S3 Ep139: パスワードのルールは雨の中を走るようなものですか?

S3 Ep139: パスワードのルールは雨の中を走るようなものですか?

S3 Ep139: パスワードのルールは雨の中を走るようなものですか? PlatoBlockchain データ インテリジェンス。垂直検索。あい。

悪い習慣を習慣にしないでください

磁気コアメモリ。 パッチ火曜日 そしてSketchUpの悪ふざけ。 もっと MOVEit の緩和策。 マウントゴックス バック ニュースで。 ゴジ マルウェア犯罪者 ついに投獄されました。 パスワードルールは次のようなものですか 雨の中を走る?

下にオーディオプレーヤーがありませんか? 聞く 直接に Soundcloudで。

ダグ・アーモスとポール・ダックリンと。 イントロとアウトロの音楽 エディスマッジ.

あなたは私たちに聞くことができます Soundcloud, Apple Podcasts, Googleポッドキャスト, Spotifyは, 縫い合わせます そして、その良いポッドキャストが見つかるところならどこでも。 または単にドロップします RSSフィードのURL お気に入りのポッドキャッチャーに。


トランスクリプトを読む

ダグ。  パッチ チューズデー、サイバー犯罪の勃発、そしてパスワードの楽しみ。

NakedSecurityポッドキャストのすべてとそれ以上。

【ミュージックモデム】

皆さん、ポッドキャストへようこそ。

私は Doug Aamoth です。 彼はポール・ダックリンです。

ポール、今日はどう?


アヒル。  ダグ、これは言うべきではありません…でも、何が起こるか知っているからです 今週の技術史、プレビューをしていただいたので、とても楽しみです!


ダグ。  さて、それでは、早速始めましょう!

今週、15 年に遡る 1949 月 XNUMX 日に、マサチューセッツ工科大学 (MIT) の教授だったジェイ フォレスターは次のように書き記しました。


アヒル。  [モックドラマ] ボストン出身なのに独りよがりみたいなこと言うなよ、ダグ? [笑い]


ダグ。  やあ、美しいキャンパスですね。 何度も行ったことがあります。


アヒル。  工学部としても有名な学校ですね。 [笑い]


ダグ。  確かに!

ジェイ・フォレスターは「コアメモリ」の提案をノートに書き留め、後にMITのWhirlwindコンピュータに磁気コアメモリを搭載することになる。

この発明により、コンピュータの信頼性と速度が向上しました。

コア メモリは、1970 年代に半導体が開発されるまで、コンピュータ ストレージとして一般的な選択肢であり続けました。


アヒル。  仕組みがわかれば、非常にシンプルなアイデアです。

トランスの中心にあるような、超小型のワッシャーのような小さなフェライト磁気コア。

それらは時計回りまたは反時計回りに磁化され、XNUMX または XNUMX を意味します。

それは文字通り磁気記憶装置でした。

それに、ダグラスさん、フェライトは本質的に永久磁石を形成するというファンキーな特徴がありました…

…再磁化は可能ですが、電源を切ると磁化したままになります。

つまり不揮発性だったのです!

停電が発生した場合でも、基本的にはコンピューターを再起動して、中断したところから作業を続行できます。

素晴らしいです!


ダグ。  素晴らしいですね…本当に素晴らしいですね。


アヒル。  どうやら、MIT の当初の計画では、このアイデアに対して 0.02 ビットあたり XNUMX 米ドルのロイヤルティを請求する予定でした。

たとえば 64 ギガバイトの iPhone メモリがどれだけ高価になるか想像できますか?

