Last modified: Fri Feb 26 14:47:59 2016 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
陸自警備部隊、石垣に2候補地 防衛省が来月決定 (琉球新報, 2/23)
「陸自新設部隊、石垣で最終調整」 防衛省否定 (日本報道検証機構, 2/28 更新)
「琉球新報は公正さに欠ける」 防衛省、新聞協会に異例の申し入れ (産経, 2/28)
》 武田薬品工業・降圧剤カンデサルタン(商品名ブロプレス)方面
降圧剤:京大臨床試験 論文と武田の宣伝引用異なるグラフ (毎日, 2/27)
武田は試験の中心となった京大EBM研究センターに07年度以降に計約6億円を提供していた。京大病院の広報は「現在のところ調査する予定はない」としている。
降圧剤:武田薬品の宣伝、論文とは別グラフ 京大病院調査へ (毎日, 2/28)。1 日経過したら、調査することになったらしい。
疑問点を指摘する京都大病院の由井芳樹医師の意見が、25日付の米医学誌ハイパーテンション(電子版)に掲載された。(中略) 由井医師によると、この試験が同社の薬の宣伝に使われた際、論文にあるグラフとは異なるグラフが引用されていた。由井医師は「試験は一つなのにグラフが複数あるのは不自然。武田薬品が宣伝に使ったグラフの方が、持続して病気を抑える効果があるように見える」と話す。
武田薬品は「研究チームから提供されたグラフをそのまま使った」と説明している。同社は試験の中心となった京都大EBM研究センターに07年度以降、計約6億円を提供していた。
高血圧薬の広告 論文とのデータに差異で調査へ (NHK, 2/28)
武田薬品が臨床結果と異なる宣伝 (NHK, 2/28)
全日展:架空人物に知事賞か 少なくとも12県 (毎日, 2/15)
全日展書法会の龍源齋大峰(りゅうげんさい・たいほう)会長は毎日新聞の取材に対し、「現在調査している」と話している。
全日展:架空人物に知事賞問題 取り消し可能に 県、新取扱要領を策定 /三重 (毎日, 2/25)
第40回全日展受賞者一覧 (zenniten.jp / Web 魚拓)
「全日展」辞任の会長 ねつ造認め謝罪 (NHK, 2/28)
龍源齋氏は報道陣の取材に対して、架空の人物の作品は「すべて自分が書いた」と述べて受賞作のねつ造を認めました。
ねつ造は、今年度分だけで16県分あり、架空の人物の名前を使って応募を装ったということです。
【全日展問題】 前会長が文化庁に謝罪 「自分で書いた」捏造認める (産経, 2/28)。「3年ぐらい前からやっていた。応募がないと、翌年から(知事賞を)もらえなくなる」
》 その価値5万ドル たった“1文字”のTwitterアカウント強奪事件、無事本人に返還される (ねとらぼ, 2/26)
》 上海のタクシー運転手不足が語る 労働者輸出国から輸入国への転換 (莫邦富の中国ビジネスおどろき新発見, 2/27)。いよいよそういう時代か。
》 憲法解釈変更、4野党が反対=民主「ナチスの手口」—参院審査会 (時事 / Yahoo, 2/26)
日本軍将兵の証言・手記にみる慰安婦強制の実態 (Transnational History, 2012.12.13)。従軍将兵の言葉は重い。 水木しげる先生も証言されているのですね。
水説:むしろ政治資産だ=倉重篤郎 (毎日, 2/26)
両談話には、加害責任に踏み込み過ぎだ、との批判がある。特に、河野談話に対しては募集の強制性、ヒアリング調査の信頼性について再調査すべきだとの議論がある。だが、私は「関与は間違いないわけで、それ以上はあげつらって言う必要はない。『強制』の記録を残すかい」(村山氏)という見方に賛同する。
金言:和解の鍵は「赦す力」=西川恵 (毎日, 2/28)。 「償い事業」の件も参照。
》 元特攻隊予備兵が読んだ『永遠のゼロ』(百田尚樹著) これは安倍首相の論理と同じ (一日一回脱原発 & デモ情報in大阪, 2/24)
靖国参拝「信頼損ねた可能性」 米議会調査局が報告書 (朝日, 2/26)、 安倍首相の歴史観懸念 米議会調査局報告書 (東京, 2/26)
靖国参拝「非難解くため努力」 安倍首相 (朝日, 2/27)。誤解を解くという言葉なら聞いたことあるけど、非難を解くという言葉ははじめて聞いた。
「靖国参拝、中国喜ばせた」 アーミテージ氏、米で講演 (朝日, 2/28)
「靖国神社の問題は、日本の指導者が国全体にとって何が最善か判断することだ。しかし、中国の外交を後押しすることになったことは無視できない。これが私の参拝への反対理由だ」
特集ワイド:続報真相 「安倍1強」自民に変調 (毎日, 2/28)
ただ「政高党低」は今に始まったことではない。なぜ今、批判が出るのか。
前出の中堅議員は「靖国参拝でちゃぶ台をひっくり返してくれたからね。あれには(安倍首相出身派閥の)清和政策研究会の重鎮たちも頭にきているという話だよ。安倍さん、自爆したね」とポツリ。後藤さんが解説する。「安倍さんは衆参選挙で圧勝した。永田町で一番偉いのは選挙に強い人。だから反安倍派も批判できず黙っていた。でも昨年末の靖国参拝が米国の『失望』を招き、これが反安倍派や党重鎮がモノ申す大義名分になった。清和会には今の外交を築いてきたと自負する人もいるから、内心は穏やかではないでしょう。もともと安倍さん、親米じゃないから」
都市伝説めいた話がある。自民党の今年の卓上カレンダー。月ごとに党の節目となった場面の写真が付いている。1月は首相の祖父・岸信介首相がアイゼンハワー米大統領と交わした1960年1月19日の安保改定調印式の場面。今年の党大会の日と重なる。「戦後レジーム脱却」を模索する首相の決意を示すサインではないか、というわけだ。
党大会は毎年この時期で、単なる偶然のようだが「安倍首相は岸さんが米国にA級戦犯容疑者とされたことに強いわだかまりがある。カレンダー一つとっても安倍さんのベクトルに結びつけてみるような雰囲気が党内外にある」(後藤さん)。村上氏はさらに率直だ。「安倍さんがやりたいのは戦犯容疑者とされた祖父は正しかった、と証明することさ。私だって靖国参拝を他国にとやかく言われたくないが、アベノミクスを成功させたいなら中韓との関係は大切だろ。ではなぜ参拝したか。大局観を持って直言する人物が官邸にいないからだ。だから『お友達内閣』のままなんだよ」
》 Askの本日の質問が危ない (togetter, 2/27)。「秘密の質問」と同じ内容の質問に不用意に答えると、……。
》 トルコ、日本からの戦車エンジン購入問題は棚上げに (ロイター, 2/27)。あらら。
前ねた: 戦車エンジン、トルコと共同開発へ 武器輸出緩和の一環で検討 (共同, 1/5)
》 GCHQ および NSA、Yahoo ユーザーの私的な画像を大量に収集 (スノーデン情報)。暗号名オプティック・ナーブ Optic Nerve。
Yahoo webcam images from millions of users intercepted by GCHQ (Guardian, 2/27)
英米、ヤフー利用者のウェブカメラ映像を傍受 英紙報道 (AFPBB, 2/28)
英当局がYahoo!ユーザーのチャット画像を収集---海外メディアが報道 (日経 IT Pro, 2/28)
》 サーバー数無制限のSSL証明書、トレンドマイクロが一般販売を開始 (日経 IT Pro, 2/28)。40 万円(税別)/年 で 3 ドメインに対して無制限に発行可能。EVSSL も可。
》 ファイル共有ソフト等を利用した著作権法違反事件の一斉集中取締りの実施について (警察庁, 2/28)。2/25〜27 に実施、123 個所を捜索、33 人を検挙。
》 三井住友銀行ネットバンクの暗証が数字4桁になった件 (栗原潔のIT弁理士日記, 2/28)
さて、重要なポイントはここからです。登録の過程で、第一暗証(ネットバンクへのログインパスワード)の変更を求められたのですが、今までは英数字8文字以上だったのが何と数字4桁強制です。これを理由に切り替えをためらっています。
これはひどい。
》 アディダスがW杯限定Tシャツの一部販売中止、ブラジル政府の要請で (ロイター, 2/26)。問題の T シャツの画像は、 ブラジル、アディダスのW杯セクシーTシャツに抗議 (CNN, 2/27) で確認できる。
ブラジルでは、性に奔放な国民性という海外からの色眼鏡に対する不満の声がよく聞かれるが、これらTシャツのデザインは、そうした感情を逆なでした格好。買春ツアー先という評判を覆すのに躍起になっているブラジル政府からも反感を買った。
》 モバイルソフトウェアマーケットに暗い影を落とすグレイウェア (シマンテック, 2/27)
ノートン モバイルセキュリティの新バージョンが発表された昨年までに、シマンテックのアプリ解析ツール、ノートン モバイルインサイトは、400 万以上のアプリを解析してきましたが、そのなかでグレイウェアに分類できるものは 150 万にのぼりました。これは、マルウェアに分類されるアプリの 30 万という数字と比べると相当な数です。
シマンテックが最近実施した調査では、既知の広告ライブラリ 65 個のうち、半数以上がマッドウェアに分類できることが判明しました。マッドウェアを使うアプリの比率は、一貫して上昇傾向にあります。たとえば、Google Play で公開されたアプリのうちマッドウェアと見なすことができるものは、2010 年の 5% 未満から昨年には 23% に増えています。
》 モバイルマルウェア 10 年の歴史 (シマンテック, 2/27)
》 超常現象 科学者たちの挑戦(仮) (NHK スペシャル, 3/22 放送予定)
》 Office 2013 SP1 を適用できないと悩んでいる方へ (山市良のえぬなんとかわーるど, 2/26)
》 SHA-2電子証明書への移行について (グローバルサイン, 1/28)。IE 6 は SHA-2 非対応なのか。うーむ。 今年いっぱいくらいは、まだ SHA-1 にしておいた方が無難かな。
》 マカフィーサポート通信 - 2014/02/27 (マカフィー, 2/27)
1) [新規] ePolicy Orchestrator 4.6.x の脆弱性に対応する Hotfix リリースのお知らせ
2) [新規] McAfee Endpoint Protection for Mac 2.1 Hotfix 936655 のリリースについて
3) [新規] Host Intrusion Prevention 8.0 Patch 4 リリースのお知らせ
4) [新規] McAfee Secure Container for Android 2.3.93 リリースのお知らせ
》 NSAの通話監視プログラム改革案、米政権に4つの選択肢--WSJ報道 (CNET, 2/27)
LINE、3つの新サービス--スタンプオープン化や安価なLINE電話などを発表 (CNET, 2/26)
LINEが企業向けにAPI公開、既存のマーケティングツールを置き換えようとしている (techcrunch, 2/26)。LINE ビジネスコネクト。
業界に激震走る。本日のLINEの発表でネットの世界はどうかわる? (永江一石, 2/26)
WhatsAppのダウン後24時間でLineの新規登録ユーザ数(アメリカ/ヨーロッパ)が200万(通常の5倍)を記録 (techcrunch, 2/26)
メッセンジャーアプリ「LINE」の人気に便乗するスパムメール、出会い系Webサイトへ誘導 (トレンドマイクロ セキュリティ blog, 2/26)
》 レズビアンカップルの子は異性愛者カップルの子より自尊心が高い(オランダ研究) (石壁に百合の花咲く, 2/26)。
なお、論文共著者のNanette Gartrell氏はハフィントンポストに対し、このような研究は「児童や青年がどう育つかは、親の性的指向より、育て方の質の方がより多く関係している」ということを示していると述べたとのことです。
そりゃそうだよなあ。
》 米Cisco、侵入検知システムSnortにアプリケーション検出技術「OpenAppID」を提供 (sourceforge.jp, 2/26)
》 国内ビジネスクラウド初※となる脆弱性検証環境の常設提供を開始 実運用と同等の環境で、安全に検証することがいつでも可能に (サイボウズ, 2/26)
Mt. Goxの退場はもっとまともな第二世代のBitcoin起業家の時代を開く (techcrunch, 2/26)
ビットコイン取引停止のMt.Goxを日米政府が調査 「解決に取り組んでいる」とCEO (ITmedia, 2/27)
リーマン・ショックのよう…ビットコイン停止 (読売, 2/27)
UPDATE 2-米検察当局、マウント・ゴックス含むビットコイン業者に召喚状送付=関係筋 (ロイター, 2/27)
クローズアップ2014:ビットコイン取引停止 日本発の不安、拡大 (毎日, 2/27)
質問なるほドリ:ビットコイン、お金なの?=回答・岩崎誠 (毎日, 2/27)
ビットコインデリバティブ市場のBTCが取引停止、マウント・ゴックス閉鎖受け (ロイター, 2/27)、ビットコイン:デリバティブのサービスが一時停止 (毎日, 2/27)
The first Tor Trojan for Android (Kaspersky, 2/25)
これからのモバイルマルウェア (シマンテック, 2/25)
VMware CP&C releases PCI DSS 3.0 Compliance toolkit for *NIX Environments in VCM! (VMware, 2/24)
New ESXi security whitepaper now available (VMware, 2/21)
》 サイトにパスワードを保存する必要なし— Microsoft、Google等がユーザー認証の新規格、OpenID Connectをサポート (techcrunch, 2/27)
》 航空機のBoeingが超セキュアなスマートフォンBlackをFCCに申請, お役所でBlackBerryの座を奪うか (techcrunch, 2/27)
》 パネルディスカッション:クラウド時代の情シスのあり方[前編]。Developers Summit 2014 (Publickey, 2/24)
》 Twitterスパムに1ヶ月弱騙された結果をまとめてみた。 (piyolog, 2/26)
》 MVP Community Camp March 17 - March 22, 2014 (Microsoft MVP)
》 自作PCでHDDリカバリ領域を作成する方法 (PC Watch, 2/27)
》 Apple本社に展示予定の故ジョブズ氏の彫像、外見がホラーすぎると話題に (Internet Watch, 2/27)。『アルファベット小文字の「i」をモチーフに』。あぁ、そういうことなのか。でもそれなら、髪の毛が薄くなってからのヘッドを載せた方がいいんじゃないのかな。 まあ、全体としてのキモさは変わらないような気はするけど。 「i」にしてはタテ方向が長過ぎるしなあ。
APSB14-07: Security updates available for Adobe Flash Player (2014.0.2.21)
Adobe Flash Playerに存在するゼロデイ脆弱性、RAT「PlugX」に誘導 (トレンドマイクロ セキュリティ blog, 2014.02.25)
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
関連:
ドライブバイダウンロード攻撃にも悪用され始めた Internet Explorer 10 のゼロデイ脆弱性 (シマンテック, 2014.02.26)
IEのゼロデイ攻撃が日本国内にも波及〜今すぐ回避策を (so-net セキュリティ通信, 2014.02.26)
Update A が出ている: Advisory (ICSA-13-350-01A) Schneider Electric CitectSCADA Products Exception Handler Vulnerability (Update A) (US-CERT, 2014.02.26)。あいまいさ回避のため、タイトルが Schneider Electric SCADA Products から Schneider Electric CitectSCADA Products に変更された。 本記事でも、あわせてタイトルを変更。
iPhoneやiPadでどこをタッチしたか・どのボタンを押したかを記録・監視できる脆弱性が判明、悪用したアプリを作成できることも実証済み (gigazine, 2014.02.26)。jailbreak なしで実現。
SA-CONTRIB-2014-026 - Mime Mail - Access bypass (Drupal, 2014.02.26)
SA-CONTRIB-2014-025 - Open Omega - Access Bypass (Drupal, 2014.02.26)
SA-CONTRIB-2014-024 - Content Lock - CSRF (Drupal, 2014.02.26)
SA-CONTRIB-2014-023 - Project Issue File Review - XSS (Drupal, 2014.02.26)
JVN#02017463: Norman Security Suite における権限昇格の脆弱性 (JVN, 2014.02.27)。更新ファイルは自動配布済。CVE-2014-0816
JVN#87797318: XooNIps におけるクロスサイトスクリプティングの脆弱性 (JVN, 2014.02.26)。 XooNIps 3.48 で修正されている。
JVN#48810179: Android 版アプリ「デニーズ」における SSL サーバ証明書の検証不備の脆弱性 (JVN, 2014.02.26)。 ver.2.0.1 で修正されている。
JVN#24035499: サイボウズ ガルーンにおけるセッション管理不備の脆弱性 (JVN, 2014.02.26)
JVN#26393529: サイボウズ ガルーンにおけるディレクトリトラバーサルの脆弱性 (JVN, 2014.02.26)
JVN#71045461: サイボウズ ガルーンにおける SQL インジェクションの脆弱性 (JVN, 2014.02.26)
ガルーン 3.7.3 用のパッチが公開されている。
Cisco UCS Director Default Credentials Vulnerability (Cisco, 2014.02.19)
Cisco Prime Infrastructure Command Execution Vulnerability (Cisco, 2014.02.26)
》 【速報】築地移転問題に水際で変化あり!豊洲新市場への移転計画は頓挫する!? (togetter, 2/22)
そして、伊藤裕康会長が「もっとも懸念している」としたのが、私がこれまで何度も指摘してきた『物流計画』とその『効率性』の問題だ。つまり、現行の豊洲新市場の施設計画では『卸売市場』としては全く使い物にならないことが暴露されたのである。
— 中澤誠 STOP築地移転 (@nakazawa_mama2) 2014, 2月 21
本日最後に、卸売市場法第14条2項をツイートする。「農林水産大臣は、中央卸売市場の廃止によって一般消費者及び関係事業者の利益が害されるおそれがないと認めるときでなければ、前項(中央卸売市場の廃止)の認可をしてはならない」築地市場は廃止出来ない。
— 中澤誠 STOP築地移転 (@nakazawa_mama2) 2014, 2月 21
》 日米首脳部が激しい応酬、関係亀裂の真相 (TBS, 2/25)
》 検索連動型広告の悪用に関する続報と対策について (Yahoo! JAPAN マーケティングソリューションカンパニー 公式ブログ, 2/26)。 京銀ネットバンキングの件つづき。
上記事案の悪用者と同一と思われる者のアカウントを調査したところ、名古屋銀行とWebMoney(ウェブマネー)の偽サイトへの誘導行為が見つかりました。この2件については、既に停止措置を行っております。
(中略)
<掲載期間>
名古屋銀行 2月11日から2月14日まで
WebMoney(ウェブマネー) 2月14日から2月21日まで
並行して、類似の事案がないかも調査しましたが、現時点では同様の手口による悪用は確認されていません。今後は、すでに実施していた対策に加え、新たな審査およびパトロールの厳格化を進めてまいります。
アドウェア配布サイトの広告は「類似の事案」「同様の手口」ではないようです。関連:
【重要】個人向けインターネットバンキングをご利用のお客さまへ (名古屋銀行, 2/26)
》 mixiに不正ログイン370件 身に覚えのないmixiゲームに登録される (ITmedia, 2/25)
》 認証情報3億件以上が流出、オンライン闇市場で売られる (ロイター, 2/26)、 Hold Security, LLC announces Credential Integrity Services (holdsecurity.com, 2/25)。
To help our customers we tracked over 300 million abused credentials that were not disclosed publicly (that is over 450 million credentials if you count our Adobe find). But this month, we exceeded all expectations! In the first three weeks of February, we identified nearly 360 million stolen and abused credentials and 1.25 billion records containing only email addresses.
