「暗証番号の使い回しやめろは(パスワードと違い)非現実的な話。暗証番号はローカル認証に限り使うべきもので、使い回してよい形であるべきもの。Webで使う銀行が悪い。」というのには同意しか無い。暗証番号は本質的にはSender Constrained Token (利用場所派ATM、キャッシュカードも必要と、いわゆるHoKになっている)であることがセキュリティの前提なのに、それを外して Bearer Tokenとして使ったらそりゃアカンという話なんですよね。
以下、Twitter上の関連スレッド。
今月4日のニュースで、ソフトバンク代理店社長が転売した契約者の電話番号と暗証番号がドコモ口座事件で使われたと警視庁発表があり、ほらリバースブルートフォースじゃなかったじゃんとの声がちらほら出ていたが、事件は2つあって、これは後から話題になった古い方の事件で…https://t.co/hZl7ima7J5
でもこれが全てかどうかは分からないか。他の流出ルートやリバプルフォもあり得たかも知れない。
ネットワーク暗証番号と銀行の暗証番号で同じものを使い回すってのは、たった4桁しかなければごく自然であって、双方またはどの事業者でも4桁数字はとっとと廃止する機運になることを願う
…古い方の事件で日本人が主犯の事件だったが、当初話題になっていた新しい方の事件は、中国人留学生等が買い子として逮捕され、指示役との連絡手段中国系アプリが使われている別事件で、こちらの方の手口が当初からリバースブルートフォースが疑われる事案であった。今日の…https://t.co/uaSUfkZ8Al
返信先: @NaomiSuzuki_さん
すっかり勘違いしてしまいました🙇♂️ソフトバンクの顧客情報が悪用された件は、昨年のドコモ口座関連ではなくその前年、2019年2~8月にPayPayの口座連携で約60人・約2300万円の被害を出して昨年11月に捕まった人たち関連でした。ちなみに犯行当時のドコモ口座はまだ、ドコモ回線利用者のみの提供です。
…今日の警察庁発表はこれらを区別しており、区別して報道されている。https://t.co/TfCs9b3AmI
「また、警視庁などが摘発したドコモ口座などを舞台にした別の不正引き出し事件の被害は、」https://t.co/4SGay9rPGj
「これとは別に、2019年にドコモ口座やペイペイなど…日本人グループを逮捕…」
他人の600件のメールアカウントをドコモ口座開設に使ったという今回の話は、事件の手口の本質ではなかろう。どんなアドレスを使ってもいいところ、手慣れた犯人が手持ちの乗っ取りアカウントを使ったというだけで。
で、ゆうちょ銀行の今日の発表は本件とは別なんだろうか?https://t.co/ijZphDZhAq
警察庁はこう言っているが、暗証番号の使い回しやめろは(パスワードと違い)非現実的な話。暗証番号はローカル認証に限り使うべきもので、使い回してよい形であるべきもの。Webで使う銀行が悪い。https://t.co/TfCs9b3AmI
「警察庁は「リスクが高い暗証番号の使い回しはしないでほしい」と呼び掛け」
暗証番号は本質的にはSender Constrained Token (利用場所派ATM、キャッシュカードも必要と、いわゆるHoKになっている)であることがセキュリティの前提なのに、それを外して Bearer Tokenとして使ったらそりゃアカンという話なんですよね。