それは数十億ドルになるでしょう! [笑い]


ダグ。  Unrealの。

さて、いくつか興味深い歴史がありますが、それを現代に持ち込んでみましょう。

少し前のことですが…Microsoft パッチ火曜日。

ゼロデイはありませんが、それでも たくさんの修正、ポール:

火曜日のパッチでは 4 つの重大な RCE バグと多数の Office ホールが修正されます


アヒル。  まあ、先週話した Edge リモート コード実行のホールを無視すれば、今月はゼロデイはありません。


ダグ。  うーん


アヒル。  厳密に言えば、これはパッチ チューズデイの一部ではありません…

…しかし、合計 26 個のリモート コード実行 [RCE] バグと 17 個の特権昇格 [EoP] バグがありました。

そこにはすでに犯罪者が侵入していますが、まだ何もできないため、EoP バグを利用してネットワーク上に超大国を手に入れ、さらに卑劣な行為を実行します。

これらのリモート コード実行バグのうち XNUMX つは Microsoft によって「重大」と呼ばれています。つまり、パッチを特定の順序で実行したい人には、これらのバグから始めることをお勧めします。

XNUMX つの重要なパッチに関する良いニュースは、そのうちの XNUMX つが同じ Windows コンポーネントに関連していることです。

私が理解できる限り、これは関連するバグの束であり、おそらくそのコンポーネントの何らかのコード レビュー中に発見されたものと思われます。

これは、ネットワークで Windows メッセージング サービスを使用している場合に関連します。


ダグ。  そして、私は今までその存在を知りませんでしたが、SketchUp の大失敗に対する忍耐強さに対して、私たち全員が揃って感謝されています。


アヒル。  Doug さん、あなたと同じように、私もこの SketchUp というプログラムを使ったことはありません。サードパーティの 3D グラフィックス プログラムだと思います。

SketchUp 3D 画像を Word、Excel、PowerPoint ドキュメントにドロップできることが本当に素晴らしいことになると誰が予想していましたか?

ご想像のとおり、Office 内で解析、解釈、処理、レンダリングするには、まったく新しいファイル形式が必要です…

…Microsoft は CVE-2023-33146 として修正されたバグを導入しました。

しかし、物語の背後にある隠された物語は、01 年 2023 月 XNUMX 日に Microsoft が次のように発表したということです。

Windows および Mac の Word、Excel、PowerPoint、Outlook では、SketchUp グラフィックを挿入する機能が一時的に無効になっています。

この機能のセキュリティと機能性を確保するために取り組んでいますので、しばらくお待ちください。

Microsoft が私の忍耐強さを評価してくれたのはうれしいですが、最初にこの機能を Office に導入する前に、Microsoft 自体がもう少し忍耐強くあってほしかったとも思います。

あなたが言うように(驚いた!驚いた!)、安全かどうかを確認するために入れて、そうでないことが判明するのではなく、安全になった*後*に入れてほしかったと思います。


ダグ。  よかった。

忍耐の話に留まろう。

私は「これについては注視する」と言いましたが、これについては注視する必要がなくなることを望みました。

ただし、見出しで行ったように、少し頭韻を踏む必要があります。

MOVEit のさらなる緩和策: さらなる保護のために公開された新しいパッチ、ポール。

MOVEit のさらなる緩和策: さらなる保護のために公開された新しいパッチ


アヒル。  古き良き MOVEit の問題が再び登場します。 SQLインジェクションのバグ.

つまり、MOVEit Transfer プログラムを使用していて、パッチを当てていない場合、Web ベースのフロントエンドにアクセスできる詐欺師がサーバーをだまして悪いことをする可能性があります…

...Web シェルを埋め込むことで、後から入り込んでやりたいことを何でもできるようになります。

ご存知のとおり、CVE が発行され、MOVEit のメーカーである Progress Software が、世に出ている既知のエクスプロイトに対処するパッチを公開しました。

彼らは現在、同様のバグに対処するための別のパッチを公開していますが、彼らの知る限り、詐欺師たちはまだ発見していません(しかし、十分に注意深く探せば見つかるかもしれません)。

そして、奇妙に聞こえるかもしれませんが、ソフトウェアの特定の部分に特定の種類のバグがあることがわかったとしても、さらに深く掘り下げていくと、次のようになったとしても驚くべきではありません。

…プログラマー (または、すでにわかっているバグが導入されたときに作業していたプログラミング チーム) が、ほぼ同じ時期に同様のエラーを犯したことがわかります。

この件に関しては、積極的に対処しようとした Progress Software には本当によくやったと思います。

Progress Software は次のように述べました。 「すべての Move It 顧客は、09 年 2023 月 XNUMX 日にリリースされた新しいパッチを適用する必要があります。


ダグ。  わかりました、私たちは…それを見守っていこうと思います!