》 広告を悪用したフィッシングで正送金被害発生〜その手口と防止策 (so-net セキュリティ通信, 2/25)
》 日本の3大脅威は「ネット銀行詐欺」「Web改ざん」「アカウントリスト攻撃」 (so-net セキュリティ通信, 2/24)
》 標的型メールの訓練キットを強化、ショートカット攻撃を再現可能に (日経 IT Pro, 2/25)
》 2月に発見されたゼロデイ攻撃は大統領の日を狙ったもの、ファイア・アイが説明 (日経 IT Pro, 2/26)
三輪氏は、両方の攻撃において、手法などに目立った共通点はなく、同一グループの犯行とは現時点で判断しにくいという。
》 Microsoftの「EMET」に迂回される問題、次期版で解決へ (ITmedia, 2/25)、 New attack completely bypasses Microsoft zero-day protection app (ars technica, 2/24)
》 EMET 5.0 Technical Preview 公開しました (日本のセキュリティチーム, 2/25)
Attack Surface Reduction (ASR): (中略) 例えば、Microsoft Word に対して EMET の設定を行い、Adobe Flash Player のプラグインの読み込みを行わないよう設定できます。また、Internet Explorer に対して EMET の設定を行うことで、Java プラグインをインターネット ゾーンでは読み込みを拒否し、イントラネット ゾーンでは読み込みを許可することができます。既定では EMET 5.0 Technical Preview では、Internet Explorer, Microsoft Word, Excel に対するいくつかのプラグインの読み込みを制御するよう構成されています。
その他、Export Address Table Filtering を強化、Deep Hook を有効に。
》 福島第1原発事故:東電が独自賠償基準 転居時に打ち切り (毎日, 2/23)
国の原子力損害賠償紛争審査会(原賠審)が定めた指針では、転居後も賠償を継続し「立ち入り制限の解除から約1年後」まで支払うとしており、基準はこれに反する。東電は一般には公表していないこの基準を経済産業省資源エネルギー庁に提出。エネ庁は内容を容認しており、不当な賠償額の減額に「お墨付き」を与えている実態が明らかになった。
今日何がおこったのか?Mt.Goxの状況まとめ (BLOGOS, 2/25)
Bitcoin取引所Mt. Gox、「取引停止」をサイトで発表 (CNET, 2/26)
ビットコイン取引停止 東京 登録50万人、換金不能か (朝日, 2/26)、 ビットコイン取引停止、400億円宙に浮く? 各国で波紋 (産経, 2/26)
「トラブル予想された」 ビットコイン取引停止、識者は (朝日, 2/26)
ビットコイン取引所マウント・ゴックスのサイトがアクセス不能 (ロイター, 2/26)
コラム:ビットコイン預金者を誰が救済するのか (ロイター, 2/26)。死して屍拾う者なし。
ビットコイン取引停止、仮想通貨の「リーマン騒動」の様相も (ウォール・ストリート・ジャーナル日本版, 2/26)
サイト停止したビットコイン取引所「Mr.Gox」、ハッキング被害は3.5億ドルか (WIRED, 2/26)
[FT]ビットコイン、「新たな金融秩序」構築への代償 (Financial Times / 日経, 2/26)
231:「こちらは政府放送局です」ドイツ紙が伝えるNHKの政府宣伝機関化記事の翻訳/解説追加あり (明日うらしま, 2/13)
NHK経営委の言動、非難せぬ政権に懸念 海外メディア (朝日, 2/13)
NHK会長:「心から反省、不信を払拭」…自民総務会で (毎日, 2/17)
籾井NHK会長「発言、どこが悪いのか」 経営委で (朝日, 2/19)
NHK会長、「どこが悪いか」発言説明せず 衆院予算委 (朝日, 2/21)
籾井氏「失言したのでしょうか」 NHK経営委で発言 (朝日, 2/23)、 NHK会長:「失言したのでしょうか」経営委員会で発言 (毎日, 2/23)
関連: 2月12日経営委員会での議論について (NHK 経営委員会, 2/25)
NHK:半沢直樹より面白い!? 籾井会長の“剛腕”ぶり (毎日, 2/25)。そもそも、自分で「僕のストーリーを書いたら半沢直樹より面白い」なんてこと言う人にロクな人はいないわけですが。
「『政府が右と言うことを左と言うわけにはいかない』という就任会見での発言は籾井君の商社マン人生そのもの。彼は上司から『右向け右』と命じられたら忠実に一晩中でも右を向いているような男だった。上司は絶対。自分の部下にも服従を求めた。彼の辞書に『不偏不党』はない。こういう人物を公共放送のトップに任命した人たちの常識を疑う」。こう憤るのは30年以上にわたって籾井氏の仕事ぶりを見てきた総合商社、三井物産の先輩OBだ。なんだかドラマ「半沢直樹」とは正反対のようだが……。
籾井氏の「解任要求」は初めてではない。アジアバドミントン連盟(BAC)は昨年3月、臨時総会で籾井会長の解任を全会一致で決定、即時解任したと発表した。BAC事務局長はAFP通信に「理由の一つは籾井氏が世界バドミントン連盟の会長選でアジアの候補者支持を表明しようとしなかったこと」とコメント。実業団関係者は「アジア各国の意見調整を期待されていたのに、欧州の候補者を独自に推そうとして反発を招いたようだ」と解説する。
籾井勝人NHK会長、全理事に辞表提出させる (ハフィントンポスト, 2/25)。ひでえ。
NHK会長が理事の辞表を預かることの意味 (ナベテル業務日誌, 2/25)
「一般社会ではあること」 辞表問題でNHK籾井会長、参院予算委 (産経, 2/26)。三井物産や日本ユニシスではよくあることだったんですかねえ。
NHK会長の籾井さんがトップだった時、日本ユニシスは最低の売上 (斗比主閲子の姑日記, 2/24)。さもありなん。
NHK籾井会長を2度目の注意 経営委、「深く反省」と謝罪 (産経, 2/25)
NHK籾井勝人会長に経営委が異例の再注意 理事らは離反 (ハフィントンポスト, 2/26)
農業の大雪被害、1都5県で621億円 政府が支援策 さらに拡大の見通し (日経, 2/24)
山梨の大雪被害 マスコミより早く伝えたTwitter 「全国ニュースは五輪ですが」とSOS (ITmedia, 2/25)
倒壊農業ハウス 再建に3割助成 大雪被害で農水省 (東京, 2/25)。今回の事象の規模を考えると、7 割自費はキツそうだなあ。
大雪の猛威 “空前の立往生”はなぜ起きた (NHK クローズアップ現代, 2/25)。局所最適、タテワリの弊害。
Yahoo!プロモーション広告には危険がいっぱい (2014.02.22)
広告掲載ガイドライン変更のお知らせ (Yahoo! JAPAN プロモーション広告, 2014.02.26)
第5章 業種、商品、サービスごとの掲載基準があるもの
新たに「34. アプリケーションソフトウェアの提供」を追加します。
<追加>
34. アプリケーションソフトウェアの提供
(1) 広告主が、アプリケーションソフトウェアの正規制作元、正規販売元、正規配布元のいずれかであること、もしくは、正規製品を提供するソフトウェアライブラリの運営者であること
(2) 提供するアプリケーションソフトウェアがマルウェア等の不正かつ有害な動作を行う意図で作成された悪意のあるソフトウェアでないこと
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
関連:
ヤラレ事例
はとバス。関連:
http://urlquery.net/report.php?id=9620096 (urlquery.net)
http://www.hatobus.co.jp/images/oHTiNZ.jar (VirusTotal)
ie.html (VirusTotal)
vti-rescan
search.hatobus.co.jp+main+images+ie.html-23feb14.txt
ie.html
search.hatobus.co.jp ドメイン情報 (VirusTotal)
サイト改ざんの影響について (ヤマレコ)。shinji50 さん情報ありがとうございます。関連:
http://urlquery.net/report.php?id=9621655 (urlquery.net)
oHTiNZ.jar (VirusTotal)
Tope.swf (VirusTotal)
ie.html (VirusTotal)
Internet Explorer 10 Zero-Day Vulnerability Exploited in Widespread Drive-by Downloads (Symantec, 2014.02.25)
IE 10狙いのゼロデイ攻撃は日本に集中、標的の9割近くに (ITmedia, 2014.02.26)
Apple's SSL/TLS bug (2014.02.24)
Mac OS X Mavericks 10.9.2 が公開されました。本件が修正されています。
McAfee Security Bulletin - ePO update fixes an XML Entity Injection vulnerability (McAfee, 2014.02.24)。ePO 4.6.7 Hotfix 940148 および ePO 5.x で修正されている。
ePolicy Orchestrator 4.6.7 Hotfix 940148 Release Notes (McAfee, 2014.02.24)
【臨時配信】マカフィー サポート通信 - 2014/02/25 (マカフィー, 2014.02.25)
[RT-SA-2014-001] McAfee ePolicy Orchestrator: XML External Entity Expansion in Dashboard (bugtraq, 2014.02.25)
VU#684412 libpng denial-of-service vulnerability (US-CERT, 2014.02.25)。libpng 1.6.0〜1.6.9 の欠陥。 patch が公開されている。 CVE-2014-0333
Advisory (ICSA-13-350-01) Schneider Electric SCADA Products Exception Handler Vulnerability (US-CERT, 2014.02.25)。DoS 攻撃を受ける欠陥。
The following Schneider Electric versions are affected:
- StruxureWare SCADA Expert Vijeo Citect v7.40,
- Vijeo Citect v7.20 to v7.30SP1,
- CitectSCADA v7.20 to v7.30SP1,
- StruxureWare PowerSCADA Expert v7.30 to v7.30SR1, and
- PowerLogic SCADA v7.20 to v7.20SR1.
patch が用意されている。
Update A が出ている: Advisory (ICSA-13-350-01A) Schneider Electric CitectSCADA Products Exception Handler Vulnerability (Update A) (US-CERT, 2014.02.26)。あいまいさ回避のため、タイトルが Schneider Electric SCADA Products から Schneider Electric CitectSCADA Products に変更された。 本記事でも、あわせてタイトルを変更。
QuickTime 7.7.5 公開。Windows 版において 10 件のセキュリティ欠陥が修正されている。 OS X 版については APPLE-SA-2014-02-25-1 OS X Mavericks 10.9.2 and Security Update 2014-001 で修正されている。
Safari 6.1.2、7.0.2 登場。WebKit のセキュリティ欠陥 4 件が修正されている。Safari 7.0.2 は OS X 10.9.2 に含まれている。
OS X Mavericks 10.9.2 および OS X 10.7.5、10.8.5 用のセキュリティアップデート 2014-001 公開。計 33 件のセキュリティ欠陥が修正されている。 どうやら 10.7.5、10.8.5 についてはひきつづき保守されている様子。
Apache が 2.2.6 に、PHP が 5.4.22 (10.9.2) / 5.3.28 (10.7.5, 10.8.5) に。 Safari が 7.0.2 に (10.9.2)。 QuickTime の修正が 6 件ある。Windows 版は APPLE-SA-2014-02-25-3 QuickTime 7.7.5 で修正されている。 10.8.5 の Secure Transport で CVE-2011-3389 (BEAST) への対応 (1 バイト フラグメント追加) が行われている。
Mt.GoxのカルプレスCEO、ビットコイン財団の理事を辞任 (ウォール・ストリート・ジャーナル日本版, 2/24)
ビットコインのMt.Goxがアクセス不能——大手6社が共同声明 (ITmedia, 2/25)
ビットコイン取引所Mt.Goxのサイト、利用不能に—削除された可能性 (ウォール・ストリート・ジャーナル日本版, 2/25)
ビットコイン業界各社、顧客の資産保全に向け協力—Mt.Gox問題で (ウォール・ストリート・ジャーナル日本版, 2/25)
世界最大のビットコイン取引所のMt.Goxが消滅か? (gigazine, 2/25)
世界最大のビットコイン取引所『Mt.Gox』が夜逃げ? 会社に押しかけ生中継する人も 「お金返してっ!」 (ガジェット通信, 2/25)
》 秩父鉱山 (秩父市中津川) 大雪で排水処理装置停止、未処理廃水流出のおそれ
鉱山廃水、流出の可能性 寒波で電源故障 秩父 (産経, 2/24)
埼玉・秩父の鉱山から金属含む水が流出の可能性 (産経, 2/25)
鉱山の未浄化水がしみ出るおそれ 埼玉 (NHK, 2/24)
大雪による休廃止鉱山の坑廃水の処理の対策についてお知らせします (経産省, 2/24)
大雪による影響について (ニッチツ, 2/18)。「尚、建物や自家発電装置の一部に被害が出ております」というのが本件だったのかな。
大雪被害による坑廃水処理施設停止による影響等について (ニッチツ, 2/24)。 「事務所までの除雪進捗状況は、事務所の手前約 3.5km までで、以降の区間は雪崩が連続して発生したことに伴う大量降雪のため、除雪完了までの目処はまだ立っておりません」という状況をなんとかしないと直せないっぽいなあ。
》 「お前を必ず逮捕する!」ロボコップが痴漢と車上狙い撲滅に向けて始動 (gigazine, 2/25)。新ロボコップ×大阪府警・JR西日本。
》 PRISMスキャンダル後の時代に見る欧州企業の現実 (エフセキュアブログ, 2/25)
》 South Korea concocting Stuxnet-like virus to infect enemies (Sophos, 2/24)、 韓国国防省、「Stuxnet」型サイバー兵器の開発計画を報告 (Intelligence News and Reports, 2/24)、 韓国:サイバー兵器は核に対する抑止力になりうるのか? (情報通信総合研究所, 2/25)
》 GPSの脆弱性問題を解決するためにLORANが注目される (slashdot.jp, 2/24)
》 東アジア核のごみ 六ケ所村で再処理受託 政府、核燃の延命構想 (東京, 1/6)。そういうこと言うのは、正常稼働できてからにしようよ。
》 パナソニック「TOUGHPAD」に5インチモデル 防塵・防水・耐落下で屋外作業も安心 (ITmedia, 2/24)
》 Introducing OpenSSL as a dependency to ClamAV (ClamAV, 2/21)
》 We've been acquired by CloudFlare (StopTheHacker.com, 2/24)
関連:
Anatomy of a "goto fail" - Apple's SSL bug explained, plus an unofficial patch! (Sophos, 2014.02.24)、 Unofficial patch for the Apple SSL/TLS bug in SecureTransport 55741 (CVE-2014-1266) (Sophos)。hex editor の出番。
Apple OSX Mavericks 10.9.x SSL Key Exchange Verification Vulnerability (CVE-2014-1266) (Stefan Esser, 2014.02.22)。bspatch(1) 用バイナリパッチを公開。
Apple and the SSL/TLS bug: Open questions (ZDNet, 2014.02.22)
アップルのセキュリティの脆弱性の影響を受けるOS Xアプリ一覧 (gizmodo, 2014.02.25)
AutoCADの脆弱性CVE-2014-0818, CVE-2014-0819が修正された (思い立ったら書く日記, 2014.02.23)。IPA 報告者による詳細情報。かいとさん情報ありがとうございます。
》 はてなに不正ログイン攻撃の可能性、一部ユーザーに被害も (Internet Watch, 2/24)
》 橋下氏戸籍に不正アクセス 「興味本位」市職員2人処分へ ほかの有名人も (産経, 2/24)
》 大阪市長選:「出直し」反対6割 橋下氏支持率低下 (毎日, 2/24)。「どちらとも言えない」の大半は不支持だった、ということかしら。
はとバス。 IE 0-day だそうです。 http://urlquery.net/report.php?id=9620096 (urlquery.net)、 http://www.hatobus.co.jp/images/oHTiNZ.jar (VirusTotal)
ヤマレコ。 http://urlquery.net/report.php?id=9621655 (urlquery.net)。 shinji50 さん情報ありがとうございます。
関連: 山行情報共有サイト「ヤマレコ」でサイトが改ざんされ、ウイルスに感染する被害 (山岳ニュース, 2/24)
》 インプレスR&D、17年分の「インターネット白書」バックナンバーを無料公開 (Internet Watch, 2/21)
》 アンチゲイ・ビンゴを訳してみた (みやきち日記, 2/23)
》 CookieBombの新しい感染スクリプトのデサインを発見 (0day.jp, 2/22)
》 ハーバード大学のスパコンを乗っ取り仮想通貨をせっせと発掘していた犯人が永久追放に (gigazine, 2/24)。Bitcoin じゃなくて Dogecoin。
》 お決まりの「パーカーを着たハッカー」の写真 (エフセキュアブログ, 2/21)。英語では hoodie って言うのか……。 パーカーは英語圏でも通じるでしょうか?ー和製英語の罠 (英語 with Luke, 2013.05.27)
》 Ruby 1.9.3-p545 is released (Ruby, 2/24)。Ruby 1.9.3 のメンテナンスは 2015.02.24 で終了ですか。
》 元副会長、ウォークマンの産みの親ほか かつての幹部が実名告白 あぁ、「僕らのソニー」が死んでいく (現代ビジネス, 2/24)
iOS 7.0.6、6.1.6 および Apple TV 6.0.2 で修正された欠陥 CVE-2014-1266 の解説。 Apple からの案内ではまともに説明されてない。
About the security content of iOS 7.0.6 (Apple, 2014.02.21)
About the security content of iOS 6.1.6 (Apple, 2014.02.21)
About the security content of Apple TV 6.0.2 (Apple, 2014.02.21)
SSLVerifySignedServerKeyExchange() に goto fail; が 1 行余分にあったため、SSLVerifySignedServerKeyExchange() が、それ以降でエラーとなるべき状況であっても正常終了してしまう。
影響を受けるかどうかは、偽物サーバーのデモ、https://www.imperialviolet.org:1266 にアクセスすることで確認できる (https://www.imperialviolet.org が本物サーバー)。 アクセスできてしまう場合は影響を受けている。 Mac OS X 10.9、10.9.1 も影響を受けるそうで、patch は開発中の模様。 ただし、TLS 1.2 を使用する場合には影響を受けないそうだ。
あわせて、今回のコードを GCC 4.8.2 や Clang 3.3 の -Wall は警告しない事が示されている。Clang 3.3 の場合は -Wunreachable-code で警告するが、これは -Wall に含まれないのだそうだ。
関連:
Anatomy of a "goto fail" - Apple's SSL bug explained, plus an unofficial patch! (Sophos, 2014.02.24)、 Unofficial patch for the Apple SSL/TLS bug in SecureTransport 55741 (CVE-2014-1266) (Sophos)。hex editor の出番。
Apple OSX Mavericks 10.9.x SSL Key Exchange Verification Vulnerability (CVE-2014-1266) (Stefan Esser, 2014.02.22)。bspatch(1) 用バイナリパッチを公開。
Apple and the SSL/TLS bug: Open questions (ZDNet, 2014.02.22)
アップルのセキュリティの脆弱性の影響を受けるOS Xアプリ一覧 (gizmodo, 2014.02.25)
Mac OS X Mavericks 10.9.2 が公開されました。本件が修正されています。
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
関連:
IEのゼロデイ脆弱性(CVE-2014-0322) vs. FFR yarai (マイナビニュース, 2014.02.21)。yarai の勝利。
日本国内で Internet Explorer9、10 へのゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.24)
APSB14-07: Security updates available for Adobe Flash Player (2014.02.21)
Adobe Flash の新しいゼロデイ脆弱性を悪用する別の水飲み場型攻撃を確認 (シマンテック, 2014.02.24)。Operation GreedyWonk。
Hackers Spend Christmas Break Launching Large Scale NTP-Reflection Attacks (2013.12.31)
関連:
NTP reflection attackとNTPのトラフィック傾向 (JANOG 33, 2014.01.24)
NTP reflection attacks continue (SANS ISC, 2014.02.17)
Good News: Vulnerable NTP Servers Closing Down (CloudFlare, 2014.02.23)
》 森元首相による浅田真央選手への「放言」「暴言」。NHK会長の発言と同じ”根っこ”が見え隠れする (水島宏明 / Yahoo, 2/21)、 森喜朗 元総理・東京五輪組織委員会会長の発言 書き起し (荻上チキ・Session-22, 2/21)
》 京浜東北線・回送電車脱線横転事故。 閉鎖していない線路に工事車両を入れてしまったのが原因の模様。
【画像あり】川崎で京浜東北線が脱線 (togetter, 2/23)
京浜東北線の回送電車が横転 川崎で進入の作業車と衝突 (朝日, 2/23)
川崎駅:回送電車と工事車両衝突、横転 人為的ミスか (毎日, 2/23)
京浜東北線横転:JR東日本が会見 手順無視し「間違って進入」 (カナロコ, 2/23)
線路内での作業では、作業区域への電車の進入を防止する「線路閉鎖」の手続きを取ることになっている。「この措置の完了前は線路内に入らないことが大原則」(同社)だが、実際には手続きは取られていなかった。
閉鎖手続きは、現場の閉鎖責任者が工事管理者の立ち会いのもと専用の端末で指示。その後、管理者が作業員全員に告げることで完了する。同社の聞き取り調査に閉鎖責任者の男性(65)は「南行(横浜方面)の閉鎖手続きを終えて、北行(東京方面)の閉鎖手続きのために運行状況を確認しているさなかに事故が起きた」と説明。工事管理者の男性(35)も「作業開始の指示は出していない」と語ったという。
一方、作業車の運行は工事を請け負った共同企業体の下請け企業が担当。男性操縦士は「間違って線路に乗せたことが分かり、すぐに外す作業に取りかかったが、間に合わず退避した」と話しているという。
作業車程度の規模の車両だとシステム上位置が検知されず、自動列車制御装置(ATC)での自動停止も不可能という。
作業車が指示なしで動きはじめたときに、誰も止めなかったということなんですかね?
