生のが、まだましな管理ができそう。
32 :
名無しさん@13周年:2014/02/05(水) 16:48:53.70 ID:wPWPTu+f0
英数字だけで記号入れれないと不安になる昨今に?
33 :
名無しさん@13周年:2014/02/05(水) 16:49:30.26 ID:y5xsZ9mqO
数字6桁とか。
こんなのサービスを利用する方の頭がどうかしてる。
どうせ特典航空券ゲットなんてほど遠いんで、たんにSuica風改札にしか使ってない。盗まなくてもこちらから進呈するよ>マイル
数字だけ6桁って弱すぎるだろ(´・ω・`)
36 :
名無しさん@13周年:2014/02/05(水) 16:53:25.96 ID:x7/vrcMh0
数回間違えたらアウト!にしてるなら大丈夫なはずやけどなあ。
脆弱という程では、ないよ。
銀行の暗証番号も英数字で桁数も増やしてほしいわ
38 :
名無しさん@13周年:2014/02/05(水) 16:54:57.76 ID:f9WJuBRj0
2700万人が使用しているのに暗証番号は100万通りか。
内部犯行か、関係者(旅行代理店など)じゃないのか?
パスワードどころか、まず、JALのユーザ番号が何桁もあるだろ。
この番号を60人分手に入れた奴がいるはずだ。
40 :
名無しさん@13周年:2014/02/05(水) 16:57:08.36 ID:zyPnZFAy0
つーかマイルとかポイントとか廃止してほしい(´・ω・`)
41 :
名無しさん@13周年:2014/02/05(水) 16:59:09.35 ID:30iGpu2n0
まさか?、ロックアウト機能なし?
6桁数字のみじゃ、3回ミスったら使用不可にするぐらいじゃないとヤバいと思うんだが。
無料のパスワード管理ソフトって怖いよね
ビッグデータ云々で個人情報を抜かれているという報道聞いても、いろんなサービスが
無料で利用できるんだからそのくらいいいだろ、と個人的には問題なしと思う俺でも、
あれだけは使えない
44 :
名無しさん@13周年:2014/02/05(水) 17:02:33.61 ID:+aQy5MTG0
使用する文字の種類 使用できる 入力桁数
文字数 4桁 6桁 8桁 10桁
--------------------------------------------------------------------
英字(大文字、小文字区別しない) 26 3秒 37分 17日 32年
英字(大文字、小文字区別)+数字 62 2分 5日 50年 20万年
英字(大文字、小文字区別)+数字+記号 93 9分 54日 千年 千万年
パスワードはなぜ8文字以上にするのか
//www.waseda.jp/mnc/letter/2011sep/end_column.html
今時12桁以下のパスワードなど脆弱の極みだろ
46 :
名無しさん@13周年:2014/02/05(水) 17:04:39.01 ID:k/jhwTs20
入られてんだったら無駄な遠吠えだな
47 :
名無しさん@13周年:2014/02/05(水) 17:07:32.55 ID:YnWmdUdy0
カードの暗唱番号とかと同じようなノリなんだろうなあw
古いシステムをザルなまま使ってたのかな。
未だにその手の古いシステムなんて幾らでもあるだろうけどさ。
49 :
名無しさん@13周年:2014/02/05(水) 17:09:03.65 ID:M8ripGKR0
現金化したとこで犯人がバレないのか?
6桁でもいいんだけど
数回間違えたら停止位にしないと駄目だろ
現状では何度間違えてもOKだし
そういう甘い認識で、
迷惑かかるのは誰なのか
会社か?
>>41 ロックされるのを避けるために、パスワードを例えば123123とかにして、
IDの方を順番に切り替えて総当たりする攻撃があるらしいよ。
6桁だと100万通りで、会員2500万人だそうだから、単純計算で同じパスワードの人が25人いることになるので、気長にやれば当たるのか?
数字6桁って8bitパソコンの時代のパスワードですね
54 :
名無しさん@13周年:2014/02/05(水) 17:12:22.92 ID:Y8GBE+Y+0
今までは引き換え商品が原則、本人に恩恵のある特典航空券とか
あるいはあらかじめ紐付されたWAONで、WAONは引き換え可能日まで約2日の
タイムラグがあったんだけど、
アマゾン特典の場合、すぐにクーポンコードが表示される仕組みだからなぁ。
ここらへんも悪用された原因だと思う。
数字だけ6桁て一瞬で終わるだろ。
これは企業側の過失を問えるな。
56 :
名無しさん@13周年:2014/02/05(水) 17:14:57.20 ID:M8ripGKR0
アマゾンポイントって匿名で使えるんか?
57 :
名無しさん@13周年:2014/02/05(水) 17:15:48.70 ID:Y8GBE+Y+0
>>50 やめて〜 今でもパスワードがどれがどれだかわからん状態になってるし。
パスワード変えたくても混雑でログインすら出来ないんだけど・・・
みんな総当りで試すの止めろよw
>>18 数字6桁だけなら1秒で全通りをチェックできるよな。
>>1にも書いてあるがANAなんて数字4ケタだからJALとは桁違いに脆弱
ちなみに俺ANAなんだよね
62 :
名無しさん@13周年:2014/02/05(水) 17:19:45.68 ID:/0z9Dld+0
バカすぎる。
63 :
名無しさん@13周年:2014/02/05(水) 17:24:34.01 ID:k0IW5FOf0
パスワードって入力した文字が判らないので、自分で間違ったことに気がつかない。
なんとかならんの?