ポール、ここで助けて。

私は 2023 年に本を読んでいます。 裸のセキュリティの見出し 「山」について何か。 ゴックス。」

私に何が起きたのか?

歴史の再考: 米国司法省がマウントゴックスのサイバー犯罪容疑を封印解除


アヒル。  マウントゴックス!

「マジック ザ ギャザリング オンライン エクスチェンジ」、ダグ、それは…


ダグ。  [笑い] もちろんです!


アヒル。  …マジック ザ ギャザリングのカードを交換できる場所。

そのドメインは売却され、長い記憶を持つ人なら、それが地球上で最も人気があり、これまでで最大のビットコイン取引所になったことを知っているでしょう。

この施設は、日本からの駐在フランス人、マーク・カルプレス氏によって運営されていました。

どうやら、2014 年に仮想通貨の粉塵のせいで崩壊するまで、すべては順調に進んでいたようですが、そのとき彼らは、大まかに言えば、すべてのビットコインが消えてしまったことに気づきました。


ダグ。  [笑い] 笑ってはいけないよ!


アヒル。  そのうち647,000万XNUMX件とか。

そして当時でさえ、すでに 800 個あたり約 XNUMX ドルの価値があったので、XNUMX 億ドル相当の「一服」に相当します。

興味深いことに、当時、多くの人がマウントゴックスチーム自体を指さして、「ああ、これは内部の仕業に違いない」と言った。

そして実際、2015年の元旦だったと思いますが、読売新聞という日本の新聞が次のような記事を掲載しました。思いついた; それ以外については、内部の仕業だったということを記録に残しておきます。」

さて、彼らが公開したその記事は、かなり劇的な告発だったために多くのドラマを引き起こしましたが、今日アクセスすると 404 エラー [HTTP ページが見つかりません] が表示されます。


ダグ。  とても興味深い!


アヒル。  だから彼らはもうそれを支持していないと思います。

そして実際、米国司法省[DOJ]は、何年も経って、ついに、基本的にすべてのビットコインを盗んだ罪でロシア人XNUMX人を実際に起訴した。

つまり、米国司法省の厚意により、マーク・カルペレスは少なくとも部分的に無罪を獲得したように聞こえる。というのは、彼らは何年も前にこの二人のロシア人男をこの犯罪の枠に確実に入れたからである。


ダグ。  興味深い読み物です。

Naked Security でチェックしてみてください。

あとは検索するだけです。 ゴックス」。

Gozi バンキング マルウェアの主な犯罪者の XNUMX 人がサイバー犯罪の話題に留まります。 刑務所に着陸した XNUMX年という長い年月を経て、ポールはこう言いました。

Gozi バンキングマルウェア「IT 責任者」、10 年以上の歳月を経てついに投獄


アヒル。  そう…バスを待っているような気分でした。

「すごい、これはXNUMX年前の出来事だが、最後には彼を捕まえる」というXNUMXつの驚くべきストーリーが一度に到着しました。 [笑い]

そして、これは、もう一度書くことが重要だと思いました。単に「これは司法省です。ここは司法省です。」と言うためです。 彼らは彼のことを忘れていませんでした。」

実は。 彼はコロンビアで逮捕された。

彼はボゴタ空港を訪れたと思います。国境職員は「ああ、その名前は監視リストに載っている」と思ったのでしょう。

そこでコロンビア当局者らは「米国外交局に連絡しよう」と考えたようだ。

彼らはこう言いました、「おい、ここには(彼の名前は言いません – 記事内にいます)という名前の人がいます。あなたは以前、数百万ドル規模の非常に深刻なマルウェア犯罪に関連した彼に興味を持っていましたね」 。 もしかしてまだ興味ありますか?」

そして、なんと驚いたことでしょう、ダグ、アメリカは実際に非常に興味を持っていました。

それで、彼は引き渡され、法廷に出され、有罪を認め、そして今、判決を受けています。

懲役3,000,000年と軽い刑に思えるかもしれないが、XNUMX万ドル以上を返還しなければならない。

そうしないとどうなるかわかりませんが、マルウェア関連の犯罪から逃げたり隠れたりすることによって、ただ思い出させるだけなのではないでしょうか...

