【セキュリティ事件簿#2023-482】京都大学高等研究院 メールアカウント搾取によるメールアドレスの情報漏えいについて


令和5年11月19日京都大学高等研究院に在籍する者がメールアカウント情報を搾取され、11月20日フィッシングサイトに誘導するURLが記載された同アカウントを送信元とするフィッシングメールが大量に送信されました。

本学のメールアドレス(~@st.kyoto-u.ac.jp)から届きました不信なメールにつきましては、添付ファイル並びにメール内に記載のwebページ等を開かないようお願いいたします。

すでに、当該メールアカウントは凍結されており、メールの不正送信は停止しております。

不審なメールを受け取った皆様には、多大なご迷惑とご心配をお掛けすることとなり、深くお詫び申し上げます。

本院としては、この事態を重く受け止め、全構成員に対して改めてフィッシングメール等に関する注意喚起を行い、再発防止の措置を講じていく所存です。

●送信されたフィッシングメールの内容

 件名:Re:メールボックスの更新
 本文:京都大学メールボックスメンテナンス

    ここをクリック 京都大学のメールアドレスを更新できるようにするため
    または、このリンクをコピーします:(誘導先URL)
    ありがとう
    京都大学管理者

2023年のフライト実績

 

2024年に入ったが、初フライトまでに前年実績を整理しておきたい。

2023年の実績

  • フライト数:20(内エコノミー12、ビジネス8)
  • 総フライト距離:40,956km(25,449マイル)
  • 総フライト時間:63時間10分
  • 多く使った空港ベスト3
    1. 羽田空港
    2. タイ・バンコクスワンナプーム国際空港、セントレア、成田空港
    3. 関西国際空港
  • 多く利用した航空会社ベスト3
    1. 日本航空
    2. ベトナム航空
    3. マレーシア航空
  • 最も多く飛行機に乗った月:8月
  • 多く飛行機に乗った曜日:木曜日
myflightradar24はこういった統計が取れるから面白い。

2024年はヨーロッパ遠征(リトアニア、etc)や、ブルネイ初上陸を予定している。

今年もいろいろな刺激を受けつつ、気付きを積極的に発信していきたい。

そんな感じで今年もよろしく!

【セキュリティ事件簿#2023-481】射水市民病院 患者情報を記録したUSBメモリーの紛失について


この度、当院職員が患者さまの個人情報の一部が記録されたUSBメモリーを院内で紛失する事案が発生しました。

多くの患者さまの情報を扱う病院として、患者さまご本人やご家族、関係者の皆様に多大なご迷惑をおかけしておりますことを深くお詫び申し上げます。

なお、当該USBメモリーは現時点では発見できていませんが、紛失の経緯から病院外への個人情報の流出の可能性は低いと考えており、現在まで個人情報の漏えいなどの事実は報告されていません。

本件を重く受け止め、再発防止に取り組むとともに、個人情報の管理と保護の徹底に努めてまいります。

1 経緯について

11月30日(木)、11月21日(火)に業務で使用した当該USBメモリーを紛失していることに気づき、病院内を捜索したが発見できなかった。

12月6日(水)、当該USBメモリーに要配慮個人情報が保存されていたことが判明したため、改めて病院内を捜索したが発見できず、12月8日(金)に個人情報保護委員会に報告した。

2 対象となる患者さまについて

令和3年5月から令和5年10月までに医療相談を行った患者さま

3 紛失したUSBメモリーの内容について

医療相談一覧表 患者氏名、年齢、病名(入院患者のみ)、住所(市町村名のみ)
          ※生年月日、電話番号、相談内容は含んでいません。

4 今後の対応と再発防止に向けた取組について

 ・対象となる患者さまにお詫びの手紙を送付しました。
 ・当該USBメモリーの捜索に尽力します。
 ・全職員に対して、改めて個人情報保護の適正な管理方法について周知徹底を図ります。
 ・情報セキュリティ研修を再度実施します。
 ・USBメモリーを含む記録媒体等の管理を徹底します。

【セキュリティ事件簿#2023-480】株式会社おお蔵ホールディングス 弊社グループ会社OKURAの Instagram公式アカウントに関するお詫びとご報告


弊社グループ会社、株式会社OKURAのInstagram公式アカウント(@okura_tokyo_official)が第三者からの不正アクセスにより乗っ取られる事案が発生いたしました。