「間違って線路に載せた」 JR川崎駅で京浜東北線の回送電車横転 作業車と衝突、2人軽傷 (産経, 2/23)
JR川崎駅事故、車両を撤去 始発から復旧予定 作業車の運転者「間違って進入」 (日経, 2/23)
》 法制審議会:通信傍受の対象となる犯罪拡大…分科会案 (毎日, 2/22)、法制審議会—新時代の刑事司法制度特別部会 (法務省)
》 ウクライナ方面。ヤヌコビッチ大統領逃亡、ティモシェンコ元首相帰還。
質問なるほドリ:衝突の直接的な原因は?=回答・大前仁 (毎日, 2/22)
ウクライナ:大統領首都離れる 与党幹部も辞任し権力空白 (毎日, 2/22 21:13)
最高会議が21日に罷免を決めた内相に、ヤヌコビッチ大統領の「政敵」で現在、職権乱用罪で服役中のティモシェンコ元首相の側近アバコフ氏が就任した。
最高会議では与党・地域党のルイバク議長、カレトニク第1副議長が22日、相次いで辞任し、後任の議長に野党「祖国」のトルチノフ氏が選出された。同氏もティモシェンコ氏の側近。
ヤヌコビッチ大統領と野党3党代表は21日、2015年春に予定していた大統領選の年内実施や、大統領権限の制限などを盛り込み危機打開を図る合意文書に署名。大統領権限を制限するため、議会が強い権限を持つ04年憲法を復活▽9月までに憲法改正の実施▽10日以内の挙国一致内閣の発足▽反政府デモ隊の武器放棄と占拠拠点からの撤収−−などが盛り込まれた。
ウクライナ:野党首都占拠 大統領は非難「クーデターだ」 (毎日, 2/22 23:44)
ウクライナ:大統領は支持基盤の東部に 東西分裂の恐れも (毎日, 2/23 01:00)
ウクライナ:大統領罷免、政権崩壊状態に 東西分裂の危機 (毎日, 2/23 21:14)
最高会議は23日、前日に選出したばかりのトルチノフ議長を大統領代行に選出した。トルチノフ氏は、ティモシェンコ元首相の側近。また、挙国一致内閣を組閣する期限を今月25日に設定したほか、コジャラ外相とボガティリョワ保健相の罷免を決定。最高会議はすでに内相や国防相、検事総長など、軍や治安機関の暫定トップを次々と指名しており、権限掌握を進めている。国軍の参謀総長は22日、今回の危機への不介入の方針を表明した。
ヤヌコビッチ大統領はハリコフで地元テレビのインタビューに答えた際、野党側の行動について「クーデターだ」と非難。「私は正当な大統領で国を離れない」と辞意を否定するとともに、乗車した車が狙撃されたと主張した。ハリコフでは同日、東部と南部の地方議員の集会が開かれ、最高会議の決定を認めないとする決議案を採択した。
アザロフ暫定首相(前首相)が率いる政府も22日「内閣は平常通り機能しており、憲法と法律にのっとり責任ある権力の移譲を実施する」との声明を出していた。だが23日に入ると、アザロフ氏ら政府高官が相次いでロシアへ出国したとの情報も流れ始めた。また与党・地域党は「全ての責任はヤヌコビッチとその取り巻きにある」との声明を発表、大統領の求心力が急速に落ちている可能性もある。
ウクライナ:ティモシェンコ元首相復帰 首都キエフで演説 (毎日, 2/23 21:52)
ウクライナ:露、与党側と距離 事態収拾は不透明 (毎日, 2/23 23:33)
deepthroat (@gloomynews) さんのツイート:
ウクライナ首都キエフで、反政権デモ隊が治安部隊と戦闘、デモ参加者70人以上が治安部隊の銃撃で殺害された木曜日朝、ホテル・ウクライナ近辺の路上で、治安部隊の狙撃に次々倒れて死んでいくデモ隊の様子を捉えた映像。(注:流血シーン多数) http://t.co/YT33JJib7t
— deepthroat (@gloomynews) 2014, 2月 23
》 コミスケ3事件:京都府警の気持ちになって「技術的保護手段」を解釈してみる (栗原潔のIT弁理士日記, 2/22)
bing の検索結果について書き直した。 Adblock を入れていたおかげで勘違いした。orz
関連: 広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた (戯れ言, 2014.02.23)。さまざまなワードをさまざまなサイトで試した結果。 悲惨です。
APSB14-07: Security updates available for Adobe Flash Player
Analysis of an attack exploiting the Adobe Zero-day - CVE-2014-0502 (AlienVault, 2014.02.21)
京都銀行のフィッシング詐欺ページへ誘導する広告リンク! その手口を調べてみた (無題な濃いログ, 2/22)
京都銀行を装った偽サイトが確認されている件について (Yahoo! Japan マーケティングソリューションカンパニー 公式ブログ, 2/21)
2月19日に京都銀行から発表された、「個人向けインターネットバンキング」の取引画面を装った偽サイトが確認されている件について、弊社の広告商品「スポンサードサーチ」の利用により検索結果ページの上部または下部、もしくは右側に掲載されていた広告からの飛び先であった可能性が高いことが確認されましたので、お知らせします。
Yahoo!からの詐欺サイト誘導事件にみるメガポータルの公共性と責任論 (本田 雅一 / Yahoo, 2/22)
もし民放テレビ局が詐欺会社のCMを放送したり、詐欺を働いている通信販売会社が制作するテレビショッピング番組を放送したら、一体どのような騒ぎになるだろうか。テレビショッピング番組の話は、なにも極端な例えではない。テレビCMからは直接、詐欺サイトなどに誘導することはできないが、インターネットサービスの場合、今回の事例のように(結果的にではあるが)”大手媒体が詐欺サイトを直接紹介する”ことになってしまうからだ。
しかも、広告審査といっても掲載主の本人確認すらしていなかったというのだからお粗末としか言えない。
》 787 のバッテリから白煙 (1/14 JAL707) の件。
日航787から白煙、バッテリーが異常高温 1月の問題で国交省 (日経, 2/22)
日航ボーイング787 電池が異常高温に (NHK, 2/21)
787機、バッテリー機能失わず 発煙で国交省調査 (福井新聞, 2/21)
787型機機材改修と運航状況 (JAL)
定例記者会見 (2014年1月22日) (JAL)
UPDATE 3-ボーイング787の白煙、GSユアサでバッテリーを調査へ=日航 (ロイター, 1/15)
》 記者の目:JR北海道、検査記録改ざん=松谷譲二(東京社会部) (毎日, 2/21)、JR北海道の職員による虚偽の報告・検査の妨害についての刑事告発について (国土交通省, 2/10)
》 FileZilla 3.7.4.1 が出てました。
》 VirusScan Enterprise 8.8 Patch 4 Known Issues (McAfee KB 78495)。関連:
problem after upgrading VSE8.8 to patch 4 (McAfee Community)。ふつうのアプリで buffer overflow を検出しまくるという報告。 手元の VSE 8.8 patch 4 ではこうはなっていないのだが。
Re: VSE 8.8 Patch 4 - coming soon... (McAfee Community)。IRPStackSize については、 過去にも話が出てる。環境依存なのかな。
Windows 2000、Windows XP、および Windows Server 2003 の IRPStackSize パラメーターについて (Microsoft KB 285089)
十分なサーバー ストレージがないためにコマンドを処理できない(クライアントによるネットワーク共有へのアクセス試行時) (McAfee KB 59932)
IRPStackSize Windows 2003 Servers and VSE 8.8 Patch 1 (McAfee Community)
高木先生の一連のツイートを見て、しらべてみた。
まずこちら: 広告掲載サイト(スポンサードサーチ) (Yahoo!プロモーション広告)。bing を含む、さまざまなサイトで利用されていると。
で、その bing でマズいことが起きていたという記事が。広告部分にアドウェアのダウンロードサイトが表示されていたというのだ。
開けないファイルがアドウェアの侵入経路になっている(Windows) (coldcupのメモ, 2014.02.10)
なぜhao123に汚染されるのか (ex, 2014.02.21)
今 bing で確認してみるとアドウェアリンクは表示されないようだが、本家 Yahoo!検索ではひきつづき表示されてしまっている。今 bing で確認してみると、「file extension unk」の検索ではアドウェアリンクが表示されるが、「chrome」の検索では表示されないようだ。
本家 Yahoo!検索では両方とも表示された。
実際にダウンロードして virustotal で調べてみた。
だめじゃん。こりゃあ、学内向けにも案内出さないと駄目だなあ……。
bing の検索結果について書き直した。 Adblock を入れていたおかげで勘違いした。orz
関連: 広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた (戯れ言, 2014.02.23)。さまざまなワードをさまざまなサイトで試した結果。 悲惨です。
広告掲載ガイドライン変更のお知らせ (Yahoo! JAPAN プロモーション広告, 2014.02.26)
第5章 業種、商品、サービスごとの掲載基準があるもの
新たに「34. アプリケーションソフトウェアの提供」を追加します。
<追加>
34. アプリケーションソフトウェアの提供
(1) 広告主が、アプリケーションソフトウェアの正規制作元、正規販売元、正規配布元のいずれかであること、もしくは、正規製品を提供するソフトウェアライブラリの運営者であること
(2) 提供するアプリケーションソフトウェアがマルウェア等の不正かつ有害な動作を行う意図で作成された悪意のあるソフトウェアでないこと
》 『たたかえっ!憲法9条ちゃん』NMG文庫から3月27日発売!! (ノンポリ天皇/憲法9条ちゃん, 1/20)
汚染水100トン、せき外に=放射能濃度2億ベクレル超—タンクから・福島第1 (時事, 2/20)
極めて高濃度 汚染水100トン漏れる (NHK, 2/20)
高濃度汚染水の大量漏えいトラブルに関するベテラン原発作業員ハッピーさんのtweetまとめ (togetter, 2/21)。「今回酷いのは警報が鳴ったにも関わらず、誤報と判断した事なんだよね」
福島第1原発:配管の弁、すべて開く…汚染水漏れ (毎日, 2/21)
》 京銀ネットバンキングに偽サイト HPからの利用推奨 (京都新聞, 2/18)。関連:
京都銀行が、セキュアブレインのMITB攻撃対策を搭載した 金融機関向けフィッシング・不正送金対策ソリューション「PhishWallプレミアム」を採用 (セキュアブレイン, 2/17)。「本日よりサービスを開始」
当行ダイレクトバンキングの偽サイトにご注意ください! 〜ログインは当行の正規のホームページからお願いいたします〜 (京都銀行, 2/18)
検索サイトに京都銀行装う偽サイトの広告 公式サイトからの利用呼びかけ (ねとらぼ, 2/20)
京銀ネットバンクに偽サイト /京都府 (朝日朝刊, 2/19)
17日、利用者から同行に「変なサイトがある」と連絡があった。ネットで検索すると、検索結果の上部にある広告に偽サイトが表示されるようになっていたという。
同行は検索会社に偽サイトを表示しないように手配。利用者にメールなどで注意を呼びかけ、無償で対策ソフトの提供を始めた。
高木さんによると、この「検索会社」はヤフーだそうだ。
偽サイト:77万円不正送金 京都銀行、注意喚起 /京都 (毎日, 2/20)。実害出てました。
京都銀行は19日、個人向けインターネットバンキングの取引画面を装った偽サイトが見つかり、使用した顧客3人の口座から77万円が不正送金されたと発表した。(中略) 18日に5回にわたり計77万円が別の二つの銀行に送られていた。
オフィシャル: 当行インターネットバンキングにおける不正送金について (京都銀行, 2/19)
悲報:アドネットワークがフィッシング行為の片棒をかつぐ時代到来 (山本 一郎 / Yahoo, 2/21)
「Yahoo!JAPAN」の検索連動広告に京都銀行の偽サイト、不正送金を確認 ヤフーの審査すり抜ける (ITmedia, 2/21)
ヤフーによると、偽サイトの広告が表示されていたとみられるのは2月11〜18日。広告の文言や掲載位置、内容などは「調査中」としている。
ヤフー広告に京都銀行の偽サイト 預金奪われる被害 (朝日, 2/21)
【IWJブログ】鳥越俊太郎氏「安倍政権はファシズム化している。ヒットラーと同じとは言わないが、今やっていることは独裁だ」 (IWJ)。2/18 「秘密保護法廃止を目指す市民集会」の模様。
[FT]待望した安倍首相を今は悔やむ米政府 (日経, 2/21)
しかし、その瞬間が訪れた今、一部の米国政府関係者は考え直している。ある元ホワイトハウス高官によれば、ジョン・ケリー国務長官は日本を「予測不能で危険」な国と見なしているという。日本のナショナリズムが北京で対抗措置を引き起こすという不安感もある。オーストラリアの学者で元国防省高官のヒュー・ホワイト氏は、これが意味することは明白だと言う。「米国としては、中国と対立する危険を冒すくらいなら日本の国益を犠牲にする」ということだ。
オフショア・バランシング戦略ですか。
木語:大戦前に似てる論=金子秀敏 (毎日, 2/13)
木語:9条改正のそもそも=金子秀敏 (毎日, 2/20)
(インタビュー)米国から見る安倍政権1年 米国在住の作家・冷泉彰彦さん (朝日, 2/21)
》 #OCJP-125: とある某国内クラウドサービスが感染(ハッキング)された (0day.jp, 2/21)。GMOクラウド株式会社。
》 Wikipediaはいかに改竄・ねつ造など荒らし行為を駆逐し続けてきたのか? (gigazine, 2/21)
》 Webとモバイルのセキュリティに特化した国際会議「AppSec APAC 2014」が3月17〜20日に開催 (日経 IT Pro, 2/21)
》 「ログイン画面がリニューアル」、ゆうちょ銀行をかたるフィッシングに注意 (日経 IT Pro, 2/20)
》 Valveのチート対策ツールがDNSキャッシュをスキャンしていたことが判明、「ユーザーの監視では無いか」として物議を醸す (slashdot.jp, 2/21)
》 ファイルサイズだけで悪性文書ファイルを検出するツールをリリース (エフセキュアブログ, 2/20)
》 PC遠隔操作事件 ●●被告 法廷でアドリブ、なかなかええキャラやんか! (いまにしのりゆき 商売繁盛でささもって来い!, 2/20)
》 フライトスケジュールに殺される-事故で死亡UPS機長の悲鳴 (ブルームバーグ, 2/21)。ブラック企業。
》 あのキングソフトがまたやらかしたようです (山本 一郎 / Yahoo, 2/20)、 Twitpic上の「警告!」悪質広告をキングソフトが釈明、「中国の代理店が勝手に」。取下げへ(更新) (engadget, 2/19)。キングソフトさんは今日も元気なご様子。
》 大阪刑務所:看守部長が個人情報4万件不正コピー 処分 (毎日, 2/21)
》 自殺教唆容疑:交際相手にスマホで「死ねよ」 慶大生逮捕 (毎日, 2/21)
逮捕容疑は昨年11月8日午後6〜8時ごろ、スマートフォン向けの無料通信アプリ「LINE(ライン)」で、同級生の女子学生(当時21歳)に「お願いだから死んでくれ」「手首切るより飛び降りれば死ねるじゃん」などと計7回のメッセージを送ったとしている。女性は翌日午前5時ごろ、東京都港区の自宅マンション8階から飛び降り自殺した。三田署は通信記録の解析などを経て今月19日逮捕した。
》 マカフィーサポート通信 - 2014/02/20 (マカフィー, 2/20)。VSE 8.8 patch 4 ようやく公開。
このバージョンより追加された主な新機能は以下になります。
- Windows 8.1 および Windows Server 2012 R2 のサポート
- Internet Explorer 10 および 11 でのスクリプトスキャンのサポート
- 新規インストール時のArtemis (ヒューリスティックスキャン) 設定を「中」に変更
既存の VSE 利用者のみなさん、Artemis は最低でも「中」でどうぞ。 時代の変化を感じるなあ。
なお、patch 4 はインストール条件がふつうじゃないので注意。 32 bit 版の patch 1、または 64 bit 版の patch 2 にしかインストールできない。他の場合は、一旦 VSE 8.8 をアンインストールし、その後 VSE 8.8 patch 4 同梱版をインストールする。
関連:
徹底検証:Internet Explorer 9および10に存在するゼロデイ脆弱性を利用するエクスプロイトコード (トレンドマイクロ セキュリティ blog, 2014.02.21)
PostgreSQL 9.3.3, 9.2.7, 9.1.12, 9.0.16 and 8.4.20 released! (PostgreSQL, 2014.02.20)。8 件のセキュリティ修正を含む。 詳細は、 20140220securityrelease をどうぞ。
Rails 3.2.17, 4.0.3 and 4.1.0.beta2 have been released! (Ruby on Rails, 2014.02.18)。3 件のセキュリティ修正を含む。
JVNDB-2013-006063: libtar の tar_extract_glob および tar_extract_all 関数におけるディレクトリトラバーサルの脆弱性 (JVN, 2014.02.21)。 CVE-2013-4420。 2013.10.09 にリリースされた最新版 libtar 1.2.20 も欠陥あり。 「all libtar users are encouraged to upgrade」というわりには、http://www.feep.net/libtar/ に掲載されているのは 1.2.11 なのだが。
AutoCAD 2013 以前に欠陥。
JVNDB-2014-000020: AutoCAD における DLL 読み込みに関する脆弱性 (JVN, 2014.02.21)。 CVE-2014-0819
JVNDB-2014-000019: AutoCAD において任意の VBScript が実行可能な脆弱性 (JVN, 2014.02.21)。CVE-2014-0818
AutoCAD 2014 では修正されている模様。
AutoCADの脆弱性CVE-2014-0818, CVE-2014-0819が修正された (思い立ったら書く日記, 2014.02.23)。IPA 報告者による詳細情報。かいとさん情報ありがとうございます。
オープンソースのモニタリングツール「Zabbix 2.2.2」がリリース (sourceforge.jp, 2014.02.14)。3 件のセキュリティ欠陥が修正されている。
Security fixes for CVE-2013-5572, CVE-2014-1682 and CVE-2014-1685 (Zabbix, 2014.02.13)
Google Chrome 33.0.1750.117 公開。28 件のセキュリティ欠陥が修正されている。
Flash Player 12.0.0.70 等、および AIR 4.0.0.1628 緊急公開。3 件の欠陥 CVE-2014-0498 CVE-2014-0499 CVE-2014-0502 が修正されている。 CVE-2014-0502 が 0-day。
この件: Operation GreedyWonk: Multiple Economic and Foreign Policy Sites Compromised, Serving Up Flash Zero-Day Exploit (FireEye, 2014.02.20)
関連:
Adobe Flash Player の脆弱性 (APSB14-07) に関する注意喚起 (JPCERT/CC, 2014.02.21)
Analysis of an attack exploiting the Adobe Zero-day - CVE-2014-0502 (AlienVault, 2014.02.21)
Adobe Flash の新しいゼロデイ脆弱性を悪用する別の水飲み場型攻撃を確認 (シマンテック, 2014.02.24)。Operation GreedyWonk。
Adobe Flash Playerに存在するゼロデイ脆弱性、RAT「PlugX」に誘導 (トレンドマイクロ セキュリティ blog, 2014.02.25)
Deep Analysis of CVE-2014-0502 - A Double Free Story (SpiderLabs, 2014.03.12)
》 コミスケ3事件:画面キャプチャーをすると著作権侵害になるのか? (栗原潔のIT弁理士日記, 2/20)
》 原子力安全基盤機構のウェブサイト閉鎖のお知らせ (原子力安全基盤機構, 2/19)。2月いっぱいで終了。『なお、本サイトは原子力規制庁サイトの「旧組織等の情報」にて引き続きご覧いただくことができます』
》 CSRF対策用トークンの値にセッションIDそのものを使ってもいい時代なんて、そもそも無かった (mala / GitHub, 2/19)、 2014年2月19日のtwitterセキュリティクラスタ (twitterセキュリティネタまとめ, 2/20)
》 「Flappy Bird」の不正アプリとサードパーティのアプリストアの危険性について (トレンドマイクロ セキュリティ blog, 2/19)
》 【衝撃事件の核心】 男性は嵌められ、冤罪でっち上げられ、14カ月も勾留されて全てを失った…「真実の告白」に耳を傾けない検察、こんな不条理があっていいのか (産経, 2/19)
》 改めてWindows XP サポート終了について (日本のセキュリティチーム, 2/20)
》 嘘とごまかしの政府発表—TPP日米事前協議内容を検証する (Acts for Democracy, 2013.04.15)
最大の問題は、日本政府発表の「4.日本には一定の農産物、米国には一定の工業製品といった二国間貿易上のセンシティビティが両国にあることを認識しつつ、TPPにおけるルール作り及び市場アクセス交渉において緊密に共に取り組むことで一致」とある点だ。私はUSTR原文とこの概要をつきあわせ、大変に驚いた。原文には、このような内容が書かれた部分は1行たりとも存在しないからだ。
(中略)
結論からいえば、こうした行為は文書の「ねつ造」という。
》 制御システムセキュリティカンファレンス 2014においての講演資料 (JPCERT/CC, 2/20)
》 集団的自衛権「憲法解釈変更は閣議決定」 (NHK, 2/20)
籾井勝人NHK会長「発言、どこが悪いのか」 経営委で (朝日 / ハフィントンポスト, 2/19)
NHK:米大使取材巡り籾井会長「答えられない」繰り返す (毎日, 2/19)
NHK会長、答弁拒否連発=衆院予算委 (時事 / ウォール・ストリート・ジャーナル日本版, 2/20)
辞任求める声相次ぐ=防戦一方のNHK会長−参院総務委 (時事, 2/19)
》 「アンネの日記」 都内の公立図書館で250冊以上が破られる被害 (ハフィントンポスト, 2/20)
》 北朝鮮:衝撃的内容の報告書発表 国連は行動を 新たな目撃証言映像が伝える壮絶な人権侵害の実態 (ヒューマン・ライツ・ウォッチ, 2/17)
》 赤旗政治記者による書き起こし 衛藤晟一首相補佐官のユーチューブ動画「約束を果たした総理の靖国参拝」 (twitlonger, 2/19)
関連: 安倍首相:衛藤氏の米批判「個人的な発言」−−衆院予算委 (毎日, 2/20)
ナショナリスト本田悦朗氏がアベノミクスで目指す目標 (ウォール・ストリート・ジャーナル日本版, 2/19)
安倍首相の経済分野での政策を練るブレインの1人である本田氏は、「アベノミクス」の背後にナショナリスト的な目標があることを隠そうとしない。同氏は、日本が力強い経済を必要としているのは、賃金上昇と生活向上のほかに、より強力な軍隊を持って中国に対峙できるようにするためだと語った。同氏は中国に「深刻な脅威を感じている」としている。
なんじゃそりゃ……。
本田参与「発言趣旨違う」と反論 米紙記事に (時事, 2/20)
アベノミクスは軍事目的ではない=菅官房長官 (ロイター, 2/20)。火消しになったのかなあ。
安倍内閣って、日替わりで変な人が出てくるなあ。 末期症状なのか、TPP がらみのメディア戦術なのか。
》 「本当のセックスをしたことはあるの?」LGBTの心にチクチク刺さるマイクロアグレッションを写真で視覚化 (石壁に百合の花咲く, 2/20)
》 「昨日ハイジャックされたエチオピア航空の乗客だけど、何か質問ある?」…震えるほどの体験談 (らばQ, 2/19)
》 日経コンピュータ誌が取り上げた厚労省メタボ検診データベースシステムの不具合と改修をめぐって (togetter, 2/20)。こんな改修で 5000 万円もらえるんだ……。オイシイ商売だなあ。
》 コラム:海外投資家に広がる「アベノミクス疲れ」=佐々木融氏 (ロイター, 2/18)
つまり、実体的にはさほど変化がなくても、期待の変化で為替相場と株価を動かしてきたのがここまでの流れだったと考えられる。そして、ここからは明るいセンチメントを糧にして、早く第三の矢を放たなければならないのだが、期待が現実に変わりそうな気配があまり見られない。
ですよねえ……。
》 コブラ・ゴールド 2014 演習実施中、今回は中国も参加
多国間軍事演習「コブラゴールド」に中国軍初参加 (cri.cn, 2/12)
自衛隊機で邦人退避訓練 「コブラゴールド」タイの多国間演習で初 (産経, 2/17)
自衛隊の医療支援とODA 初の連携 (NHK, 2/20)
Exercise Cobra Gold (Facebook)
JVNDB-2013-006060: PHP の ext/gd/gd.c の gdImageCrop 関数における整数オーバーフローの脆弱性 (JVN, 2014.02.20)。CVE-2013-7226
JVNDB-2013-006061: PHP の ext/gd/gd.c の gdImageCrop 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2014.02.20)。CVE-2013-7327
JVNDB-2013-006055: PHP の ext/gd/gd.c の gdImageCrop 関数における整数符号エラーの脆弱性 (JVN, 2014.02.19)。CVE-2013-7328
JVNDB-2014-001422: PHP の ext/gd/gd.c における重要な情報を取得される脆弱性 (JVN, 2014.02.19)。CVE-2014-2020
PHP 5.5.9 で修正されている。Changelog には CVE-2013-7226 しか記載されてないけど。
SA-CONTRIB-2014-022 - Slickgrid - Access bypass (Drupal, 2014.02.19)
SA-CONTRIB-2014-021 - Maestro - Cross Site Scripting (XSS) (Drupal, 2014.02.19)
SA-CONTRIB-2014-020 - Drupal Commons - Cross Site Scripting (XSS) (Drupal, 2014.02.12)
SA-CONTRIB-2014-019 - Easy Social - Cross Site Scripting (XSS) (Drupal, 2014.02.12)
SA-CONTRIB-2014-018 - Webform - Cross Site Scripting (XSS) (Drupal, 2014.02.12)
SA-CONTRIB-2014-017- Image Resize Filter - Denial of Service (DOS) (Drupal, 2014.02.12)
SA-CONTRIB-2014-016 - Mayo Theme - XSS Vulnerability (Drupal, 2014.02.12)
SA-CONTRIB-2014-015 - FileField - Access Bypass (Drupal, 2014.02.12)
SA-CONTRIB-2014-014 - Webform Validation - Cross Site Scripting (XSS) (Drupal, 2014.02.12)
SA-CONTRIB-2014-013- Chaos tool suite (ctools) - Access Bypass (Drupal, 2014.02.12)
Cisco Firewall Services Module Cut-Through Proxy Denial of Service Vulnerability (Cisco, 2014.02.19)
Cisco UCS Director Default Credentials Vulnerability (Cisco, 2014.02.19)
Multiple Vulnerabilities in Cisco IPS Software (Cisco, 2014.02.19)
Unauthorized Access Vulnerability in Cisco Unified SIP Phone 3905 (Cisco, 2014.02.19)
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
マイクロソフトから Advisory 出ました。IE 9 も影響を受けます。 Fix it による回避策も公開されました。
マイクロソフト セキュリティ アドバイザリ (2934088) Internet Explorer の脆弱性により、リモートでコードが実行される (マイクロソフト, 2014.02.20)
Microsoft security advisory: Vulnerability in Internet Explorer could allow remote code execution (Microsoft KB 2934088)。Fix it はこちらから。
セキュリティ アドバイザリ 2934088「Internet Explore の脆弱性により、リモートでコードが実行される」を公開 (日本のセキュリティチーム, 2014.02.20)
Tomcat 7.0.52、8.0.3 が公開されました。 7.0.51 と 8.0.2 は飛ばされました。
》 CODE BLUE Day2(Feb 18,2014) #codeblue_jp (togetter, 2/19)
》 コラム:ぐらつくアベノミクス「3本の矢」 (ロイター, 2/19)
》 電子書籍:保護解除プログラム作製の社長ら逮捕 京都府警 (毎日, 2/19)。「コミスケ3」。また京都府警か。
首相補佐官、米の「失望」発言を批判 動画サイトに投稿 (朝日, 2/19)
衛藤首相補佐官、発言を撤回 (時事, 2/19)
ショボい……。
》 Follow Up: Generating ClamAV Signatures with IDAPython and MySQL (ClamAV, 2/18)
》 「彼女はわたしのもの」結婚の平等を訴える動画「SHE4ME」がすばらしい (石壁に百合の花咲く, 2/18)
》 Wait a minute... that’s not a real JPG! (spiderlabs, 2/17)。偽装 JPEG ファイルを使って通信するマルウェア。
》 Snowden文書が暴露、「WikiLeaks」も米政府の監視対象に---米ニュースサイトが報道 (日経 IT Pro, 2/19)
Snowden Documents Reveal Covert Surveillance and Pressure Tactics Aimed at WikiLeaks and Its Supporters (The Intercept, 2014.02.18)
Psychology: A New Kind of SIGDEV (The Intercept, 2014.02.18)
》 「MITB攻撃」のマルウエアをリモートで回収して解析、FFRIが新サービス (日経 IT Pro, 2/19)
》 忍者向け? 新ドメイン「.ninja」、商標権者の優先登録開始 (Internet Watch, 2/19)。security.ninja や binary.ninja を取るのは誰になるのか。
