I can only agree with the statement: “Unlike passwords, telling people not to reuse PINs is unrealistic. PINs should be used only for local authentication and designed to be safely reusable. Banks are wrong to use them on the Web.” The security premise of a PIN is that it is essentially a sender-constrained token—the place of use is an ATM, a cash card is also required, and it is therefore what is known as HoK. Naturally, it is no good to remove those constraints and use it as a bearer token.

The related thread on Twitter follows.

今月4日のニュースで、ソフトバンク代理店社長が転売した契約者の電話番号と暗証番号がドコモ口座事件で使われたと警視庁発表があり、ほらリバースブルートフォースじゃなかったじゃんとの声がちらほら出ていたが、事件は2つあって、これは後から話題になった古い方の事件で…https://t.co/hZl7ima7J5

でもこれが全てかどうかは分からないか。他の流出ルートやリバプルフォもあり得たかも知れない。
ネットワーク暗証番号と銀行の暗証番号で同じものを使い回すってのは、たった4桁しかなければごく自然であって、双方またはどの事業者でも4桁数字はとっとと廃止する機運になることを願う

ROCA (@rocaz) 2021年3月3日
— Hiromitsu Takagi (@HiromitsuTakagi) March 18, 2021

…古い方の事件で日本人が主犯の事件だったが、当初話題になっていた新しい方の事件は、中国人留学生等が買い子として逮捕され、指示役との連絡手段中国系アプリが使われている別事件で、こちらの方の手口が当初からリバースブルートフォースが疑われる事案であった。今日の…https://t.co/uaSUfkZ8Al

返信先: @NaomiSuzuki_さん
すっかり勘違いしてしまいました🙇‍♂️ソフトバンクの顧客情報が悪用された件は、昨年のドコモ口座関連ではなくその前年、2019年2~8月にPayPayの口座連携で約60人・約2300万円の被害を出して昨年11月に捕まった人たち関連でした。ちなみに犯行当時のドコモ口座はまだ、ドコモ回線利用者のみの提供です。

Naomi Suzuki (@NaomiSuzuki_) 2021年3月5日
— Hiromitsu Takagi (@HiromitsuTakagi) March 18, 2021

…今日の警察庁発表はこれらを区別しており、区別して報道されている。https://t.co/TfCs9b3AmI
「また、警視庁などが摘発したドコモ口座などを舞台にした別の不正引き出し事件の被害は、」https://t.co/4SGay9rPGj
「これとは別に、2019年にドコモ口座やペイペイなど…日本人グループを逮捕…」

— Hiromitsu Takagi (@HiromitsuTakagi) March 18, 2021

他人の600件のメールアカウントをドコモ口座開設に使ったという今回の話は、事件の手口の本質ではなかろう。どんなアドレスを使ってもいいところ、手慣れた犯人が手持ちの乗っ取りアカウントを使ったというだけで。

で、ゆうちょ銀行の今日の発表は本件とは別なんだろうか?https://t.co/ijZphDZhAq

— Hiromitsu Takagi (@HiromitsuTakagi) March 18, 2021

警察庁はこう言っているが、暗証番号の使い回しやめろは(パスワードと違い)非現実的な話。暗証番号はローカル認証に限り使うべきもので、使い回してよい形であるべきもの。Webで使う銀行が悪い。https://t.co/TfCs9b3AmI
「警察庁は「リスクが高い暗証番号の使い回しはしないでほしい」と呼び掛け」

— Hiromitsu Takagi (@HiromitsuTakagi) March 18, 2021

暗証番号は本質的にはSender Constrained Token (利用場所派ATM、キャッシュカードも必要と、いわゆるHoKになっている)であることがセキュリティの前提なのに、それを外して Bearer Tokenとして使ったらそりゃアカンという話なんですよね。

— Nat Sakimura/崎村夏彦 (@_nat) March 18, 2021

Related posts

Card Counterfeiting and Financial Relief

An astonishing news story has emerged in which the manager of a prestigious golf club had a card-counterfeiting ring copy the master key to the players’…

2005-01-20