…そうですね、もしあなたに対して告訴があり、米国があなたを捜索しているとしても、彼らは「ああ、もうXNUMX年だから、放っておいたほうがいいかもしれない」とは言いません。

そしてこの男の犯罪行為は、専門用語で「防弾ホスト」として知られるものを実行していました、ダグ。

これは基本的に ISP のようなものですが、通常の ISP とは異なり、法執行機関、ブロックリスト、および通常の ISP からの削除通知の移動ターゲットになるためにわざわざ邪魔をしません。

つまり、あなたはサービスを提供していますが、必要に応じて、そのサービスをインターネット上で移動したり移動させたりすることで、詐欺師が料金を支払い、あなたがホストしているドメインがそのまま継続されることを犯罪者が知っていることになります。たとえ法執行機関があなたを追いかけていたとしても。


ダグ。  さて、またまた素晴らしいニュースです。

ポール、私たちがその日の話を終えるにあたり、あなたは非常に困難で微妙な問題に取り組んでいましたが、 重要な質問 パスワードについて。

つまり、定期的に、おそらく月に XNUMX 回、ローテーションで変更する必要がありますか?

それとも、最初から非常に複雑なものを閉じ込めておき、その後は十分に放っておくのでしょうか?

スケジュールされたパスワード変更についての考え (ローテーションとは呼ばないでください!)


アヒル。  なんだか古い話のようで、何度も訪れたことのある場所なのですが、今回この記事を書いたのは、読者の方からこの件について問い合わせがあったからです。

彼はこう言った。 パスワードマネージャーのためにバットに入りたくない。 それらは別の問題です。 よろしければ、社内の 2 つの派閥間の縄張り争いを解決する方法を知りたいだけです。パスワードを適切に設定する必要があると言う人もいれば、「あの船は出航した、難しすぎる」と言う人もいます。私たちは人々にそれらを変えるよう強制するだけで十分です。」

だから、それについて書く価値があると思いました。

Naked Security やソーシャル メディアのコメント数から判断すると、多くの IT チームが依然としてこの問題に取り組んでいます。

人々に 30 日ごとまたは 60 日ごとにパスワードを変更するよう強制する場合、ハッシュが盗まれた場合に非常に解読されやすいパスワードを選択するかどうかは本当に重要でしょうか?

彼らが選ばない限り password or secret または、世界のトップ XNUMX の猫の名前の XNUMX つである場合、犯罪者が解読できる前に、別のあまり良くないパスワードに変更するよう強制しても大丈夫でしょうか?

もしかしたらそれだけで十分なのでしょうか?

しかし、別の悪い習慣を続けるだけでは悪い習慣を直すことができない理由が XNUMX つあります。


ダグ。  門を出て最初の人: パスワードを定期的に変更することは、強力なパスワードを選択して使用することに代わるものではありません。 ポール。


アヒル。  違う!

両方を行うことを選択することもできます (定期的な変更を人々に強制すると別の問題が生じると私が考える理由を XNUMX つ説明します)。

しかし、単純に観察すると、悪いパスワードを定期的に変更しても、より良いパスワードにはならないということです。

より良いパスワードが必要な場合は、最初からより良いパスワードを選択してください。


ダグ。  そしてあなたはこう言います: パスワードを定期的に変更するよう強制すると、悪い習慣が身につく可能性があります。


アヒル。  コメントから判断すると、これはまさに多くの IT チームが抱えている問題です。

「パスワードは 30 日ごとに変更する必要があるので、適切なパスワードを選択したほうがよいでしょう」と人々に言うと、人々はただ...