》 元裁判員 20 人、死刑の一時停止と情報開示、国民的議論を求める。 死刑の是非はともかく (私は否定派)、情報があまりに開示されてないからなあ。
「今も壮絶な葛藤と重圧」 元裁判員20人、死刑の一時執行停止を法相に要請 (産経, 2/17)
死刑停止要請:元裁判員「死刑停止を」 法務省に情報公開要請 (毎日, 2/18)
谷垣法相:死刑停止「根拠ない」 裁判員要望に応じぬ姿勢 (毎日, 2/18)
》 学生ら450人の情報流出=ネットで閲覧可能に−筑波大 (時事, 2/19)、 内部情報データの流出について (筑波大学, 2/19)。あけっぴろげな NAS があった模様。
》 高度なマルウェアに関する神話 (マカフィー)。5 と 6 が追加されていた。
高度なマルウェアに関する神話 第5話: 『エンドポイントの保護は効力がない』 (マカフィー, 1/29)
高度なマルウェアに関する神話 第6話—『高度なマルウェアを検出すれば脅威を阻止できる』 (マカフィー, 2/13)
》 【路線】運行情報メールの誤配信について (Yahoo!ロコ・Yahoo!路線情報スタッフブログ, 2/18)。「複数配信」とありますが、実際には「大量に誤送信」だったようで。Benjamin さん情報ありがとうございます。
デモ隊と警官隊が衝突、死傷者多数 タイ (CNN, 2/18)
タイ警察、官庁街でデモ排除…銃撃戦で死傷者も (読売, 2/18)
タイ当局が反政府デモ隊の本格排除に乗り出す、衝突で4人死亡 (ロイター, 2/19)
キエフでデモ隊と警察が衝突、死者21人 (CNN, 2/19)
ウクライナ反体制派と治安部隊の衝突再燃、少なくとも9人死亡 (ロイター, 2/19 04:46)
LIVE:ウクライナで反体制派と治安部隊の衝突再燃 (ロイター)
ウクライナで多くの死傷者 最悪の事態に (NHK, 2/19 12:12)。「18人が死亡、500人以上がけが」。
》 パナマ運河拡張工事の中断問題、期限迫るなか合意に至らず (ロイター, 2/19)。あらら……。関連:
ノブナガン 七ノ銃「ムサシ・ワンダー」 (VAP, 2/16)
》 震えるだけで脂肪が燃焼? (ナショナル・ジオグラフィック / 毎日, 2/13)
新潟県 泉田裕彦知事 @IzumidaHirohiko のツイート (2/18):
【豪雪】山梨県内の除雪状況ですが、昨晩は中央高速は全通したもののICが機能しておらず、派遣隊が除雪しながら前進という状況でした。孤立地区への道路除雪も、雪国と違い道路端を示すポールが設置されていないため慎重さが必要になっています。
— 泉田裕彦 (@IzumidaHirohiko) 2014, 2月 18
「道路端を示すポール」……。そういうインフラの有無が大きな違いを生むんだなあ。雪の進軍は「何処が川やら道さえ知れず」だからなあ。
世界最強の除雪機甲師団の1つ? 新潟県内部隊(官民混成)+北陸が山梨県に即参上までの経過 (togetter, 2/18)
大雪の佐久、市長のツイッター活用に称賛の声 (NAVER まとめ, 2/19)
大雪被害の山梨、地元紙が紙面をネット公開 甚大な被害伝える 「雪捨て場はここ」——首長がTwitterで情報発信も (ITmedia, 2/18)
長引くあずさの運休、除雪機関車脱線が原因 JR公表せず (信濃毎日, 2/19)
車両は除雪用のラッセル車ではなく、貨物列車をけん引する機関車で、JR東日本によると、14日以降の沿線全域の大雪に対応するラッセル車が足りなかったため使用した。(中略)
同支社によると、機関車を使った除雪は異例で、「緊急事態に対処するために使った」と説明。機関車を使った除雪は線路上から雪を押し出す方式で、車両前方の雪を押しのけて飛ばすラッセル車のような設備はない。雪で動けなくなった場合は人力で雪をかき、再び進行させる作業を繰り返していたという。今回の大雪では、甲府—塩山(山梨県甲州市)間、大月—初狩(いずれも山梨県大月市)間でも別の機関車で同じ作業をした。
大雪:北海道内暴風雪 通行止め最大93路線に (毎日, 2/19)
》 暴力団融資で頭取が変わる、みずほ銀行 実態は変わらずとちゃいまっか? (いまにしのりゆき 商売繁盛でささもって来い!, 2/18)。これがリアルですから。
》 サイバー防衛に最新知識 政府検討 国家資格、期限を設定 (産経, 2/15)
政府は14日、情報処理技術者向けの国家資格「情報セキュリティスペシャリスト(SC)」の試験制度を見直す方針を固めた。無期限の資格に有効期限を設けて研修を受けさせる更新制の導入を検討する。
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
関連:
Analysis of The Recent Zero-Day Vulnerability in IE9/IE10 (trendmicro blog, 2014.02.18)
MSIE 0-day Exploit CVE-2014-0322 - Possibly Targeting French Aerospace Association (Websense, 2014.02.13)
JVNVU#91275940: Microsoft XML DOM ActiveX コントロールに情報漏えいの脆弱性 (JVN, 2014.02.19)、 VU#539289: Microsoft XMLDOM ActiveX control information disclosure vulnerability (US-CERT, 2014.02.17)。CVE-2014-0322 とあわせて使われている欠陥。
Attackers scanning for Symantec Endpoint Protection Manager flaw (ZDNet, 2014.02.18)
Suspected Mass Exploit Against Linksys E1000 / E1200 Routers (SANS ISC, 2014.02.12)
Linksys Worm "TheMoon" Summary: What we know so far (SANS ISC, 2014.02.13)
More Details About "TheMoon" Linksys Worm (SANS ISC, 2014.02.18)
Linksysのルーターに感染するマルウェア「The Moon」、CGIの脆弱性を悪用 (Internet Watch, 2014.02.18)
ルータ感染ワームは未解決の脆弱性を悪用、Linksysが対策を紹介 (ITmedia, 2014.02.18)
How to prevent your Linksys router from getting The Moon malware (Linksys)。回避方法。Remote Management Access を無効に、Filter Anonymous Internet Requests を有効に設定する。
更新版ファームウェアはまだ用意されていないようです。
ASUS製ルータに脆弱性、HDDに不審な記録も (ITmedia, 2014.02.19)
ASUS Fixes Vulnerabilities in RT-N66U, RT-N66R and RT-N66W Routers (softpedia, 2014.02.13)
更新版ファームウェアが用意されています。 ダウンロード。
ASUS、ルータの脆弱性問題で米当局と和解 (ITmedia, 2016.02.26)
FTCではASUSに対し、包括的なセキュリティプログラムを確立し、今後20年にわたって独立監査を受けるよう求めた。また、セキュリティアップデートの提供などの対策について消費者に通知するよう命じている。
家電の遠隔操作機器に脆弱性、不正操作の恐れ (ITmedia, 2014.02.19)
VU#656302: Belkin Wemo Home Automation devices contain multiple vulnerabilities (US-CERT, 2014.02.18)
JVNVU#97009803: Belkin WeMo Home Automation 製品に複数の脆弱性 (JVN, 2014.02.19)
更新版ファームウェア・ソフトウェアがないどころか、Belkin に問いあわせても何の反応もなかったそうで。回避方法は「当該製品を使わない」。
Synology DSM 4.3-3810 - Directory Traversal (exploit-db, 2013.12.24)。CVE-2013-6987
Time to Harden Your Hardware? (Krebs on Security, 2014.02.14)。Synology DSM を Bitcoin 採掘機に変身させられる事例が発生していた模様。
Synology Fixes Vulnerability in DiskStation Manager (Synology, 2014.02.14)。 CVE-2013-6955 CVE-2013-6987 を修正。
更新版ファームウェアがあるようです。ダウンロードセンター (Synology)。2ch のスレ、 【高機能】 Synology 総合 part1 【NAS】 (2ch.net) では全く話題になってないようで。
JVN から:
JVNVU#95919136: Synology DiskStation Manager にアクセス制御不備の脆弱性 (JVN, 2014.01.08)
JVNVU#97152032: Synology DiskStation Manager に認証情報がハードコードされている問題 (JVN, 2014.02.28)
JVNVU#93289336: Serena Dimensions CM web client に複数の脆弱性 (JVN, 2014.03.06)
Synology NAS を狙う scan が増えているそうです。
脆弱性が存在するNAS の探索と考えられる宛先ポート5000/TCP に対するアクセスの急増について (@police, 2014.03.05)
TCP/5000 - The OTHER UPNP Port (SANS ISC, 2014.03.05)
Port 5000 traffic and snort signature (SANS ISC, 2014.03.06)
Synology、VPN Server パッケージの脆弱性を修正するアップデートをリリース (Synology, 2014.03.21)
大雪:政府相次ぎ対策打ち出す 野党は「後手」と批判 (毎日, 2/18)
大雪:除雪難航、孤立続く 食料、灯油ピンチ…山梨・早川 (毎日, 2/18)
大雪:農産物被害190億円以上 孤立も依然3571世帯 (毎日, 2/18)。農産物の影響はむしろこれから。
まだ調査中という自治体が多く、被害総額は今後増える見込み。被災地には農産物の産地として有名な地域が多く、出荷最盛期のイチゴやトマト、キュウリといった食材が大打撃を受け、食卓への影響は必至だ。各自治体は被災農家向けに、施設復旧のための低利の融資制度適用や新たな作付け用の助成などの検討を始めた。
自民 激甚災害に速やかに指定し復旧を (NHK, 2/18)、 「激甚」適用、国に働きかけを 大雪被害で栃木県に県議会各派申し入れ (下野新聞, 2/18)
大雪影響 15都道県で携帯基地局一部使えず (NHK, 2/18)、 携帯3社、大雪の影響で通信障害相次ぐ 基地局が停止、自力復旧は困難 (ITmedia, 2/18)
山梨県における大雪等の被害に係る政府調査団報告 (防災情報のページ, 2/18)。中身がない。
埼玉県 自衛隊の災害派遣要請を断る (NHK, 2/18)、大雪被害、市側の自衛隊派遣要請を拒否した県 (読売, 2/17)。秩父市の悲鳴を握りつぶし。
》 大雪による日本飛行機(株)整備施設の損壊とこれにより発生した自衛隊航空機への損害について (防衛省, 2/15)。当該施設に「P−3C×3機、OP−3C×1機、EP−3×1機、UP−3D×1機」が存在。
格納庫屋根が雪で陥没 自衛隊機など損傷か 防衛省 (朝日, 2/15)。写真あり。
記録的な大雪被害 神奈川、格納庫屋根が陥没 (産経, 2/15)。写真あり。
大雪で屋根が陥没 厚木基地の日本飛行機格納庫で航空機10機損傷か (FlyTeam, 2/15)
大臣会見概要 平成26年2月18日(09時13分〜09時25分) (防衛省, 2/18)
現時点で、自衛隊機6機の具体的な損害は明らかではありませんが、報告を受け現地の写真を見た中では、かなり損害は大きいという印象を持っております。
》 米軍ヘリ墜落地点で基準超の有害物質検出 (NHK, 2/18)。 昨年 8 月の 沖縄キャンプ・ハンセン HH-60 墜落事故の件。
》 南極観測船「しらせ」が座礁 60年で初、船底壊れ浸水 (朝日, 2/17)。大臣会見概要 平成26年2月18日(09時13分〜09時25分) (防衛省, 2/18) によると、まだ脱出できていないようです。
南極地域観測隊からの依頼を受けまして、南極のロシア・マラジョージナヤ基地、これは現在無人状態にありますが、その周辺の調査をするということで同基地沖約700m地点を砕氷航行中のところ、2月16日日本時間13時40分頃、暗礁に接触し座礁いたしました。現在、「しらせ」の船体に一部浸水が認められるものの、人員への被害はなく油の流出もございません。また、浸水部は二重底となっていますので、船の構造上、離礁できれば航行に支障はないということであります。何度かこの座礁の所からの離礁作業を挑戦、継続しております。直近は現地の満潮時に合わせまして今日の日本時間午前4時の段階で再度挑戦しましたが、現在まだ離礁できていないという報告がきております。なお、昭和基地への補給等の輸送業務については2月8日土曜日までに既に完了しており、今回の座礁の状況については、ちょうど南極地域観測隊の依頼を受けた調査を行っている最中にこのような座礁事故に遭ったということだと思います。
普段は通らないところを通ってみたら座礁した、ということかしら。
……13:40 ごろ離礁できた模様です: 南極観測船「しらせ」、暗礁から脱出 航行に問題なし (朝日 / Yahoo, 2/18)。よかった。やまぴ〜さん情報ありがとうございます。
》 シリア国内のパレスチナ人難民キャンプの食糧・物資が枯渇 (国連情報誌SUNブログ対応版, 2/16)
》 RTFファイルを悪用する不正プログラムが増加 (トレンドマイクロ セキュリティ blog, 2/18)
》 ペンタセキュリティCTOが語る"日韓セキュリティ事情"の違い (マイナビニュース, 2/17)
》 大規模障害から1年余り、あの企業が「その後」を語った (日経 IT Pro, 2/18)。ファーストサーバと野村総合研究所(NRI)。
佐村河内氏を「人生の師」と礼賛 ディレクターA氏とは (dot, 2/17)
「知らなかったことにして!」佐村河内守氏“仕掛け人”テレビマンとの共犯関係が暴露される? (サイゾー, 2/18)
ゴーストライターと著作者名詐称罪について (栗原潔のIT弁理士日記, 2/18)
物語と音楽の矛盾に違和感 佐村河内守氏の問題 (朝日, 2/18)。発覚前から問題点を指摘していた野口剛夫氏にインタビュー。
「佐村河内問題」受け厚労相「聴覚障害認定のあり方見直しを検討」 (産経, 2/18)
弁護士も見放した? 佐村河内氏、孤立無援ソロ状態 会見の実現は不可能か (ZAKZAK, 2/17)
佐村河内氏の代理人として、ゴーストライターと聴覚障害偽装について2度の謝罪文を発信してきた折本和司、若松みずき両弁護士だったが、15日に代理人を辞任。佐村河内氏や関係者との間で「今後の方針に関し、意見の違いが生じたため」という理由だった。
あと、ちょっと毛色の違う記事:
佐村河内守氏に学ぶ、ビジネスでも使えるキャラクターの起て方とは (AOL ニュース, 2/18)
》 「OMC Plus」「ハンゲーム」かたるフィッシングメール出回る (so-net セキュリティ通信, 2/18)
》 産総研とCSSC、装着するだけでデータをマルウェアから防御する装置 (PC Watch, 2/14)。「セキュリティバリアデバイス(SBD)」
SBDは、SATAポートとHDDなど、システムのI/Oポートと周辺機器の間を中継させる形で差し込むだけで、OSの種類を問わず、デバイスドライバなどソフトのインストールを行なわないでも機能する。SBDには、システムストレージのオリジナルデータブロックへのアクセス可否情報が保存されており、システムからストレージへデータアクセスの要求があると、そのアクセス可否情報が参照され、SBDは、読み出しが禁止されていれば、0などのダミーデータを返し、書き込みが禁止されていれば、書き込みを行なわない。
Bitcoin取引所のMt. Gox、引き出しを近く再開へ (CNET, 2/18)
Mt.Goxの崩壊をよそに、ライバルのBitcoin交換所は未だに驚くほど安定 (techcrunch, 2/18)
Silk Road 2.0 emptied out by a hole in its Bitcoin pocket (Sophos, 2/17)
》 Introducing ClamAV community signatures (ClamAV, 2/17)
》 従業員のスマートデバイスやクラウド利用に伴う企業の課題を考える (トレンドマイクロ セキュリティ blog, 2/17)
》 2013年 年間セキュリティラウンドアップ:金銭を狙う攻撃が世界規模で拡大 (トレンドマイクロ セキュリティ blog, 2/17)。ラウンドアップと言われると、除草剤を連想してしまう。
》 CODE BLUE (codeblue.jp, 2/17〜18)
「セキュリティ人材を育成する場に」、日本発の国際会議「CODE BLUE」が開催 (日経 IT Pro, 2/17)
日本発の情報セキュリティ国際会議「CODE BLUE」開催 (Internet Watch, 2/17)
CODE BLUE Day1(Feb 17,2014) #codeblue_jp (togetter, 2/18)
2014年2月17日のtwitterセキュリティクラスタ (twitterセキュリティネタまとめ)
》 AVTOKYO2013.5 (AVTOKYO, 2/16)
ベイジアンネットワークによるウェブ侵入検知 金床 AVTokyo 2013.5 (slideshare)
AVTokyo 2013.5 - China is a victim, too :-) (slideshare)
イベント報告: AV TOKYO 2013.5 (0day.jp, 2/18)。「マルウェア・ボットネットを止めたいなら…犯罪者を捜して警察に連れて行こう!」
雑談:本日はAVTOKYO JPの開催日 (アンチ・フォレンジック伝道者の独り言, 2/16)
雑談: AVTOKYO JP ありがとうございました (アンチ・フォレンジック伝道者の独り言, 2/16)
2014年2月15〜16日のtwitterセキュリティクラスタ (twitterセキュリティネタまとめ)
初公判で報じられたこと、報じられなかったことーPC遠隔操作事件 (楊井 人文 / Yahoo, 2/15)
また、検察は「撮影した写真を確認してガッツポーズをするなど特異な行動をとっていた」とも主張。だが、「ガッツポーズ」姿は全く分からなかった。この点、検察の「ガッツポーズ」の主張を紹介した上で、「これを立証するため、公判の終盤で証拠の防犯カメラの映像を約20分再生した」とだけ伝えた報道もあったが、実際の映像を見た記者の印象は全く書かれていない。(*4) これでは冒陳の書面があれば誰でも書ける。何のための裁判取材なのだろうか。
(中略)
*4 読売新聞2014年2月13日付朝刊38面。
また、私が印象に残ったのは、●●氏が本人冒頭陳述で「鮮明な映像を出されても私は困らない」と明言したことである。検察から証拠提出された映像は画素数が少なく、不鮮明なものだった。そのため、本人、弁護側ともに、手元の様子がはっきり分かるよう鮮明な画像(生データ)の提出あるいは画像の拡大解析を要求している。よほどの自信がなければできることではないように思われる。
いずれにせよ、この法廷での防犯カメラ映像の再生で明らかになったのは、●●氏がグレイに近づいたり、しばらく周囲を行ったり来たりしていたことは分かるものの、問題の首輪を手に持っている様子やそれを取り付ける様子は映っていない、ということである。(*5)
(中略)
*5 この防犯カメラ映像だけでは分からないが、検察側は他の観光客が猫を撮った写真から、この録画中の22分間に首輪が取り付けられたと主張している。そのこと自体は弁護側も争っていないものの、この時点で首輪にMicro SDカードが既に付いていたとは限らないと指摘している。
激しい攻防が予想されるパソコン遠隔操作事件 「無罪判決」が出るためのポイントは? (弁護士ドットコム / Yahoo, 2/14)。落合弁護士にインタビュー。 関連: さらなる落合弁護士のコメント。
証拠の全体を見ていないので、どうしても印象論になりますが、事件についていろいろと見たり聞いたりしていると、否認していても、これは犯人ではないか、犯人という心証が来るなと感じられることがある、そういう印象、心証が、どうもこの被告人からは感じられない、というのが実感で、私のところに来た、特に最初のメールや、「ラストメッセージ」からうかがわれる真犯人像と、伝えられる被告人の人物像(もちろん伝えられているままの人かという問題もありますが)に、噛み合わなさを抱かざるを得ないのが、現状の私です。
》 無罪確定。されど… (江川 紹子 / Yahoo, 2/15)。クレディ・スイス証券集団申告漏れ事件、八田隆氏の無罪が確定。しかしマスメディア各社は、なぜか匿名で報道 (おい!)。 遠隔操作事件のときもそうだけど、逮捕時に実名で、無罪が明らかになったときは匿名って、逆だろ!
》 STAP細胞とiPS細胞の比較報道は誤り 山中教授「影響非常に大きい」 (楊井 人文 / Yahoo, 2/16)、 「iPSがん化リスク」に「課題は克服」と山中教授 (日本報道検証機構, 2/16)
》 InterScan for Lotus Dominoにおけるパターンアップデートの問題について (トレンドマイクロ, 2/16)。2/15 以降、パターンアップデートに失敗。
アップデートの際、電子署名チェックに利用される証明書に、2月14日で有効期限が切れるものが含 まれており、証明書の期限切れによるエラーのためアップデートが失敗します。
うわー……。
■回避策
方法1:Trend Micro Control Manager を利用してパターン配信を行います。
方法2:一時的にセキュアアップデートを無効に設定します。
方法3:パターンファイルを手動更新します。
方法2は駄目だろ……。
》 米政府、重要インフラ向けのサイバーセキュリティガイドラインを公開 (日経 IT Pro, 2/13)。Framework for Improving Critical Infrastructure Cybersecurity Version 1.0 (NIST, 2/12)
》 Active Directoryを利用したEMETの制御 ((n), 2/13)
》 「今から始めるHTML5セキュリティ」 (JPCERT/CC)
》 日本が 2 位を獲得 (日本のセキュリティチーム, 2/17)
》 世界の扉 「対話か対決か〜どうなる南北関係」 (NHK 解説委員室, 2/14)
》 ここに注目! 「大間原発 自治体が初の訴訟へ」 (NHK 解説委員室, 2/12)
》 中東徒然日記 イラクの細分化が始まるのか (ニューズウィーク日本版, 2/6)
》 内相の諜報機関掌握(サウディアラビア) (中東の窓, 2/15)。
》 ロシア・エジプト軍事協力強化 米支援凍結で接近 ロ最新兵器の売却合意 (東京, 2/15)、ロシア・エジプト関係 (中東の窓, 2/15)。MiG-29 M/M2 やら Mi-35 やらということかしら。経済がたいへんな状況なのに、そんな金どこにあるんや……。
空から見た大震災(仮) (NHK, 3/1 放送予定)
震災ビッグデータfile3 "都市パニック"を回避せよ 〜東日本大震災からの教訓〜(仮) (NHK, 3/2 放送予定)
無人の町の"じじい部隊" 〜福島・大熊町 駐在員6人の苦闘〜(仮) (NHK, 3/7 放送予定)
避難者14万人の決断 〜福島・突きつけられる現実〜(仮) (NHK, 3/8 放送予定)
震災3年 検証 復興計画(仮) (NHK, 3/9 放送予定)
被災者 こころの軌跡 〜遺族たちの歳月〜(仮) (NHK, 3/10 放送予定)
あの日 生まれた命(仮) (NHK, 3/11 放送予定)
特集 ドラマ 東京が戦場になった日(仮) (NHK, 3/10 放送予定)
メルトダウン File4 放射能"大量放出"の真相(仮) (NHK, 3/16 放送予定)
関係者への膨大な取材と、専門家による独自の分析で浮かび上がってきたのは、思いもよらない放射性物質の漏洩ルート。日本の原発が誇ってきた「多重防護」の弱点だ。さらに、事故後も、大量放出を防ぐための“最終手段”と位置づけられている「ベント」の思わぬ落とし穴も明らかになってきた。専門家は「これは福島第一原発だけでなく、他の同型の原発も抱える弱点」と指摘する。
里海 SATOUMI 瀬戸内海(仮) (NHK, 3/23 放送予定)
人体ミクロの大冒険 プロローグ ようこそ!細胞のミラクルワールドへ(仮) (NHK, 3/29 放送予定)
人体ミクロの大冒険 第1回 運命を超える! 細胞のスーパーパワー(仮) (NHK, 3/30 放送予定)
》 Facebookがプロフィールのジェンダー設定を改善、選択肢を多様に (石壁に百合の花咲く, 2/14)
》 Internet Week 2013 プレゼンテーション資料 (JPNIC)。 2/17 付で公開されました。
》 CAPTCHAs that capture your heart (Google, 2/14)
》 Generating ClamAV Signatures with IDAPython and MySQL (ClamAV, 2/12)
》 MySQLのMicro Release Exception・12.04.5の検討・UWN#354 (Ubuntu Weekly Topics, 2/14)
》 徳洲会グループに国税当局が一斉税務調査 (NHK, 2/14)
》 「新潟県の泉田知事がたった一人で東電の原発再稼働を完全シャットアウトしている方法:ろろ氏」 (晴耕雨読, 2/14)
【参考】新潟県の泉田知事がたった一人で東電の原発再稼働を完全シャットアウトしている方法。
(1)脱原発や子供の未来などというスローガンを掲げていない
(2)福島事故当初から「配管破断の可能性を含めた原因究明」という原発ムラの弱みを徹底して突く
(3)首長としての仕事をきちんとしている
(4)原発推進・反対を問わない合理的な主張(ベントフィルター設置、住民を守れる避難計画策定等)
(5)常に論理的、飛躍がない
(6)落ち着いた聞き取りやすいしゃべり方
(7)全て「住民の利益」から演繹した主張
「脱原発派」に欠けているものばかりですね。
》 東大生、中2女子に裸画像送らせる 家出で発覚、逮捕「13歳と知っていた」 (産経, 2/14)、東大生がアプリで裸の画像送らせ逮捕 (NHK, 2/14)
》 「ビットコイン」発行ソフトを勝手にダウンロードさせるサイバー攻撃、日本に集中 被害6000件以上 (ITmedia, 2/17)
トレンド社は昨年1月から今月にかけて日本で6120件を確認した。昨年9〜11月でみると日本で最多の約3千件が見つかり、世界中の確認件数の約24%を占め、2位の米国(約21%)を上回った。
「昨年9〜11月」については、日本でも約3,000台の感染が確認された脅威 「ビットコイン発掘不正プログラム」 とは (トレンドマイクロ セキュリティ blog, 2013.12.09) を参照。
資金調達サイトのKickstarterに不正アクセス、一部ユーザー情報が流出 (日経 IT Pro, 2/17)
Kickstarterに不正アクセス パスワード変更を呼び掛け (ITmedia, 2/17)
Kickstarterが攻撃されユーザーデータが一部流出したのでパスワードを変更する方法 (gigazine, 2/17)
GnuTLS 2.11.5 以降に欠陥。X.509 バージョン 1 中間証明書を、認証局証明書として扱ってしまう。CVE-2014-1959。iida さん情報ありがとうございます。
GnuTLS 3.2.11、3.1.21 で修正されている。また patch が公開されている。
Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)
関連:
Internet Explorer 10 にゼロデイ脆弱性の可能性 (シマンテック, 2014.02.14)
水飲み場型攻撃で検出された Internet Explorer 10 の新しいゼロデイ脆弱性 (シマンテック, 2014.02.17)
Internet Explorer 9、10を標的とする新たなゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.17)
VU#732479: Internet Explorer CMarkup use-after-free vulnerability (US-CERT, 2014.02.14)
JVNVU#96727848: Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性 (JVN, 2014.02.17)
IE 9 も影響を受けるという説があるみたい (正誤不明)。IE 11 は大丈夫みたい。
SYM14-004 Symantec Endpoint Protection Management Vulnerabilities (Symantec, 2014.02.10)。 Symantec Endpoint Protection Management 11.0 RU7-MP4a (11.0.7405.1424)、12.1 RU4a (12.1.4023.4080) および SEPM Small Business Edition 12.1 RU4a (12.1.4023.4080) で修正されている。CVE-2013-5014 CVE-2013-5015
Attackers scanning for Symantec Endpoint Protection Manager flaw (ZDNet, 2014.02.18)
SYM14-003: Security Advisories Relating to Symantec Products - Symantec Web Gateway Security Management Console Multiple Security Issues (Symantec, 2014.02.10)。Symantec Web Gateway 5.2 で修正されている。 CVE-2013-5012 CVE-2013-5013
PMASA-2014-1: Self-XSS due to unescaped HTML output in import (phpMyAdmin, 2014.02.15)。phpMyAdmin 4.1.7 で修正されている。 CVE-2014-1879
JVNVU#95736801: DELL SonicWALL GMS/Analyzer/UMA にクロスサイトスクリプティングの脆弱性 (JVN, 2014.02.12)。最新版では修正されている。CVE-2014-0332
JVNDB-2014-001356: VDL で使用される Sophos Anti-Virus エンジンにおけるアンチウィルスプロテクションを回避される脆弱性 (JVN, 2014.02.12)、 Windows based Sophos Anti-Virus engine (SAVi) vulnerability fixed in the January update (Sophos, 2014.01.31)。1 月版のエンジン (3.50.1) で修正されている。
》 DoS攻撃による支払い停止 - いまBitcoinに何が起こっているのか (楠正憲 / Yahoo, 2/16)
》 政府、米軍とのデータ共有拡充へ 18年度に実用化 (共同, 2/16)。自衛隊と米軍との部隊間データ共有。
4月から専用ソフトの試作を始め、陸上自衛隊に配備されているスマートフォンタイプの通信端末を使った情報交換の試験運用を経て2018年度の実用化を目指す。
存在価値あるのか? と非難の嵐。沈黙の「首相官邸(災害情報)」、「内閣府防災」アカウント (NAVER まとめ, 2/16)
2月14日から16日の大雪等の被害状況等について (防災情報のページ)。2/16 になってようやく第一報だったの?