2023年12月1日以降、弊社が当該アカウントを使用して投稿やダイレクトメッセージをお送りすることはございません。 万が一、OKURAをかたった連絡や操作を促すURLやリンクを受信した場合には、開かずそのまま破棄いただくようお願いいたします。

また、プロフィール上に記載されている以下のTelegram、WhatsApp、Mailは、当社とは無関係のものでありますので、ご注意いただき連絡を行わないようお願いいたします。

——————————————-

Telegram : kingwho

WhatsApp : +447448294205

Mail : aasarsilmaz@gmail.com 

——————————————-

今後、新たにお知らせするべき内容が判明した場合、速やかに情報を開示いたします。

【セキュリティ事件簿#2023-479】京都教育大学附属桃山中学校 サポート詐欺による公用パソコン遠隔操作被害について


京都教育大学附属桃山中学校の公用パソコン1台が、いわゆる「サポート詐欺」による遠隔操作を受け、個人情報を含むファイル等が流出する危機にさらされる事案が発生しました。京都教育大学 CSIRT(セキュリティインシデント対応チーム)による通信ログの解析の結果、ファイル等の流出はありませんでした。

今後、改めて全教職員を対象に情報セキュリティ研修を実施し、このような事態が発生しないよう情報の適正な管理を徹底し、再発防止に努めてまいります。関係する皆様に深くお詫び申し上げます。

1 概要

令和5年10月29日(日)、本校教諭が教材研究のために公用パソコンでネット検索をしていたところ、トロイの木馬への感染を示す警告画面とサポートセンターと称す連絡先が表示された。当該教諭個人の携帯電話でパソコンの画面に示された電話番号へ電話をし、指示に従ったところ、パソコンの遠隔操作が行われた。

京都教育大学 CSIRT による通信ログの解析によると、当該パソコンからファイル等が流出した記録はなく、ファイル等の送信の動作も行われていなかったことが確認された。また、本事案により情報が流出した事実はなかったが、流出が起こり得る状況にあったことが判明した。

2 事実経過

10月29日(日) 
事案発生、管理職へ報告、管理職・職員による当該パソコンのネットワーク接続遮断
10月30日(月) 
京都教育大学 CSIRT による調査開始
11月 9日(木) 
調査結果としてファイル等の流出がなかったこと、他のパソコン及びサーバーへのアクセスはなかったことを確認

3 今後の再発防止対策
・本校を含む京都教育大学全教職員を対象とした、大学による情報セキュリティ研修の実施
・情報の適正な管理の徹底
・情報管理に関するマニュアル等の再点検・見直し

安い航空券を見つけるためのツール6選



インフレが落ち着きつつあるとはいえ、航空券の値上がりは旅行者にとって依然として大きな負担です。希望の時期や目的地への格安航空券を見つけるのは、なかなか難しいものです。

フレキシブルなスケジュールで、お得な旅行やインスピレーションを求めている人にとって、利用可能なプランニングツールの数々は、混乱を招き、威圧的に感じられるかもしれません。

今回は最安値で最高の航空券を見つけるための、役立つツールやヒント、コツをご紹介します。

Google Flights

Google Flightsは、最も使いやすく便利なフライト検索ツールのひとつです。特定のフライト時間帯やフレキシブルな旅程の両方について、最良のフライト価格とオプションを特定するのに役立ちます。

Google Flightsで検索する際は、地図検索機能を利用すると便利です。様々な目的地への最も安価な運賃を表示することができ、大きなヒントになります。また、日付グリッドをクリックすると、一度に全月のフライト価格を見ることができ、価格グラフをクリックすると、目標とする旅程の価格の全体的な傾向を見ることができます。

もうひとつの便利な機能は、Googleが埋め込んだ価格トラッカーです。トラッカーは検索結果ページに表示され、検索しているルートの全体的な価格を追跡することができます。価格を追跡する際、Googleアカウントにログインすると、保存した旅程の価格変更、新しいオファー、有効期限の通知を受け取ることができます。これにより、価格変更の通知を受信トレイに直接受け取ることができ、値下げを期待して1日に何度も手動で検索する必要がなくなります。

このツールには、ほとんどすべての航空会社が含まれていますが、一部の航空会社の航空券価格は表示されないことに注意してください。


その他のフライト比較サイト

Google Flightsは、使いやすく便利なフライト検索ツールです。しかし、他にも同じような機能を備えた、いくつかの優れたサイトがあります。これらのサイトは、Google Flightsとは異なる機能を提供する場合があります。

