架空の新人「女性」職員を使った侵入テスト、成功率100%
1 :
【東北電 79.3 %】 【1.7m】 :
10月末にアムステルダムで行われた「RSA Conference Europe 2013」で、セキュリティの研究家Aamir Lakhani氏らが、
ある米国の政府機関に対して正規の依頼に基づいて2012年末に行なった侵入テストの結果を報告しました。
これは架空の女性新人職員を装い、FacebookやLinkedInを介して対象機関の職員らに接触、当該機関内のネットワークに侵入できるかなどを試したものです。
ソーシャルメディア上に作り上げた架空の女性を使った実験と言えば、3年以上前に報道された「ロビン・セージ実験(Robin Sage Experiment)」を記憶されている方もいると思います。
Lakhani氏もこの実験がヒントになって、今回のテストを実施したのだそうです。
テストで用いられた架空の女性の名前は「Emily Williams」。当該機関の近くにあり、職員の多くが利用しているレストラン「フーターズ」のウエイトレスの写真を、
本人の同意を得た上で「Emily Williams」の写真として使っていたそうですが、誰も気付かなかったそうです。
今回のテストでは、単にFacebookやLinkedInに架空のアカウントを用意しただけでなく、インターネット上で検索しても矛盾がないように、周到に「彼女」のプロフィールを用意しています。
例えばMITの卒業生であるなど、当該機関の職員として相応しい経歴を設定し、他のウェブサイトやMIT関連の掲示板などにも情報を掲載しました。
その一方で「大卒の28歳で10年の経験がある」という不自然さを残していたにもかかわらず、その点から今回の「嘘」がバレることはなかったようです。
こうして周到に準備して作り上げた「彼女」をソーシャルメディア上に「誕生」させてから、わずか15時間で、対象機関の職員および下請け業者60名のFacebookアカウント、
55名のLinkedInアカウントとつながりを持つことができ、また最初の24時間で仕事をオファーしてきた企業が3つもあったのだそうです。
今回のテストは90日間に渡って行われましたが、Lakhani氏らの目的は、最初の1週間で達成できてしまい、残りの期間は「いつまで続けられるか」だけだったようです。
http://internet.watch.impress.co.jp/docs/column/security/20131206_626563.html?ref=rss つづく
つながりが出来た
仕事を依頼しました
で何の問題があるの?
3 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:25:44.82 ID:m7rv7qWQ0
>>1 つづき
こうして「彼女」は、技術的な手法は全く使わずに、対象機関のVPNアカウントを手に入れるなどして内部ネットワークに入れるアクセス権限を得ただけでなく、
ノートパソコンまで手に入れることができたのです。しかし、Lakhani氏らは別の方法で侵入を試みました。
今回のテスト期間中には感謝祭、クリスマス、大晦日といった大きなイベントがあったため、それに便乗して「彼女」から送られたソーシャルメディア上のメッセージを介したマルウェア感染により、
ソーシャルメディアで繋がっている職員らの業務用PCに侵入しました。罠にかかった中には下請け業者もあり、しかもアンチウイルスベンダーの社員もいたそうです。
さらにLakhani氏らは、Facebook上での他の職員らのやり取りで情報セキュリティ担当者の誕生日を知ることができました。
しかし、その担当者はソーシャルメディアにアカウントを全く持っていなかったため、誕生日を知っていた職員らを装って、
その担当者にバースデーメッセージを送りつけることでマルウェアに感染させ、機密情報へのアクセス権限を手に入れることができたのです。
Lakhani氏らは今回と同様のテストを銀行やクレジットカード会社などの大手金融機関や医療機関などにも実施したそうですが、結果は完全に同じで、
侵入テストにソーシャルメディアを組み合わせれば成功率は100%だとしています。しかも、高度な技術は全く必要としていません。
今回のようなケースでは、初めの段階で人事部に確認すれば、すぐに偽者だと分かるにもかかわらず、誰もそれをしなかったという問題点をLakhani氏らは指摘しています。
人は基本的に他人を信じて助けてしまう生き物であること、また「彼女」が最初の段階で接触したのは、対象機関の関係者の中でも機密情報を扱うような部署ではなく、
その周辺の部署の人々であり、そのような人々が自分が狙われる可能性を全く意識していないことが問題だとしています。
つづく
日本だとmixiで仕事依頼するみたいなもんか!