雪害対策のページ (防災情報のページ)
大雪:死者15人に…奥多摩・檜原で638世帯が孤立 (毎日, 2/16)
屋根崩落
【大雪再び】 なぜ屋根は落ちたのか 湿った雪質、雪対策に脆弱な首都圏の構造物 (産経, 2/16)
芝浦工業大名誉教授(建築学)の三井所(みいしょ)清典氏(75)は「雪国と違い首都圏に雪の負荷を考えた建物の基準などがないことも背景にある」と話す。条例で数メートルといった雪の荷重に耐える屋根の強度を求めている雪国に対し、首都圏は雪の想定はしていない。
車庫・体育館・ホーム…重い雪、屋根崩落相次ぐ (読売, 2/16)
大雪で海自航空機破損=修理中に屋根陥没—防衛省 (時事, 2/15)
物流停止
東名40キロ立往生 なぜ起きたのか (NHK, 2/15)
静岡)高速や国道、マヒ状態 雪の影響、車動かず (朝日, 2/16 03:00)
大雪、東日本の混乱続く 各地で孤立・立ち往生・停電 (朝日, 2/16 18:38)
少ないおにぎり分け合い…大雪、物流にも影響 (読売, 2/16 18:53)
大雪で7県2600世帯孤立…車両立ち往生続く (読売, 2/16 20:01)
【大雪再び】 物流も大ダメージ、コンビニ品薄で食も直撃 運送業界も混乱 (産経, 2/16 20:37)
東名高速 16日中に通行止め解除の方針 (NHK, 2/16 21:14)。まだ「解除しました」ではないんだなあ。
山梨
記録的降雪で交通遮断、陸の孤島となった山梨県各地の様子 (NAVER まとめ, 2/15〜)
真実を探すブログ @kennkou1 さんのツイート:
甲府盆地が氷河に包まれてる・・・。 http://t.co/eErHfeoaGa pic.twitter.com/nGBixclCd7
— 真実を探すブログ (@kennkou1) 2014, 2月 16
東急
弊社東横線での列車衝突事故に関するお詫びとお知らせ (東急, 2/16)
東急「ATCは正常に作動」 追突事故で会見 (朝日, 2/15)
【東横線追突事故】 大雪によるブレーキ力低下が原因 東急見解 直前にもオーバーラン10件 (産経, 2/16)
東横線事故 雪対策ブレーキ性能果たさず (NHK, 2/16)。「対策済み」のはずが、現実が追い越した?
【衝撃】首都高が完全にウォータースライダー状態・・・ 大雪で排水溝が詰まったのが原因か (NAVER まとめ, 2/15)
》 JALが前代未聞の大失態!? 乗客50名を置き去り離陸「2万円で許して。いや、4万にします」 (東京ブレイキングニュース, 2/12)
》 【感動】ソチ五輪クロスカントリー:ロシア代表選手の板が破損、ライバルチームの手助けで見事ゴール (eStoryPost, 2/12)。ええ話や。しかし話はこれで終らないと。
Canadian Olympic cross country ski coach cheered for helping faltering athlete (storify.com, 2/12)
スキー板が折れた!?ソチの競技中に起きた感動のワンシーン。ライバルだって関係ない、助け合いの精神。 (NAVER まとめ, 2/14)
ロシア選手を助けたジャスティン・ウォズワースさんの妻、ベッキー・スコット さんは元クロスカントリースキー選手。2006 年トリノオリンピックでは、サラ・レナーさんと組んでチームスプリント(クラシカル)に出場。
この試合中に、サラ・レナーさんのポールが折れてしまった。 だが、とっさに駆け寄り、新しいポールを渡してくれた人がいた。結果、カナダチームは銀メダルを獲得。
このときポールを渡してくれたのは実は、4 位に終り、メダルを逃がしてしまったノルウェーチームのコーチだったと。
》 化粧品の白斑被害、カネボウ関連以外にも19件 (読売, 2/13)。化粧品の副作用は、どんな製品でも起こり得ます。 何か気づいたら、まずは医師に相談しませう。 こじらすと、治療に年単位の時間が必要な場合もままあります。
》 あまりに売れないARROWS、富士通が廃棄処分にしていたことが明らかに (buzzap, 2/13)
赤字に陥った背景として、一昨年から続くスマートフォンの品質問題で市場の信頼が落ちたことが大きく影響していることを挙げ、第3四半期は販売台数が計画以下だったこともあり、発生した在庫を健全化のために廃却(廃棄処分)したことを明らかに。
さらに第4四半期についても、販売台数が従来の計画よりも3割減となるため、さらに製品の廃却などをもう一段階進める必要があるかもしれないと予測。
》 5分でテンションを上げる方法 (葉っぱ日記, 2/14)
Firefox 27.0.1 が出ています。不具合修正のみです。
リリースノート: Firefox 27.0.1
Boot Camp 5 に欠陥。AppleMNT.sys における境界チェックに欠陥があり、改竄されたヘッダを持つ Portable Executable ファイルをロードするとカーネルメモリを破壊してしまう。CVE-2014-1253
Boot Camp 5.1 で修正されている。
Boot Camp Support Software 5.1.5640 (Apple)。対象:
Boot Camp Support Software 5.1.5621 (Apple)。上記より古い製品用。
対応一覧は Boot Camp: System requirements for Microsoft Windows operating systems (Apple) にある。
0-day のようです。
Operation SnowMan: DeputyDog Actor Compromises US Veterans of Foreign Wars Website (FireEye, 2014.02.13)。確認されている攻略プログラムは IE 10 + Flash Player な環境を狙ったもの。他のバージョンの IE、あるいは EMET をインストールした環境では、攻略プログラムは実行を中断する。
New IE Zero-Day Found in Watering Hole Attack (FireEye, 2014.02.13)
Potential Internet Explorer 10 Zero-day Vulnerability (Symantec, 2014.02.14)
New zero-day bug in IE 10 exploited in active malware attack, MS warns (updated) (ars technica, 2014.02.13)
関連:
Internet Explorer 10 にゼロデイ脆弱性の可能性 (シマンテック, 2014.02.14)
水飲み場型攻撃で検出された Internet Explorer 10 の新しいゼロデイ脆弱性 (シマンテック, 2014.02.17)
Internet Explorer 9、10を標的とする新たなゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.17)
VU#732479: Internet Explorer CMarkup use-after-free vulnerability (US-CERT, 2014.02.14)
JVNVU#96727848: Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性 (JVN, 2014.02.17)
IE 9 も影響を受けるという説があるみたい (正誤不明)。IE 11 は大丈夫みたい。
関連:
Analysis of The Recent Zero-Day Vulnerability in IE9/IE10 (trendmicro blog, 2014.02.18)
MSIE 0-day Exploit CVE-2014-0322 - Possibly Targeting French Aerospace Association (Websense, 2014.02.13)
JVNVU#91275940: Microsoft XML DOM ActiveX コントロールに情報漏えいの脆弱性 (JVN, 2014.02.19)、 VU#539289: Microsoft XMLDOM ActiveX control information disclosure vulnerability (US-CERT, 2014.02.17)。CVE-2014-0322 とあわせて使われている欠陥。
マイクロソフトから Advisory 出ました。IE 9 も影響を受けます。 Fix it による回避策も公開されました。
マイクロソフト セキュリティ アドバイザリ (2934088) Internet Explorer の脆弱性により、リモートでコードが実行される (マイクロソフト, 2014.02.20)
Microsoft security advisory: Vulnerability in Internet Explorer could allow remote code execution (Microsoft KB 2934088)。Fix it はこちらから。
セキュリティ アドバイザリ 2934088「Internet Explore の脆弱性により、リモートでコードが実行される」を公開 (日本のセキュリティチーム, 2014.02.20)
関連:
徹底検証:Internet Explorer 9および10に存在するゼロデイ脆弱性を利用するエクスプロイトコード (トレンドマイクロ セキュリティ blog, 2014.02.21)
関連:
IEのゼロデイ脆弱性(CVE-2014-0322) vs. FFR yarai (マイナビニュース, 2014.02.21)。yarai の勝利。
日本国内で Internet Explorer9、10 へのゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.24)
関連:
ヤラレ事例
はとバス。関連:
http://urlquery.net/report.php?id=9620096 (urlquery.net)
http://www.hatobus.co.jp/images/oHTiNZ.jar (VirusTotal)
ie.html (VirusTotal)
vti-rescan
search.hatobus.co.jp+main+images+ie.html-23feb14.txt
ie.html
search.hatobus.co.jp ドメイン情報 (VirusTotal)
サイト改ざんの影響について (ヤマレコ)。shinji50 さん情報ありがとうございます。関連:
http://urlquery.net/report.php?id=9621655 (urlquery.net)
oHTiNZ.jar (VirusTotal)
Tope.swf (VirusTotal)
ie.html (VirusTotal)
Internet Explorer 10 Zero-Day Vulnerability Exploited in Widespread Drive-by Downloads (Symantec, 2014.02.25)
IE 10狙いのゼロデイ攻撃は日本に集中、標的の9割近くに (ITmedia, 2014.02.26)
関連:
ドライブバイダウンロード攻撃にも悪用され始めた Internet Explorer 10 のゼロデイ脆弱性 (シマンテック, 2014.02.26)
IEのゼロデイ攻撃が日本国内にも波及〜今すぐ回避策を (so-net セキュリティ通信, 2014.02.26)
国内でのInternet Explorerゼロデイ攻撃事例:オンライン銀行詐欺ツール感染目的と確認 (トレンドマイクロ セキュリティ blog, 2014.02.27)
MS14-012 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2925418) (マイクロソフト, 2014.03.12) で修正された。Fix it については:
マイクロソフト セキュリティ アドバイザリ 2934088 で Microsoft Fix it ソリューション「MSHTML Shim 回避策」を実装したお客様は、この更新プログラムの適用前に Microsoft Fix it ソリューションを解除する必要はありません。
ただし、回避策は必要なくなるので、この更新プログラムをインストールした後に回避策を元に戻すことができます。この回避策を元に戻す方法については、このセキュリティ情報の脆弱性の回避策を参照してください。
回避策を実施している場合は、更新プログラムの適用後に、回避策を無効にしておこう。
また KB 2925418 によると、Windows 8.1 に更新プログラム 2925418 を適用する前に、 更新プログラム 2904440 の適用が必要になるそうだ。
》 Five arrested in Utopia dark net marketplace crackdown (BBC, 2/12)
》 マカフィーサポート通信 - 2014/02/13 (マカフィー, 2/13)
》 Torを利用するマルウエアが増加 (日経 IT Pro, 2/13)
Listening:<ネット殺人予告>PC遠隔操作 「5人目の誤認逮捕だ」 ●●被告側、初公判で主張 (毎日, 2/13)
【PC遠隔操作事件】初公判で被告人冒頭陳述を聞く (江川 紹子 / Yahoo, 2/13)
》 首相、立憲主義を否定 解釈改憲「最高責任者は私」 (東京, 2/13)。「立憲主義の断末魔です!」「いよいよナチス!」 (シャレにならん……)
》 木語:大戦前に似てる論=金子秀敏 (毎日, 2/13)。ダボス会議の件と、外交 Vol.23 (時事) のクリストファー・レイン『パックス・アメリカーナの終焉後に来るべき世界像』。
レイン論文はこう続く。英国はドイツの挑戦を許さず、英国の国際秩序「パックス・ブリタニカ」を維持しようとして戦争になった。いま中国から挑戦を受けている米国は、戦争を選んだ英国の誤りを繰り返すべきでない。
では、中国と戦争しないためにはどうすべきか。中国を東アジアの地域覇権国として認める。アジアに展開する米軍を段階的に撤兵する。朝鮮半島、台湾、尖閣諸島で紛争が起きても軍事的に関与しない−−レイン氏はこれを「オフショア・バランシング」戦略と名付ける。太平洋の向こうから中国をけん制するという意味だろうが、実質はアジアからの撤退だ。アジアに米軍基地を置かなければ日米安保条約もいらない。
「日中戦争にならない」と言う安倍首相は、中国をアジアの覇者と認めたのか。ダボス会議の参加者は、そうではないと受け取ったのだろう。
韓国の朴槿恵(パククネ)大統領が、中国に急接近している。台湾の馬英九政権も中国と官官対話に踏み切った。東アジアで中国の覇権的秩序に参入する動きが始まった。米国が撤退したら日本はどうする。ダボスの質問はもっと深い答えが必要なのだ。
》 Chrome OSでWindowsアプリ実行が可能に〜米Googleと米VMWareが提携 (Internet Watch, 2/13)。VMware の DaaS 技術 VMWare Horizon View を利用。
》 世界中から白眼視され始めた日本の臨床研究 徒然薬(第6回)〜ノバルティス問題で暗雲漂う日本版NIH (JBpress, 2/13)
》 医師主導の白血病治療薬 (タシグナ) 臨床試験、実はノバルティスファーマ社員がゴーストライター
東京大学血液内科とノバルティスの重大な過失 患者から見た医師と製薬会社に問われる法的責任 (JBpress, 1/27)
患者の個人負担は年齢や年収、高額療養費制度でまちまちであるが、本来同一効果を得られるジェネリックを使用すれば、269万円で済む社会負担が、タシグナを利用することで年間513万円となり、患者さん自身の窓口負担と国民の保険料負担からノバルティスの独占的な利益への支払いが行われることになる。
(中略)
グリベックの特許が切れジェネリックが普及する中で、ノバルティス社が特許を持つタシグナへの切り替えを勧める今回の臨床試験。同社がアンケート回収から研究発表資料まで作る、至れり尽くせりな対応を医師に対してするのは当然と言えるだろう。
医療現場でいつの間にか踏み越えてしまう法律の一線 続:東京大学血液内科とノバルティスの重大な過失 (JBpress, 1/28)
ノバルティス、白血病薬不正の隠せぬ証拠 医師主導臨床研究は「製薬会社主導」だった (東洋経済, 1/28)
ノバルティス白血病治療薬臨床研究関与事件その本当の問題点:スタバのチケットを配ったことではない (JBpress, 2/1)
》 中継サーバー運営の中国人ら逮捕=不正アクセス容疑—ウイルス攻撃利用も (時事 / ウォール・ストリート・ジャーナル日本版, 2/13)、 中国の顧客に日本に不正接続させたか (NHK, 2/13)
》 Update - Statement Regarding BTC Withdrawal Delays (Mt.Gox, 2/10)
》 【秘密保護法 言わねばならないこと】 (14)歴史家、検証できぬ 作家 半藤 一利氏 (東京, 2/12)
》 [インターネット安心デー] 安全にインターネットを利用するために (日本のセキュリティチーム, 2/12)
日本は、総合スコアで20か国中最下位の23.4点、世界平均よりも11.2 点も低い結果でした。ユーザーのセキュリティ対策や意識が世界に比べてまだまだ未熟である状況です。セキュリティ更新プログラムの適用など、良く知られた基本的な対策は多くの人が実施しているものの、オンラインに関するセキュリティやプライバシーに関しては、対策をしていない、あるいは勉強を行っていないなど、意識が低い傾向があります。
その数値をどうやって出したのかを知りたいのだけど、マイクロソフト コンピューティング セーフティ インデックス (MCSI) って読めなくなってる?
