ページ内ジャンプ:

アレゲなニュースと雑談サイト

yooseeによる 2005年11月02日 0時18分の掲載
疑うクセと確認する習慣を身に着けよう部門より。

von_yosukeyan曰く、"朝日新聞が伝えたところによると、地方銀行の千葉銀行は、同行のエレクトリックバンキング(EB:法人向けインターネットバンキング)を契約する顧客宛に同行を騙るCD-ROM入りの郵送物が発送され、顧客が指示どおりプログラムを実行したところ、勝手に第三者の預金口座に送金される被害が発生したと発表した。同行は、顧客に対して不審なCD-ROM入り手紙に対して注意を促している

発送されたCD-ROMは、セキュリティ対策のソフトウェアである旨が書かれた案内文が入っており、CD-ROMを受け取った3先のうち、1先が実際にEB取引用に使っているPCでプログラムを実行したところ、第三者の預金口座に数百万円が不正に送金された

EBは通常の個人向けインターネットバンキングとは異なり、法人や個人事業主などを対象とした業務用サービスで、千葉銀行では残高照会や振込・振替などのほか、大量の振込・振替データの一括送金機能や外国為替といった業務も行える。また、一回の取引金額の上限も個人向けとは異なり、高い金額に設定することも可能で、こういった点が狙われる要因になったのかもしれない。さらに契約者を狙い撃ちにしているところから、犯人がどうやってCD-ROMの送付先を決めたのかなど謎の多い事件だ。"

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • こわいなぁ。 (スコア:5, すばらしい洞察)

    giggs (8330) : 2005年11月02日 0時42分 (#824223) 日記
    これこわいなぁ。
    ターゲットの情報が分かっていれば、銀行のCD-ROMに偽装する必要ないわけでしょう。たとえば、駅すぱあとのバージョンアップとか、無料体験版とか。思わず実行しそう。
    「得体の知れないファイルは実行しない」ってのはよく分かるんだけど、郵送できたものも用心しないといけないのか。
  • Anonymous Coward : 2005年11月02日 0時43分 (#824224)
     同行のエレクトリックバンキング(EB:法人向けインターネットバンキング)を契約する顧客宛に同行を騙るCD-ROM入りの郵送物が発送され、

    だけならともかく

     また、一回の取引金額の上限も個人向けとは異なり、高い金額に設定することも可能で、さらに契約者を狙い撃ちにしているところから、犯人がどうやってCD-ROMの送付先を決めたのかなど謎の多い事件だ。

    なんてところを読んでも、銀行の顧客情報が漏れてる可能性には誰だって気づくと思います。
    当然銀行だって気づいてるんだろうけど、まだ調査を始めたばかりだから銀行のニュースリリースにはその辺の事が載ってないって事なんでしょうか。
    流石に調べもしないって事はないよね・・・?
  • メール<封書 (スコア:3, すばらしい洞察)

    jun_kkk (28822) : 2005年11月02日 0時44分 (#824225) 日記
    この手のフィッシング詐欺ではメールや偽サイトを使った手口もあるけど、やはり封書で来ると多少は信用度が上がるのだろうか?

    しかし件の新聞記事を読む限り、「セキュリティソフトです」ってそんな親切な銀行があるんだろうか・・・
    現時点で被害にあったのは法人ということだが、実際受け取った人が鵜呑みにしてインストールしてしまったのか・・・
    恐らく銀行からの封書ということで担当者に回されたのか、そもそも担当者なんていない小さな会社が被害にあったのか。それとも送りつけたやつが担当者名などを何らかの方法で入手していたのか。
    ある程度の知識(というか猜疑心?)があれば、銀行がセキュリティソフトを配布するなんて何か怪しい、と思いそうなもんだが、それは自分の感覚だろうか。それなりの文面(「ネットバンキングの情報を傍受するスパイウェアの対策です」等々)は相手も用意してきているだろうが。
    • Anonymous Coward : 2005年11月02日 9時51分 (#824387)
      まあそれは持つ者と持たぬ者の差の話なので
      角に置いとくとして、

