Results 1 to 10 of 82

Hybrid View

  1. #1
    Player
    Ltz's Avatar
    Join Date
    Aug 2013
    Location
    ウルダハ
    Posts
    363
    Character
    Ltz Zwei
    World
    Alexander
    Main Class
    Scholar Lv 72
     どこどこ鯖の誰々さんというのを本人の了承を得ずに書くわけにはいかないのですが、その人(とその友人)が受けた被害についてlodestoneの日記で公開されてますので、適当に検索すれば引っかかるかもしれません。
     僕が知っている限りですと
    ・トークン導入済み。
    ・トークンを盗まれたわけではない。
    ・スクエニアカウントに登録してあるメアドが変更され、パスワードも変更されログイン不能になった。
    ・言語設定がJからEに変えられていた。
    ・スクエニには連絡済みで、本人確認を経てアカウント復活した(ただしハック期間分のプレイ期間への補填なし)
    ・どうやって突破されたのかは分からない。

     と言ったところでしょうか。フィッシングに引っかかったのかもしれませんし、総当たり的に破られたのかもしれませんし、キーロガーなどに感染していたのかもしれませんし、セキュリティに穴があったのかもしれません。
    (0)

  2. #2
    Player
    class's Avatar
    Join Date
    Aug 2013
    Location
    森の都
    Posts
    23
    Character
    Free Reef
    World
    Chocobo
    Main Class
    Gladiator Lv 50
    lodestoneの日記だけで破られたと信じるのはどうかと。
    Quote Originally Posted by Ltz View Post
     
     と言ったところでしょうか。フィッシングに引っかかったのかもしれませんし、総当たり的に破られたのかもしれませんし、キーロガーなどに感染していたのかもしれませんし、セキュリティに穴があったのかもしれません。
    この内容でワンタイムパスは基本的に破れないでしょう。
    ありうるとしたら。ワンタイム入れてLOGINして、すぐLOGOUTして、
    そのLOGINした数分以内に、他者がそのワンタイムパスを使う。
    そんなことが可能か?、隣にでもいないと無理でしょう。
    (10)
    Last edited by class; 11-01-2013 at 12:10 AM.

  3. #3
    Player
    Ltz's Avatar
    Join Date
    Aug 2013
    Location
    ウルダハ
    Posts
    363
    Character
    Ltz Zwei
    World
    Alexander
    Main Class
    Scholar Lv 72
    Quote Originally Posted by class View Post
    lodestoneの日記だけで破られたと信じるのはどうかと。
     いえ知ったのはlodestoneではありません。僕の知ってる人がそういう被害にあったという話をしたら詳細を求められたので、本人がその経緯をlodestoneにまとめてますよという話です。lodestoneで読んだだけみたいに言われるのは不本意です。
     また、その言い方だと、lodestoneでそういった話を書いてる人に失礼じゃないかな?と私は思いますが。

    Quote Originally Posted by class View Post
    ありうるとしたら。ワンタイム入れてLOGINして、すぐLOGOUTして、
    そのLOGINした数分以内に、他者がそのワンタイムパスを使う。
    そんなことが可能か?、隣にでもいないと無理でしょう。
     一度ログインに使用したワンタイムパスはどんな短時間であっても再利用できないのでそれこそ無理ですよ(FF11時代にトークン1つに2アカウントひも付けしてたので経験済み)。そのパスの有効時間が切れた後なら話は別ですが。

     この内容では破れない~と仰いますが、フィッシングに引っかかった時点で管理システムにログイン→アカウント情報変更(メアド&パスワード変更、トークン無効化)までできるでしょうし、ID/PWを抜きに考えれば総当りでも約100万分の1で突破は可能です。
     可能性だけ考えればID/PW/ワンタイムパスのシリアルが流出していて、ソフトウェアトークンが解析されてて……なんてトンデモ事案の可能性もゼロとは言い切れません。

     と言うか先のpostに書きましたが結局「どうやって突破されたのかは分からない」んですよ。ただ実際にあった事例として、トークン導入してたけど破られた人が複数いるというだけで。
     で、トークンは絶対ではないと仮定した場合、じゃあどうすればいいのかという一案としてアクセス元を絞るというのはどうかなと言いたかっただけなんですが、まるで僕が嘘でも言ってるかのように突っかかられて正直戸惑っております。

    Quote Originally Posted by horizon View Post
    仮定に仮定を重ねた水掛け論しても何の意味もありませんよー。
     僕もそう思います……。
    (0)
    Last edited by Ltz; 11-01-2013 at 08:07 AM.

  4. #4
    Player
    Anemone-aura's Avatar
    Join Date
    Mar 2011
    Location
    新生りむさろみんさー
    Posts
    1,775
    Character
    Anemone Aura
    World
    Gungnir
    Main Class
    Alchemist Lv 100
    Quote Originally Posted by Ltz View Post
     と言うか先のpostに書きましたが結局「どうやって突破されたのかは分からない」んですよ。ただ実際にあった事例として、トークン導入してたけど破られた人が複数いるというだけで。
     で、トークンは絶対ではないと仮定した場合、じゃあどうすればいいのかという一案としてアクセス元を絞るというのはどうかなと言いたかっただけなんですが、まるで僕が嘘でも言ってるかのように突っかかられて正直戸惑っております。
    セキュリティトークンは絶対ではない、という意見はそれはそれでいいと思います。

    ただ現時点でプレイヤー側がセキュリティを確保する方法がこれ以外存在しない以上、しっかりと裏が取れている情報や具体的な経緯が出ない限り、結果的としては不安をあおるだけになってしまうのも事実なんです。

    方法として考えられるのは詐欺サイトへ誘導してそこでID、パスワード、トークンをいったん入手して有効時間内に再利用する方法でしょうね。

    アクセス元の制限はプロバイダーから振りだされるIPアドレスが変わることを考えると、安全性よりふだんのログインに大きな支障をきたしてしまうので現実的ではありません。
    (9)

  5. #5
    Player mimora's Avatar
    Join Date
    Aug 2013
    Location
    グリダニア
    Posts
    93
    Character
    Mimori Sakura
    World
    Carbuncle
    Main Class
    Conjurer Lv 50
    Quote Originally Posted by Ltz View Post
    と言ったところでしょうか。フィッシングに引っかかったのかもしれませんし、総当たり的に破られたのかもしれませんし、キーロガーなどに感染していたのかもしれませんし、セキュリティに穴があったのかもしれません。
    フィッシングかもしれませんね。
    ワンタイムパスワードも100%安全ではなく、フィッシングによる中間者攻撃という手段で突破された事があるそうです。
    http://www.tdk.co.jp/techmag/knowled...04u/index2.htm
    ワンタイムパスワードを入力する場合はアドレスバーの色等で正規のサイトであることを確認する事が大事です。
    皆様お気をつけ下さい。
    (4)