》 Windowsサーバー + WordPress(MySQL)の再起動が非常に遅くなる原因と解決策 (アメリカより, 2012.09.04)。C:\Windows\temp にファイルが 80万個以上ありました事例。
》 「Flappy Bird」:開発者による削除後、トロイの木馬化したアプリ を確認 (トレンドマイクロ セキュリティ blog, 2/12)
》 NSA監視抗議キャンペーン「The Day We Fight Back」、世界規模で参加を呼びかけ (CNET, 2/12)
》 海外版と日本版ではどうして表現や内容が違うのか。今,あえてCEROに聞く「レーティング制度」の現状について (4gamer.net, 2/10)
渡邊氏:
(中略)
私達は数年前,Zの表現と禁止表現に関する調査を行いました。(中略) 約1000人を対象にして,Zと禁止表現に含まれるセクシャルや暴力など多数の表現に対し,「何歳以上が適当か,または禁止にすべきか」を回答してもらいました。
(中略)
ご承知のように海外のゲームは,日本と比べて暴力表現の制限が緩いと言えます。そこで,先ほど説明した調査では,暴力表現の度合いについても回答してもらっています。その結果は,日本はこれだけ制限しているにも関わらず,「残虐な暴力表現はさらに禁止したほうがいい」という意見が多かったんです。
この調査の結果によって,実際にレーティング基準を変更してはいませんが,こうした意見が一般的になれば,暴力表現の制限を検討しなくてはならないでしょう。
一方,セクシャル表現については,現在のレーティング基準と比べて「もっと制限を緩くしてもいい」という意見が多く見られました。これには女性も多数含まれています。例えば,「女性の乳首」は禁止表現に該当していますが,「テレビや映画では見られるから,ゲームだけ禁止はおかしい」という意見が女性から寄せられました。
》 セキュリティクラスター まとめのまとめ 2014年1月版:安全なオンラインアップデートってどうすべきだろう? (@IT, 2/10)
アフィブログ「ポケモンXYまとめ速報」「あげあげニュース」管理人が殺害予告、本人も特定されサイトを閉鎖 (楽しくないブログ, 2/8)
なんJ民による調査で「ぷりそく!」「わらぽん速報」「サカつべ」等大量のアフィブログの個人情報が特定される (楽しくないブログ, 2/10)。火の手は北大へ。さらに不正アクセスまで発生。
上記掲示板により、ぷりそく管理人と同姓同名のユーザが「●」流出情報にて発見されてしまった。その後「●」情報に記載されていたパスワードと、Twitterやブログも同パスワードではないかと推測するユーザが出現、終いにはログインを試みられ、結果ぷりそくTwitterが乗っ取られるという事態となってしまった。 (中略) Amazonにもログインされたため、購入履歴も全て白日に晒されることになった。ペペロンの購入履歴にはペドフィリア系商品を多く購入していたこともあり、祭りは大火事へと発展した。
うわ、それはやっちゃいかん……。
これ以外にも細かい炎上は発生し続けており、とても全てを追える状況では無いほど過熱している。しかし、これほどまでに2chで拡大している祭りを、各アフィブログはほぼ全スルーしている。なんJに限らずVIPや嫌儲にも飛び火しているにも関わらずだ。同じまとめアフィ運営者として、戦々恐々としているのだ。現在においてもなんJを中心に勢いは衰えずに炎上し続けている。また、これを機に運よくまだ発見されていない実名ドメイン登録アフィブログは、間違いなく代理店を介して登録するようになることが予想される。そのためこれが最後のチャンスとばかりになんJ民は暴れているが、逮捕者が出ることもほぼ確実といえる。この事件は間違いなくアフィブログ史に残る炎上となるだろう。
なんJ民のアフィ管理人連続特定事件でドメイン登録履歴を調べるサイトが登場、個人特定がさらに進む (楽しくないブログ, 2/12)。火の手は慶応SFCへ。
追加されたもの含めて予定どおり出ました。
MS14-005 - 重要: Microsoft XML コア サービスの脆弱性により、情報漏えいが起こる (2916036)
Microsoft XML コア サービス 3.0 に欠陥。IE で攻略 Web コンテンツを閲覧すると情報漏洩が発生。CVE-2014-0266。 Exploitability Index: 3
XMLHTTP 3.0 ActiveX コントロールに kill bit を設定することで回避できる。
Windows 8、Server 2012、RT に欠陥。IPv6 実装に欠陥があり、攻略パケットを大量に送信すると DoS 攻撃が可能。 Windows 8.1、Server 2012 R2、RT 8.1 にはこの欠陥はない。 CVE-2014-0254。 Exploitability Index: 3
Router Discovery Protocol あるいは IPv6 を無効にすることで回避できる。
Windows 7、Server 2008 R2、8、8.1、Server 2012、Server 2012 R2、RT、RT 8.1 に欠陥。Direct2D の処理に欠陥があり、攻略ファイルや攻略 Web サイトを閲覧するなどすると任意のコードが実行される。 CVE-2014-0263。 Exploitability Index: 1
なお、Windows 7 および Server 2008 R2 については、プラットフォーム更新プログラム 2670838 を適用している場合にのみ欠陥がある。 更新プログラム 2912390 も、その場合にのみ適用される。
MS14-008 - 緊急: Microsoft Forefront Protection for Exchange の脆弱性により、リモートでコードが実行される (2927022)
Microsoft Forefront Protection 2010 for Exchange Server に欠陥。 電子メール コンテンツの処理に欠陥があり、攻略電子メールによって任意のコードが実行される。CVE-2014-0294。 Exploitability Index: 1
更新プログラムは自動更新では提供されない。ダウンロードセンターから取得して手動で適用する。 また、更新プログラムは Microsoft Forefront Protection 2010 for Exchange Server バージョン 11.0.727.0 (Hotfix Rollup 4 for Microsoft Forefront Protection for Exchange) 用しか提供されない。 まずは Hotfix Rollup 4 を適用し、その後更新プログラムを適用する。
.NET Framework 1.0 SP3、1.1 SP1、2.0 SP2、3.5、3.5.1、4、4.5、4.5.1 に 3 件の欠陥。 .NET Framework 3.0 SP2、3.5 SP1 にはこれらの欠陥はない。
POST 要求の DoS の脆弱性 - CVE-2014-0253。 Exploitability Index: 3
ASP.NET の <serverRuntime>、<requestLimits>、<httpRuntime> の最大リクエスト長を制限することで回避できる。デフォルトでは 4096 KB まで許可されているが、MS14-009 には 32 KB に設定する例が示されている。
型トラバーサルの脆弱性 - CVE-2014-0257。 Exploitability Index: 1
VSAVB7RT ASLR の脆弱性 - CVE-2014-0295。 Exploitability Index: N/A
Windows 7、Server 2008 R2 では Force ASLR 機能を使うことで回避できる。
MS14-010 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2909921)
IE 6〜11 に 24 件の欠陥。
Internet Explorer 特権の昇格の脆弱性 - CVE-2014-0268。 Exploitability Index: 3
VBScript のメモリ破損の脆弱性 - CVE-2014-0271。 Exploitability Index: 1
Internet Explorer のクロス ドメインの情報の漏えいの脆弱性 - CVE-2014-0293。 Exploitability Index: 1
Internet Explorer の複数メモリ破損の脆弱性 - CVE-2014-0267 CVE-2014-0269 CVE-2014-0270 CVE-2014-0272 CVE-2014-0273 CVE-2014-0274 CVE-2014-0275 CVE-2014-0276 CVE-2014-0277 CVE-2014-0278 CVE-2014-0279 CVE-2014-0280 CVE-2014-0281 CVE-2014-0283 CVE-2014-0284 CVE-2014-0285 CVE-2014-0286 CVE-2014-0287 CVE-2014-0288 CVE-2014-0289 CVE-2014-0290
Exploitability Index: 最大 1
MS14-011 - 緊急: VBScript スクリプト エンジンの脆弱性により、リモートでコードが実行される (2928390)
VBScript 5.6〜5.8 に欠陥。メモリ内のオブジェクト処理に欠陥があり、攻略 Web サイトや攻略 Office 文書を開くと任意のコードが実行される。 CVE-2014-0271。 Exploitability Index: 1
関連:
2014 年 2 月のセキュリティ情報 (月例) - MS14-005 〜 MS14-011 (日本のセキュリティチーム, 2014.02.12)
2014 年 2 月のマイクロソフト ワンポイント セキュリティ 〜ビデオで簡単に解説 〜 (日本のセキュリティチーム, 2014.02.12)
2014 年 2 月のセキュリティ更新プログラムのリスク評価 (日本のセキュリティチーム, 2014.02.13)
マイクロソフト月例パッチ(Microsoft Patch Tuesday)- 2014 年 2 月 (シマンテック, 2014.02.13)
Microsoft issues many non-security Windows updates (ZDNet, 2014.02.11)
Shockwave Player 12.0.9.149 公開。任意のコードを実行できる 2 件の欠陥 CVE-2014-0500 CVE-2014-0501 が修正されている。0-day ではない模様。Priority rating: 1。
関連: APSB14-06: Adobe Shockwave Player用セキュリティアップデート公開 (Adobe)
Hackers Spend Christmas Break Launching Large Scale NTP-Reflection Attacks
関連:
FreeBSD-SA-14:02.ntpd - ntpd distributed reflection Denial of Service vulnerability (FreeBSD, 2014.01.14)
Bug 1047854 - (CVE-2013-5211) CVE-2013-5211 ntp: DoS in monlist feature in ntpd (Red Hat)。RHEL のデフォルト設定では防がれているようで。
【重要】NTPの脆弱性について (さくらインターネット, 2014.02.12)
400GbpsのDDoS攻撃発生、「NTP増幅」で過去最大規模に (ITmedia, 2014.02.13)
Technical Details Behind a 400Gbps NTP Amplification DDoS Attack (CloudFlare, 2014.02.13)
【PC遠隔操作事件】初公判を前に、●●●●氏インタビュー (江川 紹子 / Yahoo, 2/11)
パソコン遠隔操作事件 被告は無罪主張 (NHK, 2/12)
PC遠隔操作事件は全面対決 検察側「状況証拠」VS.弁護側「無罪」 (産経, 2/12)
警視庁などの合同捜査本部は、遠隔操作されたPCが接続した米国のサーバーにあったウイルス「iesys.exe(アイシス・エグゼ)」を解析。●●被告の派遣先の会社のパソコンで作成された痕跡が見つかったとされる。
実際には、痕跡が見つかったとはされていない模様: 遠隔操作 「職場で作成した痕跡」も誤報の疑い (日本報道検証機構, 2013.12.25)
弁護団が12月20日、第8回公判前整理手続の後の記者会見で明らかにしたところによると、検察側は11日の三者協議で、Dropboxに関する証拠の立証趣旨について説明。これは遠隔操作ウイルスがDropboxにアップロードされたという犯行手段を立証するためのものであって、●●さんが犯人であること(犯人性)の立証のためのものではない旨を明言したとのことです。また、弁護団によると、検察側は6月下旬に関連事件の捜査を終結していますが、現在も遠隔操作ウイルスの作成場所を特定するような主張や証拠を出していないとのことです。こうしたことから、捜査の結果、遠隔操作ウイルスから、●●さんの職場で作成されたことを示す情報などの●●さんと結びつく証拠は見つかっていないとみられます。
》 NHKに取り調べ映像提供は「刑訴法違反」 専門家ら「法改正し柔軟運用を」 (産経, 2/11)
》 半年間無名だったのに突然爆発的大ヒットで1日500万円を得たが消滅した「Flappy Bird」とは?そして人気絶頂でアプリを削除した作者へのインタビュー (gigazine, 2/12)
》 東京電力のSrと全βの測定結果の問題点について、規制庁はどこまで知っていたのか? (3.11東日本大震災後の日本, 2/11)
》 今振り返る福島第一原発事故報道 (togetter, 2/11)
》 PHP本体でタイミング攻撃を防御できるようになります (yohgaki’s blog, 2/12)。PHP 5.6 でそういう機構が用意されるのだそうです。
》 スパム対策ソフトウェア「Apache SpamAssassin 3.4」リリース、4年ぶりのメジャーアップデート (sourceforge.jp, 2/12)
「クラシックの死」を招かないために〜指揮者・大野和士氏の警告 (江川 紹子 / Yahoo, 2/9)
佐村河内守事件に関して著作権法上の論点はあるのだろうか?(続き) (栗原潔のIT弁理士日記, 2/12)
ゴースト新垣氏 学生が退職反対署名活動 (日刊スポーツ, 2/11)
音楽家の善意を悪用、一線を越えた偽ベートーベン あまりに気の毒な当代一流の音楽家・新垣隆氏(2) (JBpress, 2/12)
佐村河内守さんの謝罪文(全文) (朝日, 2/12)
》 検事、証人に「想定問答集」 鈴木宗男氏の汚職事件公判 (朝日, 2/12)、 検事「こう質問するから」 尋問メモ、贈賄側業者が語る (朝日, 2/12)。口裏を合わせる。
ストーカー再被害防止:匿名逮捕状159件 42警察本部 (毎日, 2/11)
性犯罪:調書でも被害者保護 住所、生年月日伏せる 東京地検・警視庁 (毎日, 2/12)。詳細情報をあらかじめ分離して調書を作成。
研究データ解析にも社員が深く関与か (NHK, 2/7)。
さらに学会で発表する直前の去年9月には、東大病院の医師から、ノバルティスの社員がデータの解析を行うことを了承していたことをうかがわせる内容のメールを受け取ったということです。
この中で、東大病院の医師は「昨今の社会事情もあり、臨床試験の結果を製薬会社が解析することは許容されなくなっている」としたうえで、「ノバルティス社の解析でいいと思う点はアイデアを取り入れたいが、医師側で解析した証拠を残しておくことが必要だ」と記しています。
当時、ノバルティスが販売する高血圧の薬「ディオバン」を巡って、社員のデータ解析への関与が問題となっていたことから、対策を講じるよう要請したものとみられ、医師と製薬会社の関係が改めて問われる事態になっています。
データ解析に社員関与 事実なら厳しく対処 (NHK, 2/12)。田村厚生労働大臣の発言。
》 スロベニアのビットコイン取引所も引き出し停止、サイバー攻撃の可能性 (ロイター, 2/12)。Mt.Gox につづいて 2 例目。
》 “崩壊”寸前の中央アフリカ共和国 (ナショナルジオグラフィック ニュース, 2/10)、 中央アフリカ共和国:リンチ殺人 犯人訴追を (ヒューマン・ライツ・ウォッチ, 2/8)
きょうの健康「スギ花粉症 治療最前線」 (NHK 教育, 2/12 20:30〜45)。「治療薬が今年1月厚労省に承認された」そうで。
スギ花粉症の舌下免疫療法とは? (ゆたクリニック)
舌下免疫療法は2014年6月頃に保険適応となる予定です。 現在のご案内は保険適応前の自由(自費)診療のご案内です。保険適応の時期にあわせて
新しいご案内を予定していますので、ご希望の方は再度春以降にもご確認ください。
「スギ花粉症におけるアレルゲン免疫療法の手引き」PDF掲載の件 (日本アレルギー学会, 1/14)
スギ花粉症も食物アレルギーも 根治を目指す「免疫療法」の威力 激変するアレルギー治療最前線 (週刊ダイヤモンド, 2/10)
まもなく広く普及する……といいな。
》 平成25年における被疑者取調べ適正化のための監督に関する規則の施行状況について (警察庁, 2/6)
》 平成25年の刑法犯認知・検挙状況 (警察庁, 2/6)
》 平成25年中の交通死亡事故の特徴及び道路交通法違反取締状況について (警察庁, 2/6)
》 犯罪統計資料(平成25年1〜12月分【確定値】) (警察庁, 2/6)。H25 年も総数は着実に減少しました。
》 特殊詐欺:昨年の被害、最悪486億円…「振り込め」など (毎日, 2/6)、 平成25年の特殊詐欺認知・検挙状況等について (警察庁, 2/6)。 関連:
振り込め詐欺“温床”の名簿業者 監督官庁定まらず (カナロコ, 2/11)
警察がその“温床”の一つとして警戒するのが、個人情報そのものを売買する名簿業者だ。だが、警察の取り締まりは現行法上で限界があり、行政の是正措置はいまだない。膨大な個人情報がなおも詐欺犯の手に渡り、対策は後手に回っている。
島根)ロボコップがオレオレ詐欺犯人逮捕 県警の寸劇で (朝日, 2/3)。リメイク版ロボコップは 3/14 公開。今回のロボコップは右手も生身なのか。全体としてスリムになった感じ。
》 警察による電話の傍受、倍増 64の番号に1万9千回 (朝日, 2/7)。
急増について警察庁幹部は「各警察本部が一つの電話番号にこだわらず、成果があがらないと判断した場合は、傍受する電話を早めに切り替え、別の番号の傍受に切り替える方法がとられたため」と説明する。
通信傍受をめぐっては、新たな捜査手法の導入を検討している法制審議会(法相の諮問機関)の特別部会で、薬物や銃器犯罪など4罪種に限られている対象を、振り込め詐欺や集団窃盗事件などに拡大する議論が続いている。警察出身の委員らが「現行法は傍受できる事件の対象が狭すぎる」と拡大を強く要求。これに対し、通信の秘密を守る観点から、弁護士の委員らは慎重論を唱えている。
関連: 通信傍受法第29条に基づく平成25年における通信傍受に関する国会への年次報告について (警察庁, 2/7)、資料。
》 VMware CP&C releases PCI DSS 3.0 Compliance toolkit for Virtual Environments in VCM! (VMware Security & Compliance Blog, 2/9)
The Mask (Careto) だそうです。
Kaspersky Lab Uncovers “The Mask”: One of the Most Advanced Global Cyber-espionage Operations to Date Due to the Complexity of the Toolset Used by the Attackers (Kaspersky, 2014.02.11)
The Careto/Mask APT: Frequently Asked Questions (Kaspersky, 2014.02.10)
The Mask (Symantec, 2014.02.10)
Careto: Covering unavailable samples (ClamAV, 2014.02.11)
ジャーナリスト池上彰から敵前逃亡をした新都知事の情けなさ (Nothing Ventured, Nothing Gained., 2/10)。チキン。
ジャーナリスト池上彰の凄さ(池上無双と言われる理由) (Nothing Ventured, Nothing Gained., 2/11)
》 「速記官」の採用・養成再開を! 精度の低い音声認識システムはアテにならない? 滋賀弁護士会 (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 2/10)。 というか、これ、できあがったもののチェックを誰もしてないってことなのか。
》 スカイマークの制服にみる日本企業のあり方 (Nothing Ventured, Nothing Gained., 2/8)。 もはやバドガールのような……。
》 「大阪都構想」の欠陥 東京23区の現実(「太陽のまちから」2014年2月5日) (保坂展人のどこどこ日記, 2/11)
この議論を聞くたびに思うのは、東京の特別区の抱える現実と矛盾に対しての理解の薄さです。(中略) 戦時中につくられた「特別区制度」は、人口規模も自治体実務をめぐる役割分担でも制度疲労が目立っているというのが今の実感です。
(中略)
つまり、一般の市町村以上に、特別区は財源と権限が制約されているのです。大阪市(人口268万人)と堺市(人口84万人)は、現在は政令市という通常の市町村よりかなり権限をもった自治体ですが、大阪都構想とは、これを廃止して人口30万人程度のいくつかの特別区に再編し、広域行政を大阪都が担う代わりに、住民に身近な生活基盤に関する行政を特別区と市町村が担うというものでした。そうなれば特別区に転じ、政令市として付与されている権限を失うだけでなく、周辺の市町村と比べても権限や財源が制約された基礎的自治体となってしまうのです。
(中略)
東京では、制約された基礎的自治体である特別区から「世田谷市」「新宿市」のようになることもたびたび話題にのぼってきました。それほど問題を抱えたシステムなのです。それだけに、大阪のように「政令市を廃止して特別区へ」という議論には肯きがたいものがあります。
》 Microsoft、Office 365でPower BIを正式公開—会社内外のビッグデータを分析してビジュアル化できる強力ツール (techcrunch, 2/11)
しかしなんといってPower BIの最大のセールスポイントはQ&Aツールだろう。ユーザーはデータセットに対して自然言語で問い合わせができる。ニューヨーク市がオープンAPIを通じて公開しているデータを調べようとしているとしよう。たとえば「スーパーボウルが開催された日曜日の騒音の苦情を平日と比較する」と入力すると、Power BIがユーザーに代わって適切なクエリーを発行し、その結果を教えてくれる。このテクノロジーはMicrosoft Researchと検索エンジンのBingのチームの共同で開発された。
なおPower BIはOffice 365エンタープライズの契約者に対してのみ提供される。
》 自転車世界一周で起きるトラブルの数々にどう対処するべきなのか (gigazine, 2/11)
》 舛添氏圧勝の東京都知事選 原子力ムラのえらい人「勝手にこけてくれた」とおおはしゃぎ (いまにしのりゆき 商売繁盛でささもって来い!, 2/10)
実際に、原子力ムラのえらい人と話すと
「今回、原子力ムラは連合が舛添氏を応援したくらいでしょう。
あとは、何もしてません。
舛添氏の対抗馬、勝手にこけてくれましたから、楽でした」
》 人のパソコン盗み見た「ドロボウ」検事を「反省したから」不起訴のアホンダラ! (いまにしのりゆき 商売繁盛でささもって来い!, 2/8)。東京地検はサイコーの職場。
関連: 東京地検検事、無断で容疑者のメール閲覧 不起訴処分に (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 2/10)
》 International Community Unites to Protest Big Brother (EFF, 2/11)
》 Facebook: At least 67 million accounts are fake (Sophos, 2/10)、 ANNUAL REPORT PURSUANT TO SECTION 13 OR 15(d) OF THE SECURITIES EXCHANGE ACT OF 1934 For the fiscal year ended December 31, 2013 (Facebook)。12 億ユーザ (monthly active users; MAU) のうち、4.3〜7.9% は重複したもの、0.8〜2.1% はペットなどユーザーによって誤分類されたもの、0.4〜1.2% は spam 送信に使うなど悪意のあるもの、ですか。
》 【速報】大手まとめサイト「保守速報」と「ソニック速報」の管理人個人情報が流出! (とれたて!ニュース解析, 2/11)
》 OWASP Kansai - OWASPが立ち上がりました! (まっちゃだいふくの日記, 2/11)
》 自爆するデバイス「VAPR」ウェア、IBMが開発へ--DARPAと契約を締結 (CNET, 2/7)。Vanishing Programmable Resources (VAPR) (DARPA) の件。
IBMが勝ち取った340万ドルという契約で提案されたのは、無線電波(RF)を用いたトリガーによって、(デバイスのディスプレイに用いられているような)ガラスのコーティングを破壊し、シリコンチップを粉々にするという手法だ。
煙は出るのかなあ。
2014.02.11 付で緊急が 2 件増えました。IE あり。
NSAとGCHQは,世界の暗号学者を監視している? (サイバー法ブログ, 2/4)
NSAの通話記録収集は全体の30%未満---米メディアが報道 (日経 IT Pro, 2/10)、 米NSAの監視活動、電話記録の20%のみを収集 (ウォール・ストリート・ジャーナル日本版, 2/8)。
監視活動では米国内のほぼ全ての電話記録が収集されていると言われていたが、関係者の話では、携帯電話のデータはほとんど集められていなかった。NSAが携帯電話利用者の急増に対応できていなかったという。
NSAのデータ収集を難しくしているのは、携帯電話の電話記録から位置データを切り分けるという技術的な課題だ。NSAは裁判所の許可なしに電話の位置データを収集しないという取り決めを外国情報監視裁判所(FISC)と結んでいる。
スノーデン氏のツールが判明、NSAのセキュリティにさらなる懸念--NYT報道 (CNET, 2/10)。そこらへんに転がってるふつーのクローラーを使ったってことですかね……。
米ターゲットの顧客情報漏洩、空調業者からのパスワード流出が原因 (gizmodo, 2/7)
東京のビットコイン交換所「Mt. Gox」が機能停止 (WIRED, 2/10)
Florida Targets High-Dollar Bitcoin Exchangers (Krebs on Security, 2/7)
ロシア、仮想通貨ビットコインを非合法化 (ロイター, 2/10)
New Apple Mac Trojan Called OSX/CoinThief Discovered (SecureMac.com, 2/9)
》 Twitterのフォロワー獲得を装う詐欺 その「からくり」は? (トレンドマイクロ セキュリティ blog, 2/3)
》 Tor を利用する不正プログラムへの対策 Part 1 (トレンドマイクロ セキュリティ blog, 2/3)
》 ファイル感染型ウイルス、「ZBOT」感染に誘導。その手口はより巧妙に (トレンドマイクロ セキュリティ blog, 1/29)
》 検出回避にZWS圧縮技術を悪用する不正プログラム (トレンドマイクロ セキュリティ blog, 2/7)
》 New ISO Standards on Vulnerability Handling and Disclosure (SANS ISC, 2/7)。ISO 30111 と ISO 29147。
》 Google、仏データ保護関連当局の命令に従いホームページに告知掲載 (日経 IT Pro, 2/10)
》 #OCJP-124: NORI.JPドメインが「REVETON」マルウェア感染仕組みに悪用される (0day.jp, 2/6)
》 巨大ドラッグストアのタバコ販売停止、理由はアマゾン (WIRED, 2/10)
》 二要素認証のメリット 〜二要素認証について知っておくべき事〜 (Sophos, 2/3)
》 ブラウザの設定を勝手に変更する不正な広告 (Sophos, 2/6)
ユーザーを騙すこのようなインストーラーの問題はこれだけでなありません。Adobe 社やオラクル社も合法的に同じようなことをしています。
(中略)
オラクル社は、2013 年には 370 億ドルを、Adobe 社 40 億ドル をそれぞれ売り上げており、プラグインのダウンロードで不要なパッケージをバンドルしてさらに利益を得る必要が本当にあるのか私には理解できません。
》 東京外大 同級生の成績に不正アクセス (NHK, 2/10)
学内の情報システムに、同じ学部の1年生と2年生の55人分のIDとパスワードを使って不正にアクセスし、成績を勝手に見た (中略)
男子学生は、学内の情報システムとよく似た偽のホームーページを作成し、大学の教務課を装って「情報システムが不具合を起こしたのでパスワードなどを入力してほしい」という電子メールを同じ学部の200人余りに送っていたということです。
フィッシングですか……。55 は不正アクセス実施アカウント数のようなので、取得できたアカウント数はもっと多いのかも。
Apache Commons FileUpload および Apache Tomcat の脆弱性に関する注意喚起 (JPCERT/CC, 2014.02.10)。patch の件と、適用できない場合の回避策が示されている。
適用が困難な場合は、以下の回避策の適用を検討してください。
- Content-Type ヘッダのサイズを 4091 より小さいサイズに制限する
日本語表計算ソフト「三四郎」に対するゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.10)
「iPhoneを探す」機能をパスワード入力なしで無効化する重大なバグが発見される (gigazine, 2014.02.10)。iOS 7.1 で修正されるそうで。
ChangeLog: Pidgin and Finch。2014.01.28 付で出た Pidgin 2.10.8 で多くの欠陥が修正されている。 Pidgin Security Advisories に詳細。
ICSA-14-035-01: Siemens SIMATIC WinCC OA Multiple Vulnerabilities (US-CERT, 2014.02.04)。Siemens SIMATIC WinCC Open Architecture 3.12 P002 で 4 つの欠陥が修正されているそうです。
》 勤務先に遠隔操作の痕跡? 「証拠は出ていない」 (日本報道検証機構, 2/9)
いわゆるパソコン遠隔操作事件に関し、産経新聞は2013年12月23日付朝刊で、●●●●氏の勤務先のパソコンから名古屋市のパソコンが遠隔操作された痕跡が見つかったとの情報を掲載した。これに対し、●●氏の弁護人の佐藤博史弁護士は、開示されている検察側証拠を確認したところ、そのような証拠は出ていないとしている。2月7日、日本報道検証機構が佐藤弁護士にインタビューした際に明らかにされた。
》 ロシアではホテルのバスルームの鏡の背後に監視カメラがある (techcrunch, 2/7)。ロシアはやっぱりおそロシア。
【動画】 佐村河内守氏が耳が聞こえることを証明する決定的な証拠が見つかる (痛いニュース, 2/7)。ニセだとわかったからこそ、これに気づけたわけで。それまでは誰も気がつかなかった。
「聴覚を失った現代のベートーベン」佐村河内守 なぜテレビはダマされたのか? (水島宏明 / Yahoo, 2/7)
むしろ、NHKは今回の事態を逆手にとって「なぜ私たちはダマされたのか」をテーマにしたNHKスペシャルをぜひ制作してほしい。
これが検証番組、訂正番組になりうるし、そもそもこの種の「いい話」に弱いマスコミ全体、あるいは日本人全体に警鐘を鳴らす番組になるだろう。
偽ベートーベン事件の論評は間違いだらけ あまりに気の毒な当代一流の音楽家・新垣隆氏 (JBpress, 2/8)
より正しい物語を得た音楽はより幸せである 〜佐村河内守(新垣隆)騒動について〜 (森下唯オフィシャルサイト, 2/7)
新垣氏のような作曲技術に長けた人が自発的にあのようなタイプの作品を書くことは不可能だった。なぜロマン派〜ペンデレツキ風、みたいな書法の制約を自ら課すのか、という問いに答えようがないからだ。自分はもっと面白いことができるはずなのに。しかし、発注書があれば話は別だ。なぜそんな制約を課すのかって? そういう発注だからだ! わかりやすい。書法のことを置いておいても、現代社会において80分の大交響曲が生まれるというのはまずありえない。交響曲に必要とされる精緻なスコアを書くための知性と、交響曲を書こうという誇大妄想的な動機がひとりの人間に同居するというのは相当に考え難い状態だからだ。
個人的には、こういうプロデューサーつきのスタイル、現代のクラシック業界の停滞を吹き飛ばすひとつの手段として広まっても良いんではないかとさえ思える。制約があってこそその枠内で創意工夫を凝らして良いものができることだってある。
佐村河内氏の誇大妄想的なアイディアを新垣氏が形にするという、この特異な状況下でしか生まれ得なかったあれら一連の楽曲とその魅力を、「全聾の作曲家が轟音の中で」云々よりよほど真実に近いだろうこの(小説より奇なる)物語とともに味わい、よりよく理解し、より正しく評価すること。それが、取りうる最も適切な態度ではないかと思う。
佐村河内さんのツアー 払い戻しに応じる (NHK「かぶん」ブログ, 2/7)
ニセ作曲家とニセ有識者 (壇弁護士の事務室, 2/7)。著作権法の解説。
ようするに、著作者は、ときには刑罰をもってまで、未来永劫その名誉が守られるのである。
それゆえに、著作者名を詐称して世の人を欺くことを防止するため、罰則が設けられているのである。
で、この罰則であるが、実際は、なぜか、適用されることは殆ど無い。
というわけで、巷にはゴーストライター山盛りである。
佐村河内守さん:福島・本宮 震災追悼で披露予定の曲破棄 (毎日, 2/7)
円堂都司昭が「偽ベートーベン事件」を解読 佐村河内守の別人作曲騒動が浮き彫りにした、「音楽」と「物語」の危うい関係 (Real Sound, 2/8)
結局、週刊文春 2014年2月13日号がいちばんまとまっているし、高橋選手含む関係者への配慮もきちんとされている。
法律方面の考察
佐村河内守事件に関して著作権法上の論点はあるのだろうか? (栗原潔のIT弁理士日記, 2/6)
“ニセベートーベン”佐村河内氏は詐欺になるのか 被害者100人集まれば立件も (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 2/6)
「別人作曲」問題の波紋—佐村河内守氏事件 (情報法学日記 by 岡村久道, 2/6)
とりあえず、著作権まわりを整理できれば、CD とかは再販できるわけで。作品自体に罪はないんだから、再販すべきだし。
それよりは、障害者手帳ですよね……
佐村河内守氏を当局が調査へ 障害者詐称か 「影武者」が演技暴露 (ZAKZAK, 2/7)
法律専門家は、「偽って障害者手帳を入手したら身体障害者福祉法違反。公金をだまし取ったら詐欺」と指摘する。著名人による障害者詐称の疑惑に、同市当局は近く調査に乗り出す構えだ。
彼はなぜゴーストライターを続けたのか〜佐村河内氏の曲を書いていた新垣隆氏の記者会見を聴いて考える (江川 紹子 / Yahoo, 2/6)。オウム真理教への言及が興味深い。
中森明夫氏もオウムとの類似性に言及している。
現代のベートーベン=佐村河内「ゴーストライター」問題。どこかうさん臭い感じがしたのだが障害者ということもあってあからさまに非難しにくい感じがあった。神秘性も。そのあたりオウム真理教・麻原彰晃のカリスマ性とも通じる。村上春樹の小説の主題と重なる事件だ。
— 中森明夫 (@a_i_jp) 2014, 2月 6
「全身全霊」虚構だったのか 佐村河内さんを取材した者として (河北新報, 2/7)
<佐村河内守さん楽曲問題>曲、別人作 崩れた虚像 (毎日, 2/7)
佐村河内守のゴーストライター騒動に対する各社のコメントまとめ TBS・NHK・レコード会社など (ガジェット通信, 2/7)
》 JALの不正ログイン事件について徳丸さんに聞いてみた (徳丸浩の日記, 2/6)
》 米高官の通話内容が動画サイトに投稿 (NHK, 2/7)。「アメリカのヌーランド国務次官補とパイアット駐ウクライナ大使が電話で会話した音声」。
》 富士山噴火に備え 広域避難計画 (NHK, 2/6)
富士山火山防災対策協議会 (防災情報のページ)。当該計画はまだ載ってない。
富士山噴火で避難するの? (togetter, 2/6)
》 『永遠の0』の何が問題なのか? (ニューズウィーク日本版, 2/6)
》 指紋情報提供 日米が協定を締結 (NHK, 2/7)
こうした協定は、アメリカがビザの取得を免除している37の国と地域に締結を求め、このうち日本だけが締結していませんでした。
ビザ免除プログラム のこと?