      これはいい死角を突いたなという印象を持ちました。

        Eメール→形の無い得体の知れない物
        郵便→形のある信用あるもの

      と思っている人は相当に多い。
      こんなもの統計する間でもない。

      思いつく人が他にも居たかもしれませんが、
      何しろ形ある物で詐欺をするには
      形の無い物で詐欺をするより高い予算が必要ですから。

      これはこれで、
      ローテクを再度見直して取り入れる
      という好例かもしれません(笑)
    • Re:メール<封書 (スコア:3, すばらしい洞察)

      akiraani (24305) : 2005年11月02日 11時28分 (#824460) 日記
       CD-ROM入りの封書でスパイウェアをもぐりこませることが出来るとなると、ISP騙ってスパイウェア送りつけられるとほこほこ引っかかる人がいるってことですよね……。
       ネットで拡散しないようにしておけばウィルスベンダーもなかなか検知できないだろうし、いろいろ対策が必要な気がするなぁ。
      --

      //ソリッドファイター完全版 [fukkan.com]復刊賛同者募集中/

    • 1個のコメント が現在のしきい値以下です。
  • あるセキュリティ関連のベンダーから定期的に届くCDは、
    配達記録便が使われていて不思議に思っていたのですが、
    ニセモノ発生への対策としての効果もあるんでしょうかね?
    • 効果なし (スコア:5, 参考になる)

      targz (14071) : 2005年11月02日 1時05分 (#824250) 日記
      配達記録は、途中で紛失とかないことを確認するものであって、発信元の身元を保証するものじゃありません。
      内容証明郵便 [japanpost.jp]は、誰が誰に出したかを郵便局が証明してくれますが、「誰が」の身元が正しいことまでは確認しなかったような……。

      差出人の身元がはっきりしている郵便というと「選挙郵便 [japanpost.jp]」ぐらいしか思いつきません;-)
      --
      NHK 受信料はテレビの台数分契約にしてほしい
      • Re:効果なし (スコア:4, 興味深い)

        niratama (2175) : 2005年11月02日 10時50分 (#824433) ホームページ 日記
        極端な話をすると、
        ・郵便受けには誰でも手紙を「配達」できる
        ・簡単にニセ郵便局員かどうかを確認する方法はない
        ので、現状では郵便物の送り主の身元は保証できないような気が。

        民営化でこのへんも新商品として対応したりするのかね。
  • CD-ROM ?? (スコア:3, 参考になる)

    Anonymous Cat (27860) : 2005年11月02日 1時45分 (#824273)
    asahi.comも千葉銀行もCD-ROMと伝えていますが
    色素の薄いCD-Rとかじゃないのかなと思いました。
    CD-ROMのプレスって設備もいるし・・・と思ってググってみたんですが
    100枚から請け負う業者もあるようですね。(汗)

    被害にはあわなかったけど送りつけられていたという企業が
    今後どんどん出てくるかもしれませんね。

    レーベルの印刷も一目では怪しいと分からないぐらいの出来だったんでしょうかね?
    まあ、レーベルの印刷が安っぽく見えても「経費ケチっているな」位にしか思われないのかもしれませんが。

    詳しい状況はまだ分からないようですが、
    weakest link が人間であるという場合はやっぱり多いんでしょうね。
    --
    単なる臆病者の Anonymous Cat です。略してACです。
  • Anonymous Coward : 2005年11月02日 0時24分 (#824212)
    千葉銀行がおっしゃる [chibabank.co.jp] には:
    被害に遭われたお客様には、心よりお見舞い申し上げます。
    • 4個のコメント が現在のしきい値以下です。
  • Anonymous Coward : 2005年11月02日 0時50分 (#824233)
    毎回この手の話を見る度に疑問に思うのですが、口座を開設したり出金したりするところから足が付かないですか?
    浮浪者雇ってテンポラリな口座を作り送金早々に引き出して逃亡、みたいなパターンなのだろうか。
    • Anonymous Coward : 2005年11月02日 4時59分 (#824313)
      • 管理の行き届いていないアパートの空き部屋のポストに名前シールを貼っておく。
      • 偽造免許証/保険証で口座開設手続きを行う。
      • 銀行より書類が書留郵便で郵送される。当然その部屋は不在なので、ポストに不在票が入る。
      • 不在票をポストから回収し、郵便局で書類を引き取る。
      • (以下略)