やるなアメリカ
おーこえー
>>6 すまん。
そのあとネットワークのアカウント教えたりとかアフォな事やってるのね
こえーこえー
8 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:27:50.76 ID:m7rv7qWQ0
>>3 つづき
こうした周辺の人々を信じさせることを皮切りに、ソーシャルネットワークを徐々に大きくしていくことで、経営層はもとより、セキュリティ意識が高い職員ですら騙すことができてしまうのです。
実際、今回のテストの対象機関ではすでにセキュリティに関する訓練を実施しており、職員の意識は低くなかった(と断言できるかは微妙ですが)にもかかわらず、それでもこのような「残念な結果」になったのです。
Lakhani氏らは、今回のテスト結果を踏まえ、いくつかのアドバイスもしています。
職員を名乗る不審人物を見つけたらすぐに人事部に連絡する
業務に関するものはソーシャルメディア上に載せない
職場で使用するPCをソーシャルメディアなどの個人的な目的で使用しない
パスワードを使い回ししない
ネットワークの1つが侵入されても他のネットワークが守られるようにネットワークを分離する
いずれも当たり前のことですが、こういった当たり前のことがいかに実践できていないかを示す結果だったとも言えるでしょう。
ちなみに、Lakhani氏らは、架空の「男性」新人職員を使って同様のテストを行なったそうですが、ソーシャルメディアで繋がった職員は誰もおらず、何の成果も得られなかったそうです。
おわり
9 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:27:58.67 ID:XkK0h/tm0
どれだけ技術が発展しようと使うのは所詮人間ってことだね
よく履歴書は古いとか
海外はネットで済ませるとか
そういうのを声高に日本批判に使うけど
ネットオンリーってのは相当セキュリティ脆弱だよな
>ちなみに、Lakhani氏らは、架空の「男性」新人職員を使って同様のテストを行なったそうですが、ソーシャルメディアで繋がった職員は誰もおらず、何の成果も得られなかったそうです。
12 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:29:52.79 ID:bJRs9owE0
>>1 >レストラン「フーターズ」のウエイトレスの写真を、
きたないぞ!
熊殺しがなんだって?
騙されているうちが華
15 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:31:16.41 ID:XkK0h/tm0
フーターズ最強やな
日本では流行らんかったが
>>8 >ちなみに、Lakhani氏らは、架空の「男性」新人職員を使って同様のテストを行なったそうですが、ソーシャルメディアで繋がった職員は誰もおらず、何の成果も得られなかったそうです。
やっぱ精子脳か
で、その情報をFacebookが抜くの?
女は顔がすべて
20 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:35:01.97 ID:Wb+GwDrP0
美人に騙されるのもいいじゃない
21 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:35:20.96 ID:Z9ykYJLY0
>>1 やっぱりスパイは女に限るね。ボンドも言ってた。
>>17 やっぱり男はチンポで物を考えるのか
・・・モノで物を考えるのか
24 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:38:42.13 ID:kEaSCDJg0
25 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:38:52.75 ID:gq/pEMYs0
来たよーーーーーーヽ(´ー`)ノ
アスカ!ホモ祭り
http://askanagino.blog. fc2.com/
(不要なスペースは、削除してね♪)
危険過ぎるミッション!
読まないと人生の楽しみの115%を損するよヽ(´ー`)ノ
他の人にも、教えてあげてね!♪
27 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:40:39.63 ID:XQ6Cmkht0
> その一方で「大卒の28歳で10年の経験がある」という不自然さを残していたにもかかわらず、その点から今回の「嘘」がバレることはなかったようです。
お前ら飛び級とか盛んにやってんじゃん
28 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:43:24.09 ID:mvql3JPF0
>>8 >ちなみに、Lakhani氏らは、架空の「男性」新人職員を使って同様のテストを行なったそうですが、ソーシャルメディアで繋がった職員は誰もおらず、何の成果も得られなかったそうです。
糞ワロタ
でも既にスパイはこういうことやってんだろうな
29 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:51:25.25 ID:EquFn8v40
仕事もらえるのか・・・
30 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:52:48.23 ID:tAdPRy/a0
しょせんノンケちんぽは「まんこには勝てなかったよ・・・」ってことかw
そら優秀なゲイが企業でも持て囃されるはずだわw
新手のハニートラップか
わりに合わないな
しょせん男は猿ってことだね
理性がきかなくてすぐにレイプするのが韓国人
33 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:54:21.94 ID:qT8VSU35P BE:2387196285-2BP(2793)
>>17 やっぱりピンク色した脳みそって万国共有だね
34 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:57:54.28 ID:PrN1Drau0
官僚は宦官にしといたほうがいいな
35 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:58:11.66 ID:MTYjXAqti
しょうがないにゃあ…
からまるで進歩していないな。お前ら何回ネカマに騙されんのよwwww
36 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:59:36.72 ID:ZOmEv+/90
評価基準について絶対的な答えが出ないのと同じく
システムに1人でも人間が関わると絶対的な防衛方法はないと思う。
ウンコしたくなるだけで性状な判断出来なくなるし(´・ω・`)
37 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:59:52.03 ID:WB1oXv670
38 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 11:59:56.33 ID:lBoqOyEQ0