対象になるのは、警察庁が管理している有罪判決が確定した犯罪者など1000万人余り分の指紋のデータとアメリカ側の7000万人分のデータです。
(中略)
政府は協定の実施に関する法案を閣議決定したうえで、今国会に提出する予定です。
今日から go というわけではないのね。
》 脅威に立ち向かう人材が足りない (NHK, 2/7)
》 IOT 広がる接続への備えは (NHK, 2/6)
》 NSA元局長、スノーデン氏がNSAやブーズ社入りした経緯について語る (ウォール・ストリート・ジャーナル日本版, 2/5)
》 「BANDAI VISUAL CLUB」における暗号化通信不具合発生のお詫び (バンダイビジュアル, 2/5)。クレジットカード情報を含む個人情報・センシティブ情報が、暗号化されず盗聴可能な状態にあった。やまぴ〜さん情報ありがとうございます。 (誤記修正: 井汲さん感謝)
つづき: 「BANDAI VISUAL CLUB」における暗号化通信不具合発生について(2月7日続報) (バンダイビジュアル, 2/7)
2月3日夜に、お客様から「データ通信の際に暗号化されていないのでは」とのメールをいただきました。翌2月4日に、弊社にてお客様からのメール内容を確認し、サイトを確認いたしましたところ、暗号化通信の不具合が確認できたため、同日「BANDAI VISUAL CLUB」のサーバを停止いたしました。不具合の原因は、サイトリニューアル時におけるシステム開発上の設定の誤りと、弊社のチェック漏れによるものでございました。
(中略)
この度、多大なご迷惑、ご心配をおかけいたしました「BANDAI VISUAL CLUB」会員の皆様全員に、BVCポイント1,000ポイントを加算させていただきます(ポイントの加算は2月12日頃に実施させていただく予定でございます)。
》 OWASP AppSec USA 2013 レポート(後編):無償かつ高機能な「ModSecurity」をもっと活用しよう! (@IT, 2/5)
》 子供とインターネットの安全性: 適切な年齢とは (日本のセキュリティチーム, 2/7)
》 【インフルエンザ2014】小児科学会が治療方針、抗ウイルス薬を推奨 (ReseMom, 2/3)
外来治療における対応としては、幼児や小児にはタミフル(オセルタミビル)の投与を推奨。基礎疾患があり、インフルエンザ重症化のリスクが高い患者や呼吸器症状が強い患者にも投与を推奨する。10歳以上には、タミフルの使用を原則として差し控え、吸入タイプのリレンザ(ザナミビル)やイナビル(ラニナビル)を推奨する。新生児や0歳児に対しては、リレンザやイナビルは推奨しない。発症児などには、十分な説明を行った上でタミフルの投与を考慮する。
オリジナル: 2013/2014シーズンのインフルエンザ治療方針 (日本小児科学会, 1/28)。リレンザ・イナビルは吸入薬なので「乳幼児あるいは肺炎患者への投与が困難となることが問題」、というわけでタミフル推奨。「ザナミビルの点滴静注やファビピラビル (T-705) は理論上耐性ウイルスに対する効果が期待できますが、現時点では未承認であり、一般診療では使用が出来ません」。
》 富山化学工業の抗ウイルス薬 T-705 ファビピラビル、ようやく製造承認へ (ただし使用は強い条件つき)
富山化学の抗ウイルス薬T-705、2月3日の医薬品第二部会の追加品目に、申請から3年で承認の見込み (日経バイオテク, 1/27)
インフル新治療薬 条件付きで承認へ (NHK, 2/4)
妊娠中の女性などが服用すると胎児に重い副作用を引き起こす危険性が高いことなどから、3日の部会では使用について条件が付けられました。
具体的には、安全性を確認するため引き続き臨床試験を行うことや、妊娠中の女性などに処方しないことを徹底するとし、そのうえで新型インフルエンザが発生し、今ある治療薬がすべて効かない場合に限って使うとしています。
薬食審・第二部会 新薬3成分審議 承認了承 前立腺がん治療薬イクスタンジンなど (ミクスonline, 2/4)
▽アビガン錠200mg(ファビピラビル、富山化学工業):「新型または再興型インフルエンザウイルス感染症」(ただし、他の抗インフルエンザウイルス薬が無効または効果不十分なものに限る)」を効能・効果とする新有効成分含有医薬品。再審査期間8年。
(中略)
現時点で有効性のエビデンスが限られていることや、非臨床試験では催奇形性が確認されているため、承認条件に▽追加臨床試験の実施▽パンデミック発生まで一般に流通させない厳格な流通管理の実施▽妊婦や妊娠の可能性のある女性への投与回避や投与中と投与後7日間避妊措置を行う安全対策—などが挙げられている。
これはまた、強い制限がかかってますね。
富山化学が創製した抗ウイルス薬T-705、海外でのフェーズIIIが開始に (日経バイオテク, 1/15)。この結果に注目、なのかな。
薬事・食品衛生審議会医薬品第二部会 (厚生労働省)。昨年 7 月以降、資料や議事録が掲載されてないなあ。 何これ。
背景は、やっぱりタミフル耐性 H1N1 の件なのかなあ。 中国の H7N9 鳥インフルエンザも来てるしなあ。
タミフルなどに耐性ウイルス、5道府県で発見 (読売, 2/4)
》 インフルエンザ 2つの“異変” (NHK クローズアップ現代, 2/6)。鶏卵培養法は、いよいよ限界が見えてきてしまっているのですね。
》 Google、ソチ五輪に際しレインボー・ロゴでLGBTの権利を擁護 (石壁に百合の花咲く, 2/7)
》 スコットランド、同性婚を法制化 (石壁に百合の花咲く, 2/6)。おめでとうございます。
》 文部科学省はアルファ通信にリアルタイム線量測定システムの数値をどうしろと言ったのか?:裁判記録から浮かび上がる予想外の実態 (togetter, 2/7)。文科省が言ったのは、高いから下げろではなく、低いから上げろ、だった。
》 NHK高校講座 第19回 放送内容への批判意見 (togetter, 2/7)。デメリットとか、T とそうでない場合の違いとかに関する言及が一切なかったってことなのかしら。
》 XPサポ切れ対策待ったなし、個人PCならぜひ脱Windowsを (日経 IT Pro, 2/7)。もう脱PCでいいんじゃね?
》 「スマホチルドレン」の未来のために: 「バイトテロ」、「リベンジポルノ」…ネットで暴走する若者に教育は無力なのか (日経 IT Pro, 2/6)
インタビューを通じて感じたのは、若者は「バイトテロ」「リベンジポルノ」など、事件になった行為には冷静な感覚を持っているが、半面では無防備な面や危なっかしい面も多いということだ。そしてよく考えてみると、こうした問題について教育を受ける機会がない。
(中略)
我々大人はそういう若者に、私たちの「常識」を伝えなければいけない。よく私たちは若者対して「そんなこと、常識だろう!」と叱りつけるが、これは冷静に考えると常識を形成するプロセスを持たない若者が増えているのかもしれない。
もうそんな季節ですか。緊急 x 2、重要 x 3。.NET Framework あり、IE なし、Office なし。 Microsoft セキュリティ ソフトウェアって何かと思ったら、Forefront Protection 2010 for Exchange Server (緊急)。どれくらい使われてるんだろう……。
2014.02.11 付で緊急が 2 件増えました。IE あり。
JVN#23256725: Opera browser for Android における Intent スキーム URL 処理に関する脆弱性 (JVN, 2014.02.06)。Security changes and features of Opera 19 (Opera, 2014.01.31) では Other privacy or security-related fixes and changes において触れられている件。この件自体は Opera browser for Android 18 で修正されており、Opera 19 ではさらなる制限が追加されているそうだ。
[Full-disclosure] [SECURITY] CVE-2014-0050 Apache Commons FileUpload and Apache Tomcat DoS (Full-disclosure ML, 2014.02.06)。Apache Commons FileUpload 1.0〜1.3、Apache Tomcat 7.x、8.x に欠陥。mime-multipart リクエストの処理に欠陥があり、攻略リクエストによる DoS 攻撃が可能。 Apache Tomcat 6.x 以前にはこの欠陥はない。
This issue was reported responsibly to the Apache Software Foundation via JPCERT but an error in addressing an e-mail led to the unintended early disclosure of this issue[1].
……
[1] http://markmail.org/message/kpfl7ax4el2owb3o
JPCERT/CC から何か出ますかね……。
Apache Commons FileUpload 1.3.1、Apache Tomcat 7.0.51、8.0.2 で修正される予定。SVN 上では既に修正されている (Commons FileUpload、Tomcat 7、Tomcat 8)。
Apache Commons FileUpload および Apache Tomcat の脆弱性に関する注意喚起 (JPCERT/CC, 2014.02.10)。patch の件と、適用できない場合の回避策が示されている。
適用が困難な場合は、以下の回避策の適用を検討してください。
- Content-Type ヘッダのサイズを 4091 より小さいサイズに制限する
Tomcat 7.0.52、8.0.3 が公開されました。 7.0.51 と 8.0.2 は飛ばされました。
Apache Struts 2 Documentation: Version Notes 2.3.16.1 (apache.org)、S2-020 (apache.org)。Apache Commons FileUpload を 1.3.1 に更新、DoS 攻撃を受ける欠陥を修正。
SYM14-002: Security Advisories Relating to Symantec Products - Symantec Encryption Management Server Web Email Protection View User’s Email (Symantec, 2014.02.05)。Web コンソールのユーザが、他のユーザの外行きメールを読めてしまう。Symantec Encryption Management Server 3.3.2 で修正されている。 CVE-2014-1643
[Full-disclosure] Core FTP Server Vulnerabilities (Full-disclosure ML, 2014.02.05)。Core FTP Server 1.2 build 511 (多分、それ以前も) に複数の欠陥。
AUTH SSL コマンドに DoS 攻撃を受ける欠陥。 CVE-2014-1441
XCRC コマンドにディレクトリトラバーサル可能な欠陥があり、確認できないはずのファイルの有無を確認できる。 CVE-2014-1442
パスワードが開示される欠陥。 CVE-2014-1443
Security vulnerability announcement によると、 Core FTP Server 1.2 build 515 以降で修正されている (ダウンロード)。 最新は build 517。また、上記欠陥は SSH/SFTP だけを利用している場合には影響しないそうだ。
SA-CONTRIB-2014-009 - Tagadelic - Information Disclosure (Drupal, 2014.02.03)
SA-CONTRIB-2014-010 - Services - Access Bypass and Privilege Escalation (Drupal, 2014.02.03)
SA-CONTRIB-2014-011 - Push Notifications - Information Disclosure (Drupal, 2014.02.03)
SA-CONTRIB-2014-012- Modal Frame API - Cross Site Scripting (XSS) (Drupal, 2014.02.03)
FM番組でも「脱原発」回避要請 NHK会長、参院委で発言 (東京, 2/5)。ピーター・バラカン氏に対して。 中北徹・東洋大教授に対するもの につづいて 2 例目。言論封殺 GO GO GO。
NHK経営委員:新聞社拳銃自殺事件を礼賛 (毎日, 2/5)。長谷川三千子・埼玉大学名誉教授。
》 無人機攻撃「成人男性」なら戦闘員と見なす? (ニューズウィーク日本版, 2/5)
「対策を打つ前にやられた」、NTTデータが横浜銀行データ不正取得事件について釈明 (日経 IT Pro, 2/5)。NTT データ記者会見の模様。
— 勘定系システムの設計段階で、ATM解析用ログに暗証番号を含める必要は無かったのではないか。
今思えばそうだったかもしれない。だが、「ATMで正しい暗証番号を入力しているはずなのに出金できない」という利用者からの問い合わせは少なくない。暗証番号を間違えただけなのか、ATMが故障しているのか、何らかのシステム障害が発生しているのかなどを切り分ける必要がある。
暗証番号のデータが欠ければ、その分トラブルの調査に手間取ることになる。セキュリティを重視するか、スムーズな調査を重視するかはバランスの問題。そこを犯人に突かれてしまった。
「バランスの問題」ですか……。それが NTT データの文化ってことなのかしら。
ATM(写真4)については、富士通と富士通フロンテックを頼り切っていた。ATMには紙幣・硬貨の判別法や暗号化の手法など、様々な技術ノウハウを注ぎ込んで製造されている。MEJAR(勘定系システム)を開発・運用する当社であっても、富士通と富士通フロンテックから技術情報を全面的に開示してもらうことはできない。
ATM ってブラックボックスなんだ……。
暗証番号をログに吐くとかあり得なさすぎて卒倒した (novtan別館, 2/6)
横浜銀行データ不正取得事件で富士通フロンテックが説明、謝罪会見一問一答 (日経 IT Pro, 2/5)。富士通フロンテック記者会見の模様。
あと、横浜銀行の Oshirase_260205-1.pdf と Oshirase_260205-2.pdf の違いですが、Benjamin さんによると (情報ありがとうございます)
下記の記述が追記されただけで、ほかは同一でした。
> ※(8日(土)・9日(日)を除いた土・日・祝日は、まことに勝手ながら休ませていただきます)
》 英国、AnonymousにDDoS攻撃--スノーデン氏暴露文書が示す (CNET, 2/6)、 英情報機関、ハッカー集団「Anonymous」にDDoS攻撃——NBC報道 (ITmedia, 2/6)
》 脆弱なパスワードを強制するサイトまとめ (NAVER まとめ, 2/6)
》 「すべてのスパイ行為が悪ではない」:スノーデン氏Q&Aの3つのポイント (ZDNet, 2/5)
》 「全聾の作曲家」佐村河内守氏のゴーストライターは新垣隆氏
「現代のベートーベン」佐村河内守氏のゴーストライターが語った! (週刊文春 WEB, 2/5)、 週刊文春 2014年2月13日号 (週刊文春 WEB)。震源地。
佐村河内氏が影武者の新垣隆氏に渡した指示書が凄い (すぽにゅー速, 2/6)。プロデュース:佐村河内守、作曲:新垣隆、というところか。いよいよ聞こえなくなったのでプロデュースに専念します、 なら何の問題もなかったのに。 (新垣氏の記者会見を見る限りでは、実は聞こえているようだ……)
佐村河内守さん:曲、別人作 「代表曲など18年間」 代作者、きょう会見 (毎日, 2/6)
佐村河内守さん:曲、別人作 作られた「物語」 (毎日, 2/6)
佐村河内氏代作問題:広がる波紋…CD出荷と配信停止、自伝は絶版 (毎日, 2/6)
音楽業界では珍しくない? 佐村河内守のゴーストライター問題で波紋 (楽天woman, 2/5)
……記者会見やってますね。
佐村河内守氏作曲問題 ゴーストライター 新垣隆氏 記者会見 (ニコニコ生放送)
佐村河内さん曲ゴーストライター、新垣さん記者会見 (TBS / Ustream)
【佐村河内さん代作会見詳報】 (1)「私は、佐村河内さんの共犯者です」 (産経, 2/6)
【佐村河内さん代作会見詳報】 (2)「耳が聞こえないと感じたことは一度もない」 (産経, 2/6)
【佐村河内さん代作会見詳報】 (3)「CDの解説にあった記述はほとんどが嘘です」 (産経, 2/6)
【佐村河内さん代作会見詳報】 (4)「20曲以上提供、報酬は700万円前後」 (産経, 2/6)
【佐村河内さん代作会見詳報】 (5)「著作権、放棄したい」 (産経, 2/6)
》 SHA-1署名の証明書は2015年末で発行停止、シマンテックがSHA-2移行を促進 (日経 IT Pro, 2/5)。今年末ではなく来年末。
SHA-2の普及率については、パソコンやスマートフォン用のWebブラウザーであれば、古いバージョンでない限り、SHA-2を利用できる。ただし、携帯電話のWebブラウザーでは、「30%以上、90%未満のカバー率」(シマンテック)になる。また、SSLサーバー証明書の運用とは直接の関係はないが、Webサーバー側(Webサーバーと負荷分散装置)への普及率も、直近のバージョンであれば大抵はSHA-2が使えるようになっているという。
日本テレビ 全国児童養護施設協議会に回答 (日テレ, 2/4)
本ドラマは、子どもたちが厳しい境遇に立ち向かいながら、前向きに愛情をつかむ姿を描くことをテーマに企画されたもので、そのことは、本ドラマを見続けていただければ必ずやご理解いただけるものと考えております。また制作にあたっては、児童養護施設の施設長を経験された専門家に監修をお願いするなどの配慮をいたしておりました。
しかしながら、貴協議会が1月29日付書状等においてご指摘されるように、本ドラマを視聴した施設の子どもたちが傷ついたり、同書状別紙の実態アンケートに記載されたような事実が存在するのであるならば、もとより本ドラマの意図するところではありませんが、そのような結果について重く受けとめるとともに、衷心より子どもたちにお詫び申し上げます。
東大話法ですか……。
日本テレビ:「明日ママ」で協議会に謝罪 取材不足認める (毎日, 2/5)
日テレ「明日ママ」問題 ドラマ、問われる「表現」 (毎日, 2/6)
APSB14-04: Security updates available for Adobe Flash Player
関連:
CVE-2014-0497 - a 0-day vulnerability (Kaspersky, 2014.02.05)
Flash Playerの脆弱性を突く攻撃、日本のWebサイトも標的リストに (ITmedia, 2014.02.06)
》 仏・国際漫画祭で出展中止の"日本側団体"は幸福の科学がらみ (やや日刊カルト新聞, 1/31)。うへぇ、そうだったのか。
ところで、
韓国の政治宣伝はOKなのになぜ日本の政治宣伝はダメなのかと疑問に思えてきますが、
政治性どうこう言う前に、作品のレベルが違いすぎるからなあ。
》 POS マルウェアと攻撃手口の解明 (シマンテック, 2/5)
》 OWASP AppSec USA 2013 レポート(前編):深刻な「ブラインドSQLインジェクション」の脅威 (@IT, 2/4)
》 【AWS発表】Route 53の新機能 - ヘルスチェック機能が改良されHTTPS経由でも可能に。レコード修正APIもアップデート。 (Amazon Web Services ブログ, 2/4)
》 「国内から優れた論文が多数寄せられた」、国際会議「CODE BLUE」がまもなく開催 (日経 IT Pro, 2/5)
》 イギリス政府が日本への渡航注意を発表 ネット右翼のヘイトスピーチデモの拡大っで治安悪化 (NAVER まとめ, 2/5)
》 田母神陣営の戦いから見る「ネット保守」のゆくえ (ポリタス, 2/4)
》 セキュリティ会社「ラック」に公安が注目 (FACTA, 2014.02)
》 XP時代の終焉 (エフセキュアブログ, 2/5)。Microsoft が凄いのは、Windows だけじゃなくて、あらゆる製品でセキュリティレベルが向上しているところ。
》 NHK大混乱に拍車 籾井会長を操る裏の仕掛け人の“正体” (日刊ゲンダイ, 2/4)。菅義偉官房長官 + 井上樹彦編成局長説。
》 「全聾の作曲家」佐村河内守氏、実は十数年前からゴーストライターを使っていたことを明らかに
明日発売の週刊文春で取りあげられることがわかったので、 公表された模様 (根拠)。明日、ゴーストライターの人の会見もあるようで (根拠)。
佐村河内さん:曲は別人作…十数年前から 弁護士明らかに (毎日, 2/5)
毎日新聞では、08年7月の広島版や、昨年8月の東京本社朝刊などに掲載された「ストーリー 闇で紡ぐレクイエム」などでたびたび佐村河内さんを紙面に取り上げており、経緯を調べて報告します。
別人が作曲 CD出荷と曲の配信停止 (NHK, 2/5)
作曲家 佐村河内守氏につきまして (日本コロムビア)
佐村河内守氏の作品について (JASRAC, 2/5)
当協会では、同氏との間で締結している著作権信託契約に基づき同氏から提出された作品届により管理を行っておりますが、現在、報道されている内容に関して事実関係を含め本人に詳細を確認しているところです。
つきましては、当協会が管理する同氏の作品につきましては、権利の帰属が明確になるまで、利用の許諾を保留することといたします。
佐村河内氏のゴースト疑惑 NHKは知っていた?高橋への影響は… (スポニチ, 2/5)
NHKは制作したフリーのディレクターに詳しい制作過程を聴くなど調査を開始。スポニチ本紙の取材でも「確かに共同制作者的な存在はいる」と、いわゆるゴーストライターの存在を認めていた関係者もいるだけに、問題化するのは必至だ。
別人が作曲 授賞取り消し検討も (NHK, 2/5)。広島市民賞の件。そして、なぜかこんなところに NHK からのおわびが。
NHKはこれまで、NHKスペシャルなどの番組やニュースで、佐村河内氏を取り上げました。
取材や制作の過程で、検討やチェックを行いましたが、本人が作曲していないことに気付くことができませんでした。
視聴者の皆様や、番組の取材で協力していただいた方々などに、深くおわびいたします。
高橋大輔を応援して下さっている皆様へ (関西大学・アイススケート部 高橋大輔からのメッセージ, 2/5)。 高橋選手、逆境が続くなあ。
今後も本ショートプログラムの変更は致しません。
今はオリンピック直前の大切な時期ですので、やるべきことに真摯に取り組み、本番を迎えたいと思います。
佐村河内さん別人作曲:高橋選手、SP曲変更せず (毎日, 2/5)
》 日本版NCFTA創設への報告書まとまる 〜総合セキュリティ対策会議が提言〜 (ポリスチャンネル, 2/5)。 総合セキュリティ対策会議 (警察庁) に出てる、「サイバー空間の脅威に対処するための産学官連携の在り方」 〜日本版NCFTAの創設に向けて〜 の件。
》 「明日ママ」だけじゃない 日テレ「ガキ使」特番がBPO審議対象 (スポニチ, 2/4)。「最近、妹のようすがちょっとおかしいんだが。」も。
また、東京メトロポリタンテレビジョンとサンテレビジョン(神戸市)が1月に午後10時台に放送していたアニメ「最近、妹のようすがちょっとおかしいんだが。」に「中高生が視聴してもおかしくない時間帯で、性表現のあるアニメが放送されている」などの視聴者意見が多数あったとして審議入りを決めた。両局は2月以降、放送時間を午後10時台から未明に変更している。
この内容でこの時間なのはまずいんじゃね? という話ですか。
》 横浜銀行 ATM、保守孫受け会社の部長が取引情報を使ってカードを偽造、132 口座から現金を引き出した模様
業務委託先従業員の逮捕について (横浜銀行, 2/5)。合計 132 口座という数はここに記載されている。「すべて横浜銀行以外の口座」。ATM 保守は NTT データ → 富士通 → 富士通フロンテック。
……上記 PDF は改訂されて、Oshirase_260205-2.pdf になったみたい。