      口座開設する際の本人確認方法は、自宅に書類を郵送して返送させるというのが一般的だと思いますが、振込め詐欺で実際に上記のような手口が使われたらしい。
      頃合いを見計らって名前シールを剥がせば以下略。

      不動産業者は空き部屋で不正が行われていないかきちんと管理しましょう、というお話。

    • condor (22946) : 2005年11月02日 10時05分 (#824400)
      この記事 [impress.co.jp]が面白くて参考になる。
      しかし、架空口座を1400も作り続けることができるって言うのは、こういった詐欺の検挙率がかなり低いって事でしょうね。
    • クロサギ? (スコア:5, 参考になる)

      simon (1336) : 2005年11月02日 13時33分 (#824567)
      なんでも、架空口座の転売を利用した詐欺詐欺というのもあるそうです。

      ●架空口座を作る。
      ●その際予備のキャッシュカードを一枚作っておく。
      (家族用に二枚以上キャッシュカードを作れるところがけっこうある)
      ●架空口座を転売する。
      (この際通帳と一枚のキャッシュカードしか渡さない。予備のカードについては黙ってる)
      ○架空口座を買ったやつがオレオレ詐欺とかの振込先に利用する。
      ●振り込まれたカネを予備のキャッシュカードを使って横からごっそり頂く。
      ○そもそも非合法なので架空口座を買った客は文句を言えない。泣き寝入り。
      ●ウマー(゚д゚)

      いやあ、なんつーかものすごいことを考えるヤツもいるもんですな。まさに「浜の真砂は尽きるとも」です。
  • Anonymous Coward : 2005年11月02日 2時36分 (#824296)
    千葉銀行のログイン画面 [chibabank.co.jp]
    いまどきアドレスバー隠しに、「右クリックは禁止です」はないだろ。

    まあ、そんなところだからね。
    • タレコミ者です

      日記でも幾度か指摘していますが、千葉銀行の個人向けインターネットバンキングは、日立製作所の共同センター型インターネットバンキングのFINEMAXを使用しています

      FINEMAXは、NTTデータのANSER-WEBと共に地銀の共同センター型インターネットバンキング・パッケージでは二番目のシェアがあるシステムですが、デフォルト仕様でどうも「アドレスバー隠蔽」「Javascriptで右クリック禁止」「Javascriptを使用した過度のブラウザチェック」「ステータスバーを隠蔽して電子証明書が確認できない」「ポップアップで取引画面を表示」という仕様が横行している悪名高いパッケージです

      実際、千葉銀行は法人向けのEBサービスではFINEMAXではなく、NTTデータのANSER-WEBのEB版を使っていますが、このような制限はありません。一方で、千葉銀のEBサービスの中でも、L/C(輸入信用状)の確認/外国送金サービスはNTTデータの別のパッケージを使っていますが、「ポップアップ」「アドレスバー隠蔽」という仕様です

      FIMAXを使っている金融機関は勘定系システムに日立製作所のメインフレームを使用している金融機関に割と多く、有名どころだと他に新銀行東京などがあります。新銀行東京の場合も、FINEMAXのデフォルト仕様のため、「アドレスバー隠蔽」「Javascriptで右クリック禁止」「Javascriptを使用した過度のブラウザチェック」「ポップアップで取引画面を表示」といった状態ですが、かつてFINEMAXを使用していた京都銀行は、個人向けインターネットバンキングをANSER-WEBに切り替えてからこう言った対応をやめました