そんなメールは来てないぞ
どうなってるの?
66 :
名無しさん@13周年:2014/02/05(水) 17:30:44.98 ID:8XR0WhcI0
>>52 同一IPからの一定数の連続接続を拒否するか、5分程度おかないとダメとかやりようはあるだろ
銀行の暗証番号程度の認識なんだろ
ネット銀行がどの程度のセキュリティなのか知っていれば見当違いの発言にはならないはず
ま、システムが古すぎるってのがそもそもの癌なんだろうけど
直接アクセスして試していく形ならアカウントロックで対処出来るが
仮に鯖からハッシュ値を盗まれても暗号化してあるので大丈夫とか言いそう
>66
それも、ボットネットとかから分散アクセスされたら対策難しいよね、って話もあちこちに書かれてて、読みながら勉強ちう。
パスワードこのままで安全性を高める方法あるのかな?
ANAは4桁でも問題起きてないからすでにやってるのかも。
よくありげなルールで掘ればザックザックだろうな
俺の一番初めに唱えた6桁のパスワードの脆弱性が
広がってる。 6桁が脆弱云々より5回間違えたらロックアウトする仕組みにしろよと。
JALからパスワード変更するようにメール来てるけど
パスワード変えても意味ないんだよな。
74 :
名無しさん@13周年:2014/02/05(水) 17:48:04.38 ID:uKFWwNJG0
2ちゃん基準なら大甘。ここまではあたりまえ。
こういうシステムは、じじばばも使うんだわ
そもそもマイルを大量に持っているアカウントにありつく
確率が低いからあまり効率的とは言えんよな。
76 :
名無しさん@13周年:2014/02/05(水) 17:56:59.69 ID:ZNRJuRUK0
カードを手にする機会のある関係者ならすぐログインIDはゲトできるのも脆弱。
8桁の英数のパスワードを解析するのにかかるコストって21円だってよ。
6桁の数字なんてただ同然だろう。
脆弱という認識は無いなんてキリッと言ってる場合じゃないっての。
オンラインバンクは厳しいよな
複数パスワードを要求+パスワード数回間違えるとロック
しばらく使ってなくてパスワードがあやふやな銀行口座に、心当たりのあるパスをいくつか
入力してたらロックされたわw
俺のエロPCのパスワードでも英数12桁なのに
80 :
名無しさん@13周年:2014/02/05(水) 18:39:56.06 ID:0zYXMYsV0
アホだな
マイルに一個一個番号つけとけばいいんだよ
盗まれたマイルを誰が使ったか一目瞭然だろ
ほんとバカが多すぎる
81 :
名無しさん@13周年:2014/02/05(水) 18:45:57.23 ID:MaQw9F5A0
>>80 amazonでコンビニ受け取りとかオンデマンドとかだと判らないんじゃない?
82 :
名無しさん@13周年:2014/02/05(水) 18:47:16.08 ID:S9KyJibF0
数字六桁のみが脆弱という認識が無いという情弱w
ブルートフォースアタックがきくのかどうかが問題
>>36 いや脆弱だろ。パスワード固定でIDを変えていけばそのうち入れるアカウントにぶち当たる。
85 :
名無しさん@13周年:2014/02/05(水) 19:58:42.77 ID:txYiEucQ0
このコメント、セキュリティ責任者は処分ものだよな。
脆弱だから、アルファベット使ったり大文字混ぜろとか言われるんですが...
電話使ってパスワード入力させるから
数字じゃないと都合悪いんだろうけど、
パスワードロックアウト制ぐらい導入しとけよ、馬鹿野郎と。
その認識ではネットサービスを運営する資格なし
まあ日本では大金を扱うネット証券会社ですら8ケタのパスワードだからな
わざとネットで不正できるようにしているとしか思えない
90 :
名無しさん@13周年:2014/02/06(木) 01:38:37.05 ID:c0GiTkTd0
>>39 お前の頭もJAL並にアホウということはわかった。
ネット銀行なんて決済専用で
少額しか置いてねえよ
本当にため込んでおく口座には
キャッシュカードすら作らないよ
JALのデフォルトパスワードって、
登録電話番号の市内局番だったじゃん。
脆弱じゃないのなら、変更しなくてもいいだろ
クレジットカードやキャッシュカードなんて4桁の数字だけやで
94 :
名無しさん@13周年:2014/02/06(木) 11:17:10.60 ID:ad8v+/To0
JALじゃなくてZALだな、こりゃ。
にんしきしろw
100万パターンしかないから高性能PCでブルートフォースアタックされたら一瞬で終わりじゃん
ANAなんか4桁だもんな
98 :
名無しさん@13周年:2014/02/09(日) 00:40:22.64 ID:wywMfvWY0
数字六桁はだいぶ脆弱な方だろ?
せめてアルファベット加えて8桁くらいにしとけよ
それでどれだけ違うのかはよくわからんけどw
100 :
名無しさん@13周年:2014/02/09(日) 00:46:07.03 ID:RB3SD39/0
チャリンコの鍵じゃあないんだぞ
101 :
名無しさん@13周年:2014/02/09(日) 00:56:15.07 ID:XVDddvumO
難読漢字込みでパスに出来るようにしろ
これS級はぐれメタルの発言だろw
そのポイント使った奴特定できないのか?
そいつに商品送ってるだろ
ここで今更文句いってるやつは
マイル持って無かったの?
そのほうが驚愕だわw