> ちなみに、Lakhani氏らは、架空の「男性」新人職員を使って同様のテストを行なったそうですが、ソーシャルメディアで繋がった職員は誰もおらず、何の成果も得られなかったそうです。
草不可避
>>8 2chで女叩きをしてる連中が女の人生はイージーモードって言ってるけど本当だったのか。
40 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:03:00.20 ID://NnuQuSP
架空の人物ブームくるな
何年か前に出会い系でネカマやったけど、100万だすってやつが何人も釣れたからな。
男だと失敗したのかww
45 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:12:02.16 ID:hPC1TaQX0
対照実験の男の方に誰も引っかからないということは
女のキャリアなんかはどうでも良くてただ「女」って部分にしか価値が無い証明でもあるな
これ女にとってはディスアドバンテージでもあるから
頭のいい女にとっては悩みどころだけどアホな女はちんこ脳を笑うだけなんだろうな
46 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:17:04.79 ID:/hDa52d9i
>>45 そりゃあ女に生まれたら努力はやめて男に寄生するよな…
47 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:31:07.64 ID:R6sLEjH/P
ここまでソーシャルハックな方法じゃないけど、偽の新入社員仕立てあげて
自社の内情を従業員から取得する、というのを人事部時代にやったけど釣れまくりだったわ
業務でネカマスキルが生きるとは思いませんでした
48 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:32:07.01 ID:9+xYiaWd0
男には女に騙されてもいいと決断する時がある
男のロマンだねぇ
49 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:34:55.17 ID:A21vEVE30
>>8 やっぱ男は損だな
けっきょく女は、風俗で稼ぐとかもそうだがいろいろ抜け道が用意されてる立場ってことだ
52 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:39:53.89 ID:aIHP00Q3P
なるほど、ネカマが良く成功するわけだ
ネカマ最強か
昔、モバゲーで遊んでた時にシャレでロン毛のアバターにしてたら
それだけでおっさん共からいっぱい友達申請とか来てビビったわ
その後モヒカンにしたらササーっと引いていったw
55 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:56:31.84 ID:DILl0s6N0
直結厨かよ
56 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 12:58:30.13 ID:ZzEKBKDjO
これ女の容貌や若さでさらに細かく実験したら世界の鬼女がぶちギレそうだな
57 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 13:10:12.82 ID:9irT1OOV0
58 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 13:24:30.61 ID:AskM6GOA0
外国だとSNSで人雇ったりするのか
どんだけザルセキュリティなんだよ
59 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 13:43:27.10 ID:V0EjGCn+0
これに引っかかった奴ってクビになるんだろうか
60 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 13:54:35.17 ID:idbDxRQQP
>>16 いや、もっと上がいる
チルティッドキルトが攻守最強
>>当該機関の近くにあり、職員の多くが利用しているレストラン「フーターズ」のウエイトレスの写真を、
>>本人の同意を得た上で「Emily Williams」の写真として使っていたそうですが、誰も気付かなかったそうです。
色々残念だな
62 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 14:59:10.50 ID:homvJscs0
いわゆるハニトラ最強伝説
支那が美人輸出して相当食い込んでるんだっけな
こわやこわや
女の人生はイージーモードが実証された
ソーシャルエンジニアリングってやつ
65 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 19:00:33.62 ID:PYvlVY2m0
組織はゲイだけで構成すればいいんだな
67 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 19:06:07.03 ID:A85/FOqzP
こんな感じの実験で会社の駐車場にマルウェア入りUSBメモリをバラまいたら
7割くらいが拾って社内PCに接続したってのをどこかでみた
68 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 19:20:17.00 ID:6Ut/7eZoi
チンコチョロすぎwww
女の子つれーわーあーマジつれーわーwww
69 :
番組の途中ですがアフィサイトへの転載は禁止です:2013/12/06(金) 19:23:07.42 ID:pqjURGcJ0
また男の無能さが証明されてしまったな
70 :
番組の途中ですがアフィサイトへの転載は禁止です:
_________
_..-‐''"´  ゙゙̄'''ー ..,,、
,/´_,, ー'''''゙゙゙ ̄ ゙゙゙゙゙̄'''''― ,,,、 .`゙'ー ..、
/. ‐'´ .__,,,,,,,,,,,,,,,,,___ `゙''ー ..,、.`''-、、
,..-'" `~ー、  ̄´゙゙'''''―- ..,,_ `''- ,,, `'‐、_..―- 、
/ ゙'-、 `゙'''ー ,,, ゙''‐ r‐'''ー 、. l
/,,,、 , --、`'、 `'ト . l .|
./ .l゙::::.,! |、::_ノ .,...ヽ l; ,!′
/゙/ . l´ ´} '|;::::| l ゙'-,,____,,./
.|'''ヽ,r'',.ヽ ,r'',.ヽ,ノ'"゛ !
:! !:li,_,li.! l゙,il,_,,i;:| |
! .!:llllllllノ |llllllll!.ノ /
.ヽ ヽ`-′ 、___, .゙'--'' ,i′
.`ー..,,_ _,..-"
´゙/゙/゙゙'i ゙゙! ̄ ̄´
_.. ‐´/ l;;;;;/ .、 `''ー..,,_
.,i'"゙゙゙゙゙゙゙゙゙゙゙゙゙゙゙´ . ! ○ .ヽ、 . `゙"'''―- ..,,
..l, ,r|l . \ ゙l
`-,,, _/│.゛ ,, `'''y..,,、 ._..‐゛
`゙゙''''"´ .゙'ー''''''" ̄ ̄'''ー---′  ̄⌒