Kayak

Kayakは、航空券の料金比較サイトの老舗です。航空会社から直接運賃を取得し、Expediaの様なクソ業者や、Orbitzなどの予約サイトとも比較できます。

Kayakには、特定の航空会社、航空連合、航空機、乗り継ぎ空港などで検索できる、豊富なフィルターオプションがあります。

日程に融通がある場合は、希望日の前後3日間の価格をカレンダーグリッドで確認できます。また、Kayakは、出発便と復路便の航空会社が異なる場合も、往復料金を表示します。


Momondo

Momondoは、ビジュアル重視の人におすすめの航空券検索サイトです。日程がフレキシブルであれば、カレンダービューで最も安い日程を簡単に見つけることができます。また、豊富なフィルターオプションや、運賃アラート機能など、便利な機能も充実しています。さらに、最近の運賃動向に基づいて、今が購入の絶好のタイミングなのか、それとも我慢すべきなのかをアドバイスしてくれるのも魅力です。

ただし、往復を予約する場合、出発便と復路便の航空会社が異なる場合、最安値の組み合わせが表示されません。そのため、片道を2つ検索することになり、時間がかかってしまう可能性があります。


Skyscanner

Skyscannerは、あらゆる目的地への格安航空券を簡単に見つけることができる便利なサイトです。出発地を入力し、「目的地」の欄で「すべての場所」を選択するだけで、世界中の目的地のリストが表示され、価格順に並べられます。このサイトは、目的地にこだわらず、世界の新しい地域に目を向けた旅行を計画したい人に最適です。


The Flight Deal alerts

格安航空券のリアルタイム情報を手に入れたいなら、Twitter(現X)でThe Flight Dealをフォローしましょう。このチームは、世界中の格安航空券情報を積極的に発信しており、あなたの目的地からのお得な情報も見つけられるかもしれません。

さらに、The Flight Dealからプッシュ通知を受け取るように設定しておくと、ツイートが投稿されるたびにスマートフォンに通知が届くので、Twitterをこまめにチェックする必要がなくなります。

有償サイトの活用

独立系旅行ウェブサイトの多くは、最安値航空券を見つけることを約束していますが、すべてが信頼できるわけではありません。中には、隠れた手数料や追加料金で高額な航空券を販売する旅行代理店に誘導する、詐欺サイトもあります。

実は、お得な航空券を探す際に、信頼できる航空券通知や注目情報を提供するウェブサイトが存在します。これらのウェブサイトの多くは、プレミアムな有料購読サービスを提供しています。

これらのウェブサイトから定期的に配信されるメールアラートやTwitterフィードを購読することで、旅行のインスピレーションを得たり、お気に入りの目的地へのお得な情報速報を受け取ったりすることができます。

そのいくつかをご紹介します。

独立系旅行ウェブサイトの多くは、複数の航空会社や迂回ルートを利用する「hacker fare」と呼ばれる割引運賃へのリンクを提供しています。これらの運賃は、通常、マイル特典やステータスポイントの対象外です。そのため、購入する前に、運賃の詳細や旅程をよく確認することが重要です。

このような詳細は、Google Flightsやその他の標準的な予約プラットフォームでは表示されない場合があります。

航空会社Webサイトでの予約

航空会社は、格安航空券の宝庫です。しかし、多くの人は、航空会社のウェブサイトを検索せずに、格安航空券を探すために、サードパーティのサイトやアプリに頼っています。

航空会社のウェブサイトには、さまざまなお得情報が掲載されています。中には、圧倒的なものもありますが、中には、短期間限定の驚くようなお得な情報もあります。これらのお得な情報は、サードパーティのサイトやアプリに掲載される前に、すぐに予約でいっぱいになってしまう可能性があります。

航空会社のウェブサイトを定期的にチェックすることで、最新のお得な情報を入手することができます。また、多くの航空会社がホテルやレンタカーを組み合わせたパッケージプランを提供していますが、これらのオファーは、航空券のみを購入するよりもお得な場合もあれば、そうでない場合もあります。必ず個別に価格を確認してください。

航空会社のニュースレターに登録し、ディールアラートを受信するのも、最新のお得な情報を入手する方法です。ただし、Eメールの受信箱が興味のない目的地でいっぱいになってしまうリスクがあります。それでも、これらのプッシュ通知は、あなたが手頃な価格だと思わなかった直前の休暇を取ることを刺激するかもしれません。

