このページの本文へ

前へ 1 2 3 次へ

デバイスのネット化でどこもかしこも穴だらけ…

映画館や病院、自宅まで!CODE BLUEで明かされた身近すぎるリスク

2015年01月21日 06時00分更新

文● 谷崎朋子

  • この記事をはてなブックマークに追加
  • 本文印刷

2014年12月18・19日、セキュリティカンファレンス「CODE BLUE」が都内で開催された。コンビニから空港、病院、自宅まで、今や至るところにコンピューター搭載のネット接続型デバイスが存在し、中にはセキュリティ上安全とは言えない状態でさらされているものもある。身近な例を取り上げ、対策の必要性を訴えた2つの講演を紹介する。

映画館や病院でネットワーク侵入が可能なデバイス発見

 チェック・ポイント・テクノロジーズ インバー・ラズ氏は、「物理セキュリティ:サイバーセキュリティがすべてではない」と題した講演で、イスラエルの物理セキュリティ事情を取り上げた。

チェック・ポイント・テクノロジーズ インバー・ラズ氏

 最初にラズ氏が挙げたのは、映画館のキオスク端末だ。タッチスクリーンで見たい映画と席を選び、クレジットカードリーダーにカードを通して支払えば、チケットが印刷される。周辺機器や外部入力端子もなく、一見ハッキングできないように見える。

映画館で見かける、発見機能を持ったキオスク端末

 そんな端末で、ラズ氏はトップ画面の隅に「あるべきではない」メニューボタンを発見。タッチしてみると、多くの機能は無効化されている中で、プリンタの設定だけが生きていた。「無害と思って残したのだろう」と推測するラズ氏は、プリンタ設定画面を開き、操作しながらプリンタのアイコンへたどり着いて、長押しで機能メニューを表示。新規ウィンドウを開いてフォルダ構成を見ることに成功した。

 しばらく探し回っていると、「credit」という名称のディレクトリが目に入った。そこには「trans」というディレクトリがあり、中にあるファイルをメモ帳機能で開くと、それはクレジットカードの一覧だった。ファイルは暗号化されていなかったという。

 「さて、データを持って帰るにはどうするか。カメラで撮れば簡単だが、さすがに周囲に気付かれてしまう」(ラズ氏)。実際、ラズ氏が長い時間操作しているのを見て、映画館の従業員が「何かお困りでしょうか」と近づいてきたという。それについては「大丈夫です。セキュリティに問題があったので調査しています」と回答、納得してもらえたという。「従業員が勝手に解釈してくれた。うまくいけば、点検と称してキオスク端末を持ち出せたかもしれない」。そう述べたラズ氏は、ソーシャルエンジニアリングの容易さと怖さを示した。

 結局、データはキオスク端末の印刷機能を使ってプリントアウトした。「ほかにもフォルダを漁っていたら、RSAの鍵と証明書があった。クレジットカード会社に請求データを送信する際に使うものだろう。印刷し、自宅でOCRソフトで読み取ることも可能だ。クレジットカード会社への架空請求に悪用できる」。

クレジットカード情報も電子証明書も印刷して持ち出せることを証明

(次ページ、スマートテレビから病院のボット化へ)


 

前へ 1 2 3 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    フォーティネットの「SSL-VPN廃止」 IPsec移行と脱VPN、それぞれの注意点を総ざらい

  2. 2位

    ソフトウェア・仮想化

    「SaaSの死」の影響は感じない ― グローバル以上に好調な日本市場、ServiceNow鈴木社長が語る

  3. 3位

    ネットワーク

    ネットワークとセキュリティの統合に強み 通信事業者系ZTNA/SASEサービス3選

  4. 4位

    TECH

    「蟻の一穴」となるリモートアクセスVPNの脆弱性 ZTNA/SASEはなぜ必要か?

  5. 5位

    デジタル

    海外駐在員の負担を軽減し、ワンチームへ kintoneは言語と文化の壁を越える「翻訳の魔法」

  6. 6位

    ビジネス

    医療費5兆円抑制につながる“国産ヘルスケア基盤”構築へ SMBC×富士通×ソフトバンクが業務連携

  7. 7位

    エンタープライズ

    基盤も古いし、コードも酷い! そんなクエストにGitHub Copilotで試行錯誤しまくった「みんな」こそ最高

  8. 8位

    サーバー・ストレージ

    「30%ではなく“30倍”の生産性向上へ」 AIエージェント時代に求められるIT基盤、マイケル・デル氏が語る

  9. 9位

    ビジネス・開発

    いますぐ捨てたいITサービスは? AI推しにそろそろ飽きてません? 情シスさんのホンネを「ゆるっとナイト」で聞いた

  10. 10位

    ITトピック

    AIセキュリティで必要な6つの対策/20代の半数が「検索エンジンを使わない」/生成AIツールはエンジニアの「業務インフラ」へ、ほか

集計期間:
2026年05月19日~2026年05月25日
  • 角川アスキー総合研究所