横浜銀行は、カード情報を不正取得した痕跡の調査や、当行の全台のATMの取引履歴データをすべて検証するなど徹底的な内部調査を行ってまいりました。その結果、当該元従業員がカード情報を不正に取得した口座は、キャッシュ・カード 80口座、クレジット・カード 52口座の合計 132口座でした。これらはすべて横浜銀行以外の口座です。
本事案を防止するため、すでに必要な措置を講じていますので、今後、同様の事案は発生しないと考えております。
横浜銀データでカード偽造容疑 委託先の元部長逮捕 (朝日, 2/5)。神奈川県警発表によると「偽造された可能性があるのは19金融機関の48口座で、被害額は総額約2400万円にのぼる」だそうで。 口座数が横浜銀行発表とずいぶん違うので、実際の被害額はさらに増えるかも。
当社元従業員による不正行為について (富士通フロンテック, 2/5)
なお、本事案に関しての被害範囲は、最大で132口座と特定できており、昨年12月に本事案に関連した事実の発覚以降、再発を防止するための措置は既に講じてまいりましたので、今後、同様の手口による被害は発生しないと考えております。本事案に関する対応につきましては、当社として真摯に誠意をもって行わせていただく所存です。
横浜銀行は 132 口座確定で書いているが、富士通フロンテックは「最大で132口座」としているなあ。
カード偽造:横浜銀委託元社員を再逮捕 神奈川県警 (毎日, 2/5)。本件容疑者、昨年の時点で懲戒解雇されていた模様。
横浜銀行のシステム委託先社員、カード偽造で数千万円を不正に引き出し (日経 IT Pro, 2/5)
[続報]横浜銀行のデータ不正取得事件、同行システムは富士通製メインフレームを利用 (日経 IT Pro, 2/5)
[続報]横浜銀行カード偽造事件で委託先社員を逮捕、合計132口座の情報を不正に取得 (日経 IT Pro, 2/5)
Abused update of GOM Player poses a threat (Kaspersky, 2014.02.04)
出ました。13 件の欠陥が修正されています (最高 x 4、高 x 4、中 x 4、低 x 1)。 Seamonkey 2.24 はまだβです。
リリースノート: Firefox 27.0、 ESR 24.3.0。 Android 版 Firefox 27.0。 Thunderbird 24.3.0。 SeaMonkey 2.24。
セキュリティアドバイザリ: Firefox、 Firefox ESR。 Thunderbird。 SeaMonkey
ダウンロード:Firefox、 Android 版 Firefox、 Thunderbird、 Firefox / Thunderbird ESR、 SeaMonkey
Firefox 27.0.1 が出ています。不具合修正のみです。
リリースノート: Firefox 27.0.1
0-day だそうです。Flash Player 12.0.0.44 等が公開されたので、更新しませう。 Adobe に通報したのは Kaspersky。 CVE-2014-0497
関連:
Adobe Flash Player の脆弱性 (APSB14-04) に関する注意喚起 (JPCERT/CC, 2014.02.05)
Adobe 社が Flash に存在する悪用可能な脆弱性に対するパッチを公開 (シマンテック, 2014.02.05)。マルウェアに関する具体的な記述なし。
関連:
CVE-2014-0497 - a 0-day vulnerability (Kaspersky, 2014.02.05)
Flash Playerの脆弱性を突く攻撃、日本のWebサイトも標的リストに (ITmedia, 2014.02.06)
》 Windows XP clients cannot access shares on Windows 2012 Server when Data Deduplication is enabled (McAfee KB 77623, 2013.05.30)。Server 2012 で重複排除が有効な場合の話。 HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters\enableecp の値が問題になる模様。 不具合があるときは、これを削除するのが吉のようだ。ただし、パフォーマンスは低下する。
MS 側 KB: Windows Server 2012 - 'The request is not supported.' for SMB Read Andx requests for files managed by Data Deduplication (Microsoft KB 2817216)
We believe that the issue is due to interoperability between three components Dedup, SMB and third party like “VMware vShield Endpoint driver (VSEPFLT.SYS)”, if the following registry hey had been set manually or by some 3td party software installation:
HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters\enableecp = 1
》 世界の扉 「ソチ五輪・安倍対ロシア外交」 (NHK 解説委員室, 1/31)。安倍総理はソチ五輪開会式に出席。 ソチ五輪開会式 = 2月7日 = 北方領土の日。
》 時論公論 「JR北海道は再生できるか」 (NHK 解説委員室, 1/29)
》 These Guys Battled BlackPOS at a Retailer (Krebs on Security, 2/4)
》 東大研究所の解析サーバーに不正アクセス、「すばる望遠鏡」の観測データなど流出か (日経 IT Pro, 2/4)
》 2014年2月の呼びかけ「知らない間に情報を外部に漏らしていませんか?」〜クラウドサービスを利用する上での勘所〜 (IPA, 2/4)
》 Tumblrが(ようやく)SSLをサポート。但し有効にするには設定が必要 (techcrunch, 2/4)
障害者権利条約の批准が報道されない不思議 (ハフィントンポスト, 2013.12.09)
国会でようやく承認された「障害者権利条約」 障害をもつ人の生活はどう変わるか? (弁護士ドットコム / BLOGOS, 1/12)
》 不正送金につながるウイルス防げ (NHK, 2/3)
》 リスト型攻撃 パスワードを守れ (NHK, 2/4)
》 鳥取大、癌は容易に正常細胞や良性細胞へ変換できることを発見 (鳥取大学, 1/25)。癌はデバッグできる?! たったひとつの冴えた RNA 分子で ok みたい。
》 セキュリティ業界、1440度(4):機械学習時代がやってくる——いいソフトウェアとマルウェアの違いは? (@IT, 2/3)
》 グリーンピースお買い物アプリ グリーンお買い物ガイド:お魚編 (グリーンピース)
海では今、乱獲や違法漁業など、魚が育つ暇もないようなサイクルや方法で魚が獲られ、このままでは今の子どもたちが大人になるころには、魚が食べられなくなる日がやって来ると言う試算も出ています。
あなたが買おうとしているお魚が、乱獲や違法漁業につながらないか、資源状態をチェックできます。
》 他人のモンスター奪う 「パズドラ」不正アクセス容疑で少年2人書類送検へ (ITmedia, 2/4)
》 Google Chromeに設定変更を通知する新機能、乗っ取り被害に対応 (ITmedia, 2/4)
》 Eleven CA schoolkids expelled for hacking teacher accounts, bumping up grades (Sophos, 2/3)
》 Googleら米大手技術企業、政府による情報開示要請の新たなデータを公開 (日経 IT Pro, 2/4)
》 海の向こうの“セキュリティ” 第89回: 企業における情報漏えいリスクは上級管理職にあり ほか (Internet Watch, 2/4)。韓国で、信用調査会社次長がクレジットカード顧客情報 1 億 400 万件を盗み出しの件の続報あり。
このような中、ユーザーが自分の個人情報が漏えいしたかどうかを確認するための照会サイトが開設され、公認認証書(クライアント証明書)、クレジットカード、携帯電話のいずれかで本人確認を行うことで流出した個人情報を具体的に確認することができます。
ところが、このサイトに対応しているブラウザーがInternet Explorer(IE)のみで、他のブラウザーはもちろん、携帯端末などからも全く利用できないことが問題として指摘されています。韓国では長年に渡り、ほぼ完全に「Windows+IE」という環境しかない状況だったのですが、この数年のスマホやタブレットの普及で状況が一変。IEのみ対応というサイトは徐々に減ってきているのですが、今回のような極めて公共性の高いサイトでIEのみ対応というのはそもそもの思想からしておかしな話です。急いで用意したサイトなのでしょうが、こんな状況では被害者が不満を抱くだけでなく、不安を感じるのは当然でしょう。
あらら……
》 顔見知りに全アカウントをブロックされたので理由を聞いてみた (togetter, 2/4)。粘着怖い。去る者を追うのはやめましょう。
》 汚染バークは日本中に!ペレット乾燥の燃料、バーク堆肥、石炭火力の混焼?農地改良材? (ブログ「風の谷」 再エネは原発体制を補完する新利権構造, 2/3)
》 その木、どこの木、何ベクレルの薪なのか?農林省の薪ストーブ、恐怖のプロパガンダ (ブログ「風の谷」 再エネは原発体制を補完する新利権構造, 2/2)
林野庁では「指標値を超える薪は使用するな」と言っているにも関わらず、
環境省の通知には、使用した場合のことが書いてある!
(中略)
東北・関東などの薪の放射能汚染度をすべてチェックするシステムがどこにもありません。流通している薪の産地をチェックできません。
》 滋賀汚染チップ問題 汚染チップ放置業者らを市民団体が刑事告発!経緯、まとめ (ブログ「風の谷」 再エネは原発体制を補完する新利権構造, 1/31)
》 フィッシングの報告 最多の3800件以上 (NHK, 2/1)
去年は3803件に上りました。 これは、現在の形で統計が行われるようになった平成21年4月以降、年間の報告としては最も多くこれまでの5倍以上になっています。
ところが、 2014 年 1 月は 4656 件来てるんですよね。たった 1 か月で 2013 年分を越えてしまいました。 2013.11 から報告件数が急激に上昇しているようで。
2013/11 フィッシング報告状況 (フィッシング対策協議会, 2013.12.02)。 縦軸スケールは 1000 まで。
2013/12 フィッシング報告状況 (フィッシング対策協議会, 1/6)。 縦軸スケールは 1600 まで。
2014/01 フィッシング報告状況 (フィッシング対策協議会, 2/3)。縦軸スケールは一気に 5000 に。報告件数のグラフを引用:
こんな説明がついている:
1月も12月と同様にフィッシングの報告件数が急増しました。これは、オンラインゲームや金融機関をかたるフィッシングの報告が増加しているためです。(中略)
オンラインゲームや金融機関をかたるフィッシングは11月から継続しており、今月は中旬にかけてフィッシングの報告が多数寄せられています。(中略) 1月下旬は報告が減少しましたが、今後も、大量のフィッシングメールが送られる可能性もありますので、十分ご注意ください。
Web 特集にも記事出てた: フィッシングの報告 過去最多に (NHK, 2/1)
》 本当は赦していなかった 〜バス放火事件・被害者 "最後の旅路"〜(仮) (NHK スペシャル, 2/28 放送予定)
》 原発事故時の放射線測定に新ルール (NHK「かぶん」ブログ, 2/2)
緊急時の放射線の測定について、規制委員会は新たなルールを設けて、自治体などに詳しく解説する手引きを作りました。
関連: 緊急時モニタリングについて(原子力災害対策指針補足参考資料) (原子力規制委員会, 1/31)
》 ダイレクトメールに印字された娘の死—ビッグデータの落とし穴 (ウォール・ストリート・ジャーナル日本版, 1/31)。他所から持ってきたデータに変なものが含まれていたみたい。
データの取引に関わった仲介業者2社によると、オフィスマックスはギフト専門の小売業者シングス・リメンバードのデータを借りていた。仲介業者によると、オフィスマックスは借りたデータを使い、中小の事業主向けにクーポン券をダイレクトメールで送っている。
Oracle 10gの未解決の脆弱性情報、研究者が公開 (ITmedia, 2014.01.31)。Oracle 10.x、11.x の Oracle Forms and Reports に欠陥があり、「サーバ上にファイルを挿入する」こともできる模様。
Upcoming Exploit Release - Oracle Forms and Reports 11g (Dana Taylor, 2014.01.19)
Security changes and features of Opera 19 (Opera, 2014.01.31)
The following security issue was fixed in Opera 19:
- DNA-14173; Low severity: Address bar spoofing on Mac platform with drag and drop, reported by Jordi Chancel
JVN#23256725: Opera browser for Android における Intent スキーム URL 処理に関する脆弱性 (JVN, 2014.02.06)。Security changes and features of Opera 19 (Opera, 2014.01.31) では Other privacy or security-related fixes and changes において触れられている件。この件自体は Opera browser for Android 18 で修正されており、Opera 19 ではさらなる制限が追加されているそうだ。
SA-CONTRIB-2014-007 - Services - Multiple access bypass vulnerabilities (Drupal, 2014.01.29)
SA-CONTRIB-2014-008 - Tribune - Cross Site Scripting (XSS) (Drupal, 2014.01.29)
JVNVU#92568059: Lexmark 製レーザープリンタに複数の脆弱性 (JVN, 2014.02.03)。
Lexmark Security Advisory: Password Reset Vulnerability (Lexmark, 2014.01.22)。CVE-2013-6032
Lexmark Security Advisory: HTML Vulnerability in 'Contact' and 'Location' Settings (Lexmark, 2014.01.22)。
JVNVU#95252821: Inmarsat 衛星通信端末に複数の脆弱性 (JVN, 2014.02.03)。patch はまだないそうです。
ANAマイレージクラブのデフォルトパスワード (2000.05.01)
関連:
JAL、マイルの不正ログイン発覚 アマゾンギフト券への交換一時停止 (Aviation Wire, 2014.02.03)
2014年2月3日のtwitterセキュリティクラスタ (twitterセキュリティネタまとめ, 2014.02.04)
『完全にお前たちに責任がある』JALマイレージ不正アクセス判明に高木浩光先生が憤激 (NAVER まとめ, 2014.02.04)
「JALマイレージバンク」に不正ログイン、マイル盗む 数字のみパスワードの強化策は「検討していない」 (ITmedia, 2014.02.04)
同社はメールとWebサイトを通じ、全ユーザー2700万人にパスワードの変更を依頼。JALマイレージバンクのパスワードは数字6ケタだが、数字だけのパスワードが脆弱という認識は「ない」(同社広報部)としており、ケタ数を増やしたりアルファベットを加えるなどの強化策は「検討していない」という。
JALとANAのセキュリティの杜撰さに高木浩光先生が憤怒の狼煙を上げる (山本 一郎 / Yahoo, 2014.02.04)
》 おおすみと釣り船の衝突事故方面。 おおすみの AIS 航跡図が出てきてから、マスコミの自衛隊バッシング報道はパタッと止みましたね。客観データって重要だなあ。
【海自輸送艦と釣り船衝突】 直前に「貨物船横切る」 記録なし、航跡解析へ (共同, 1/17)。この記事に出てくるのはマスコミ名物あり得ない図。
海自艦、右旋回後に衝突か 急減速を同時に (朝日, 1/18)。掲載図は衝突直前の部分しかないので、 動画を参照。定速航行だよなあ。
こっちの図の方がいいか: 海自艦、衝突直前に危険認識か ほぼ一定速度で直進 (朝日, 1/18)
マスコミ報道よりも腑に落ちる自衛艦おおすみと漁船の衝突事故の検証 (市況かぶ全力2階建, 1/16)
おおすみのAISデータ (趣味のブログ, 1/17)
海自艦衝突:「おおすみが直前に加速」釣り船の乗船者証言 (毎日, 1/17)。乗船者からはそう見えたのかもだけど、客観データはそれを否定してるんだよね。
海自艦衝突:釣り船船長は現場熟知 (毎日, 1/18)
海自艦衝突:事故直前おおすみ短い汽笛5回…警告の意味 (毎日, 1/20)
食い違う証言 「コリジョンコース現象」起きた可能性も (産経, 1/20)
海自艦衝突:事故1週間 航路 食い違う証言 (毎日, 1/22)
一方、事故現場の南西約1.4キロの阿多田(あたた)島で、現場海域を正面に臨む高台から事故を目撃した養殖業、宮下純さん(40)は、「おおすみが南を向いて航行していた。その後、釣り船が倍近い速さで、追い上げるような形でおおすみに近付いていった」と話す。
防衛省が独自調査開始、再発防止へ航行記録を解析 (産経, 1/28)
長期化するシリア内戦—戦闘の激化と和平交渉の課題 (IDE-JETRO, 1/20)
アサド政権との交渉は凶悪犯対処 (ワールド&インテリジェンス, 1/28)
予想どおり逆効果に終わったシリア和平交渉 (ワールド&インテリジェンス, 2/3)
これまで3年弱、国際社会には幾度も介入の機運がありましたが、それをことごとくツブしてきたのは、国連安保理で拒否権を濫用したロシアです。シリア内戦の主犯はもちろんアサド大統領ですが、それに匹敵する最大の戦犯はプーチン大統領です。
これまで幾度も提出されていた安保理決議を、従来のようにロシア(その政策決定権はプーチン個人が握っています)が棄権してくれてさえいれば、事態はここまで悪化していません。
反体制派の人々の誤算も、この「プーチンの安保理拒否権」にありました。政府軍に徴用された兵士も含めて、これまでの13万6000人の死者。そしてこれからさらに増加していくことが確実の多くの死に対し、プーチン大統領個人に最大級の責任があります。
これは私だけではなく、多くのシリア国民に共通の認識です。
》 「Mステでポロリ」などスパムツイート拡散 アプリ連携の不用意な許可で意図せず投稿、注意を (ITmedia, 2/3)、 流行しているらしいTwitterスパムをまとめてみた。 (piyolog, 2/2)
関連: 贋作を真作だと紹介するキュレーターの問題 (悪徳商法?マニアックス ココログ支店, 2/3)
》 学生の投資DVD購入でトラブル急増 (NHK「かぶん」ブログ, 1/30)
》 Log Parsing with Mandiant Highlighter (1) (SANS ISC, 1/27)
》 ネットバンク利用者攻撃ツール作者が罪を認める—トレンドマイクロがFBIに捜査協力 (トレンドマイクロ セキュリティ blog, 1/31)。SpyEye の作者。
米大手小売業の大規模な情報漏えい事例からネットワークセキュリティ対策の重要性を再認識 (トレンドマイクロ セキュリティ blog, 1/29)
Target traces security breach to stolen vendor credentials (ZDNet, 1/30)
米司法省、米小売大手Targetの大量顧客情報流出を捜査中と公式発表 (日経 IT Pro, 1/30)
》 JAL、マイルの不正ログイン発覚 アマゾンギフト券への交換一時停止 (Aviation Wire, 2/3)
》 特価COM に登録したアドレスに、フィッシングメールが届いた (ともちゃ日記, 2013.12.25)。特価COM の件。
》 ネット不正送金急増1315件 ウイルス感染でID盗む (朝日, 1/30)
》 ファイルサイズから“悪意”を見抜く、マルウエア検出の新手法 (日経 IT Pro, 1/31)。整合性チェックを行うだけで、多くのマルウェア入り文書ファイルを検出できる。
》 あなたの「ビットコイン」が狙われる (日経 IT Pro, 2/3)
》 eBay and PayPal UK domains hacked by Syrian Electronic Army (ZDNet, 2/2)。シリア電子軍のしわざ。
》 地球温暖化は人間が原因と強調:IPCC (国連情報誌SUNブログ対応版, 1/31)
》 警察政策フォーラム: メディア社会における警察の情報発信 〜事件検挙等につながる市民との協働関係の構築に向けて〜 (警察庁, 1/31)。2014.02.27、東京都千代田区、無料。
》 中国海軍がスンダ海峡を抜けてインド洋へ (海国防衛ジャーナル, 2/1)
》 海外投資家にアベノミクスへの失望感=竹中平蔵氏 (ロイター, 2/2)。竹中平蔵氏がダッシュで逃げ出しましたよ!
》 報道品質セミナー開催のご案内 (日本報道検証機構, 2/3)。2014.03.16、東京都千代田区、一般 3000 円・学生 1500 円。
》 無実のひとをとことん追い込む北海道警 ついに降参(今西 憲之) (NO BORDER, 2/2)
》 有名動画サイトでMicrosoftを装った偽のウイルス警告が表示される (gigazine, 2/3)。Dailymotion。
Dailymotionの広報担当者によると、1月初旬にも同じようにDailymotion上のムービーから偽のアンチウイルス警告にリダイレクトされるという事件が起きており、この2つのサイバー攻撃は同一犯によるものだと見られているとのこと。
》 米ヤフーの電子メールサービスに攻撃 (CNET, 1/31)、 米YahooのYahoo Mailが大量ハックに遭う, それらしきパスワードをすべてリセット (techcrunch, 1/31)
》 OWASP Global AppSec APAC 2014。 2014.03.17〜20、東京都千代田区、お値段いろいろ。2/1 までの早期割引は終っちゃったけど、3/17 までの早期割引はまだ ok。学割あり。 OKADA さん情報ありがとうございます。 (2/1 早期割引終了前に情報もらってたのに遅くなってすいません)
》 IBMの短縮URL特許が強力すぎる件(そしてその強力な武器はtwitter社の手に!) (栗原潔のIT弁理士日記, 2/3)。 短縮 URL って、究極の圧縮プログラムTHcomp の再実装にしか見えないんだけどなあ。これ 1989 年だぜ。
》 札幌女児行方不明事件、「少女漫画を所持している不審な男が」を現行犯逮捕、女児も保護
「少女漫画の男」急展開、札幌女児監禁 (ニッカンスポーツ, 2/3)
「全身を粘着テープで」札幌女児監禁 (ニッカンスポーツ, 2/3)
今後しばらく、男性が少女漫画を持っているとアレな視線が集中するかもです。
》 グローバル企業の責任はどこに 〜海外で高まる人権リスク〜 (NHK クローズアップ現代, 1/29)
》 電力業界、自民に原発新増設促す 「模範解答」配布 (朝日, 1/31)。あいかわらずの電事連。
》 楽天子会社スタイライフに不正アクセス攻撃、2万4000件のカード番号漏洩のおそれ (日経 IT Pro, 1/30)
》 英国製インチキ「爆発物検知器」を、英国政府がいかに国外にのみ売り込んだか(ガーディアン報道) (tnfuk, 1/28)