このページの本文へ

前へ 1 2 3 次へ

デバイスのネット化でどこもかしこも穴だらけ…

映画館や病院、自宅まで!CODE BLUEで明かされた身近すぎるリスク

2015年01月21日 06時00分更新

文● 谷崎朋子

  • この記事をはてなブックマークに追加
  • 本文印刷

2014年12月18・19日、セキュリティカンファレンス「CODE BLUE」が都内で開催された。コンビニから空港、病院、自宅まで、今や至るところにコンピューター搭載のネット接続型デバイスが存在し、中にはセキュリティ上安全とは言えない状態でさらされているものもある。身近な例を取り上げ、対策の必要性を訴えた2つの講演を紹介する。

映画館や病院でネットワーク侵入が可能なデバイス発見

 チェック・ポイント・テクノロジーズ インバー・ラズ氏は、「物理セキュリティ:サイバーセキュリティがすべてではない」と題した講演で、イスラエルの物理セキュリティ事情を取り上げた。

チェック・ポイント・テクノロジーズ インバー・ラズ氏

 最初にラズ氏が挙げたのは、映画館のキオスク端末だ。タッチスクリーンで見たい映画と席を選び、クレジットカードリーダーにカードを通して支払えば、チケットが印刷される。周辺機器や外部入力端子もなく、一見ハッキングできないように見える。

映画館で見かける、発見機能を持ったキオスク端末

 そんな端末で、ラズ氏はトップ画面の隅に「あるべきではない」メニューボタンを発見。タッチしてみると、多くの機能は無効化されている中で、プリンタの設定だけが生きていた。「無害と思って残したのだろう」と推測するラズ氏は、プリンタ設定画面を開き、操作しながらプリンタのアイコンへたどり着いて、長押しで機能メニューを表示。新規ウィンドウを開いてフォルダ構成を見ることに成功した。

 しばらく探し回っていると、「credit」という名称のディレクトリが目に入った。そこには「trans」というディレクトリがあり、中にあるファイルをメモ帳機能で開くと、それはクレジットカードの一覧だった。ファイルは暗号化されていなかったという。

 「さて、データを持って帰るにはどうするか。カメラで撮れば簡単だが、さすがに周囲に気付かれてしまう」(ラズ氏)。実際、ラズ氏が長い時間操作しているのを見て、映画館の従業員が「何かお困りでしょうか」と近づいてきたという。それについては「大丈夫です。セキュリティに問題があったので調査しています」と回答、納得してもらえたという。「従業員が勝手に解釈してくれた。うまくいけば、点検と称してキオスク端末を持ち出せたかもしれない」。そう述べたラズ氏は、ソーシャルエンジニアリングの容易さと怖さを示した。

 結局、データはキオスク端末の印刷機能を使ってプリントアウトした。「ほかにもフォルダを漁っていたら、RSAの鍵と証明書があった。クレジットカード会社に請求データを送信する際に使うものだろう。印刷し、自宅でOCRソフトで読み取ることも可能だ。クレジットカード会社への架空請求に悪用できる」。

クレジットカード情報も電子証明書も印刷して持ち出せることを証明

(次ページ、スマートテレビから病院のボット化へ)


 

前へ 1 2 3 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    訓練だとわかっていても「緊張で脇汗をかいた」 LINEヤフー、初のランサムウェア訓練からの学び

  2. 2位

    ITトピック

    若手が言わない“本音の退職理由”上位は/「データ停止は景気後退よりも企業の脅威」6割/クライアントに告げずAI活用するフリーランス、ほか

  3. 3位

    ビジネス・開発

    最悪のシナリオは「フィジカルAI」による基幹産業の衰退 日本の勝ち筋は、“同期技術”と“ドメイン知識”

  4. 4位

    Team Leaders

    ファイル名が命名規則に合っているかの自動チェック、Power Automateのフローで実現しよう

  5. 5位

    TECH

    “GPUなし”ノートPCで動くLLMで、ローカルAIエージェントを自作する

  6. 6位

    TECH

    糖尿病超早期を採血なしで検出、予防へ! 代謝や臓器のつながりに着目した予防法開発

  7. 7位

    ビジネス

    廃校がAIの心臓部に!? 地方の遊休施設を「AIデータセンター」に生まれ変わらせるハイレゾの挑戦がアツいぞ

  8. 8位

    データセンター

    液冷技術の最先端が集うイノベーションラボ「DRIL」、印西のデータセンターに現わる

  9. 9位

    TECH

    業界横断で“サイバー攻撃から供給網を死守” NTT・アサヒ・トライアルらが「流通ISAC」始動

  10. 10位

    Team Leaders

    バックオフィス業務もAIに“丸投げ” マネーフォワードが「Cowork」機能を2026年7月に投入へ

集計期間:
2026年04月08日~2026年04月14日
  • 角川アスキー総合研究所