Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

2015年の不正アクセスで流出した平文PW見つかる、報償金制度で - Slack

当初は、利用者の端末においてマルウェアにより窃取されたものや、他サービスにおいて使い回されたアカウント情報が流出したものと疑われたが、その後の調査で報告を受けたメールアドレスとパスワードの組み合わせの一部が現在でも有効であり、当時流出したものであることが判明。

さらに2015年当時の発表では、侵害を受けたデータベースに保存されていたパスワードについて、ソルトの追加後、ハッシュ化を実施していることを強調していたが、今回の発表で不正なコードを埋め込まれ、ハッシュ化を行う前のパスワードが窃取されたとし、今回流出が確認された対象アカウントに対してリセットを実施。事情を説明するとともに謝罪している。

また今回の問題を受けて、報告に含まれていないアカウントに対する措置もあわせて実施。具体的には2015年3月以前に作成され、同月以降にパスワードが変更されておらず、シングルサインオンプロバイダーを利用したログインを必須としていないアカウントについてもパスワードをリセットした。

リセットの対象となるアカウントは、全体の約1%にあたり、これらのアカウントに対する不正アクセスは確認されておらず、影響はないと同社は説明。今回報告を受けたアカウント以外のパスワードリセットは「あくまで予防措置」としている。

(Security NEXT - 2019/07/19 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

予約サイトに不正ログイン、個人情報が流出 - 関西エアポートワシントンホテル
包装資材通販サイトの侵害、決済アプリ改ざんで個人情報流出の可能性
ゼロデイ攻撃の調査結果、一部流出もPW含まず - TOKAIコミュニケーションズ
カーテン通販サイトで決済アプリ改ざん - 個人情報流出の可能性
サイバー攻撃で顧客情報が流出 - ザッパラスグループ会社
個人情報含むPCを電車内に置き忘れ、データは暗号化 - 埼玉県
スパム対策機器にゼロデイ攻撃、ディレクトリサーバに横展開 - 慶応大
「Apple Account」の乗っ取り被害、端末初期化 - 情報流出懸念も
不正アクセスで医療従事者情報などが流出か - 富士フイルムメディカル
Cisco製品のゼロデイ脆弱性、国内スパム対策サービスで不正アクセス被害