…彼らは良いものを選ぶでしょう。

彼らは一週間をかけて、それを一生の記憶として残すことになるでしょう。

そして毎月追加されます -01, -02、などなど。

したがって、犯罪者がパスワードの XNUMX つをクラックまたは侵害し、そのようなパターンを見つけたとしても、XNUMX か月前のパスワードを知っていれば、現在のパスワードをほぼ割り出すことができます。

したがって、必要のない変更を強制すると、ユーザーがサイバーセキュリティで望まないショートカットを実行する可能性があります。


ダグ。  そして、これは興味深いものです。

これについては以前にもお話しましたが、考えたこともなかった人もいるかもしれません。 パスワード変更のスケジュールを設定すると、緊急対応が遅れる可能性があります。

それはどういう意味ですか?


アヒル。  重要なのは、パスワード変更の正式な固定スケジュールを立てていて、今月の最終日が近づいたら、とにかくパスワードの変更を強制されることを全員が認識できるようにすることです…

…そして彼らはこう思います。 今月の 12 日、フィッシング サイトであるかどうかわからない Web サイトにアクセスしました。 まあ、どうせ XNUMX 週間以内にパスワードを変更するつもりなので、今は変更しません。」

したがって、パスワードを *定期的* に変更すると、本当に本当に重要な場合に、パスワードを * 頻繁に * 変更しない習慣が身につく可能性があります。

パスワードを変更する正当な理由があると思われる場合は、今すぐ変更してください。


ダグ。  大好きです!

さて、読者の XNUMX 人からパスワードについて聞いてみましょう。

Naked Security の読者であるフィリップは、部分的に次のように書いています。

危険にさらされないようにパスワードを頻繁に変更することは、十分な速度で走れば雨滴をすべて避けられると考えるようなものです。

OK、後ろに落ちる雨粒を避けることはできますが、あなたが行くところには同じくらい多くの雨粒が降り注ぐでしょう。

そして、パスワードを定期的に変更する必要があるため、非常に多くの人が、必要に応じて増分できる番号を単純に追加することになります。

あなたの言った通り、ポール!


アヒル。  あなたの友人と私の友人、チェスター[ウィズニフスキー]は、数年前、私たちが次のことについて話していたとき、こう言いました。 パスワードの迷信, 「彼らがやるべきことは(笑)、最後の数字が何かを調べるために、LinkedIn ページにアクセスすることだけです。 『2017年XNUMX月にこの会社に入社しました』…それからの月数を数えてください。」

それが最後に必要な数字です。

Sophos Techknow – パスワードに関する神話を打ち破る


ダグ。  その通り! [笑い]


アヒル。  そして問題は、スケジュールを設定したり、アルゴリズム化しようとしたりするときに発生します...それは言葉でしょうか?

(そうすべきではないかもしれませんが、とにかく使用します。)

ランダム性、エントロピー、予測不可能性の概念を取り入れて、それを非常に厳密なアルゴリズム、たとえば車両タグに文字と数字がどのように配置されるかを記述するアルゴリズムに組み込もうとすると…

…その場合、ランダム性は *増加* ではなく、 *減少* することになるので、それに注意する必要があります。

したがって、チェスターが当時言ったように、パターンに陥る原因となる何かを人々に強制することは、単に悪い習慣を習慣づけることにすぎません。

そして私はその言い方が大好きです。


ダグ。  わかりました、送ってくれてありがとう、フィリップ。

興味深いストーリー、コメント、質問がある場合は、ポッドキャストでぜひお読みください。

tips@sophos.com に電子メールを送信するか、記事にコメントするか、ソーシャル メディア (@nakedsecurity) に連絡してください。

それが今日の私たちのショーです。

聞いてくれてありがとう。

ポール・ダックリンの場合、私はダグ・アーモスです。次回まで、次のことを思い出させてください…


どちらも。  安全を確保してください!

【ミュージックモデム】


タイムスタンプ:

より多くの 裸のセキュリティ