      もちろん、FINEMAXを使用している金融機関の中でも、システム部門がデフォルト仕様に関係なく主体的にセキュリティ対策を行っている銀行では、こういった対応を取らないところがあります(例えば山陰合同銀行など)

      千葉銀の例を見れば明らかのように、採用しているパッケージのデフォルト仕様のまま、明確なセキュリティポリシーがなく、採用パッケージごとにバラバラの仕様の銀行というのは、極めて問題だと思います
    • さらにOpera8.5にはこんな事を言われたんですが、、、
      サーバー www2.ib-center.gr.jpとの通信は暗号化されていますが、証明書にエラーがあります: サーバーがセキュアでない暗号化レベルを要求しました。
      この接続を使用してサーバーに重要な情報を送信することは安全ではありません!
      中略
      TLS v1.0 128 bit ARC4 (512 bit RSA/SHA)
      ううむ
  • onnoji (27294) : 2005年11月02日 9時41分 (#824380)
    >インストールして何らかのキーを操作

    と記述が。
    ・・・何らかの操作・・・IDとパスワード入力という操作?

    #気になった。(笑
  • おふとぴ (スコア:1, おもしろおかしい)

    Anonymous Coward : 2005年11月02日 9時55分 (#824390)
    これだけの仕組みを作る腕と実行力があるなら、ちゃんと働けばいいのに。 > 詐欺犯
  • rnk (11502) : 2005年11月02日 10時21分 (#824412)
    このCDの箱か何かに「封を開けると,口座情報を外部に送ることに同意したこととみなします」のような注意書きがあったらやだな……

    # 地上デジタル・チューナ付きのテレビを買ったら,B-CASカード [b-cas.co.jp]がシュリンクラップ契約になっていました.
  • Shiftキーを押しながら。

    #実はこれでも防げないことがあるなんてことないですよね。。。
    • seoth (17664) : 2005年11月02日 11時30分 (#824464)
      Shiftキー押しっ放しにしていても、「もう放しても安全」というメッセージって出ませんよね。
      個々人が「これくらい押し続ければ大丈夫」という感覚に頼っていると思います。
      そこで、ドライブがスピンアップするのに手間取るような物理的な細工をCD-ROMに施しておいて、ユーザが「もう大丈夫だろう」と放す頃におもむろにAutorun、とか。

      キーを放すタイミングをスピンアップの音やアクセスランプで判断する人には無効ですが。

      自動実行自体が鬱陶しいという人は
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\Autorun
      を0にしときましょう。

      まあ、今回の事件に巻き込まれるような人は自動で実行されなきゃ手動で実行しちゃうんでしょうけど…
    • 1個のコメント が現在のしきい値以下です。
  • そのCD-ROMにLinuxは入っていないのですか?
    --
    らじゃったのだ
  • Anonymous Coward : 2005年11月02日 23時40分 (#824850)
    ビッグカメラとかの店頭においてある
    プロバイダ申し込み用のCDの山に
    トロイを仕込んだやつを適当に紛れ込ませておけば
    なんも知らない初心者が引っかかってくれると思うんだけど
  • Napper (6812) : 2005年11月02日 10時24分 (#824415)
    (CD-ROMを)差し込め詐欺、とか。
  • Re:北陸銀行でも (スコア:1, 参考になる)

    Anonymous Coward : 2005年11月02日 23時11分 (#824833)
    たった今News23で北陸銀行の顧客にもCD-ROMが送付されていて被害があった事を報道してましたね。

    で、上ACのリンクにつながらないのでこっちを。
    http://www.hokugin.co.jp/release/051102.pdf
  • パスワードが流出しちゃうんだろうし、漏れ漏れ詐欺でよいんじゃない?
  • firestarter (29090) : 2005年11月03日 17時57分 (#825275)
    拉致されて自白剤使われたら、ひとたまりもないし
  • 7個のコメント が現在のしきい値以下です。