航空会社のウェブサイトには、マイレージやステータスなどの特典を最大限に活用できるキャンペーンが掲載されていることがあります。ただし、これらのキャンペーンは、多くの場合、航空会社のウェブサイトで直接予約する必要があります。

また、航空会社のクレジットカードを利用することで、マイレージやステータスポイントを効率的に貯めることができます。

出典:6 key tools and tips to find the cheapest airfare

【セキュリティ事件簿#2023-422】Suishow 株式会社 当社運営の「NauNau」をご利用いただいているお客様への 重要なお知らせとお詫びについて


2023 年 10 月 23 日付「Suishow 株式会社に関する報道について」にてお知らせいたしましたとおり、当社が運営する「NauNau」において、一時、少なくとも 200 万人以上のユーザの位置情報やチャットなどが外部から閲覧可能な状態が生じていたとの報道があり、これを受け、個人情報漏洩の可能性を含め第三者機関による調査を進めてまいりましたが、調査が終了いたしましたので、お知らせいたします。

調査の結果、セキュリティ設定の不備により、特定の手順を踏むことで個人情報の一部が不正に閲覧可能であったことが判明いたしましたが、第三者機関による調査で確認した範囲において情報流出の事実は確認されませんでした。調査結果等は下記のとおりです。

「NauNau」の利用者および関係者の皆さまには多大なご迷惑とご心配をおかけしましたことを、心よりお詫び申し上げます。現時点ではセキュリティ設定の見直しを行い、当該情報の不正な閲覧を行うことはできませんが、調査結果を踏まえ、再発防止策を策定し、セキュリティ向上に取り組んでまいります。なお、サービスの再開時期は、再発防止策(情報セキュリティ体制の見直しを含みます。)の策定と合わせて検討しておりますので、確定次第公表いたします。

■ 調査結果概要

「NauNau」が利用しているクラウドサービスにおいて、当社のセキュリティの設定に不備がある状態でサービスが運用されていたため、不正にデータベースにアクセスできる状態でした。

<個人情報などにアクセスするための手段>
上記状況において、ユーザの位置情報やチャット履歴などを取得するためには、クラウド上のデータベースへのアクセス情報を入手し、様々なリクエストを送信する必要があります。

第三者機関による調査の結果、これを実行するためには、SSL/TLS を利用したモバイルアプリの通信を傍受し解析する知識と、クラウドサービスの API へのリクエストを組み立てるための知識が必要であることがわかりました。

<上記手段によりアクセス可能な情報と期間>

2022/09/29~2023/05/08:ユーザの現在地:推定 304 万ユーザ分
2022/09/29~2023/03/02:チャット内容/画像:推定 167 万ユーザ分
2022/09/29~2023/10/20:生年月日:推定 283 万ユーザ分
2022/09/29~2023/10/20:個人情報を含まないその他のユーザ情報
(アプリの起動回数等):推定 380 万ユーザ分
2022/10/22 20:34~20:58:ユーザの過去の位置履歴 :6,753 ユーザ分
2023/06/13~2023/10/20:カップル・家族グループに所属しているユーザ:53,457 ユーザ分
2023/10/06~2023/10/20:特定アプリのインストール状況※1:38,070 ユーザ分

※1 「NauNau」には恋人がマッチングアプリ等をインストールしているか分かる機能があり、当該アプリ等のインストールの有無に関する情報

■ 本件の原因

「NauNau」が利用しているクラウドサービスにおいて、当社のセキュリティの設定に不備
がある状態でサービスが運用されていたため。

■ 経緯及び対応

2023 年 10 月 20 日(金) 当社に対し、報道機関から「NauNau」における個人情報漏洩の可能
性について指摘
2023 年 10 月 20 日(金) 当社にて状況調査、第三者機関への相談開始
2023 年 10 月 21 日(土) 「NauNau」のサービスを停止しアクセスを遮断
2023 年 10 月 23 日(月) 総務省及び個人情報保護委員会へ報告
2023 年 11 月 10 日(金) 第三者機関としてデジタルデータソリューション株式会社に個人情報
の流出の有無に関する調査を依頼し、調査開始
2023 年 11 月 20 日(月) 第三者機関として GMO サイバーセキュリティ by イエラエ株式会社
に表 1 記載の期間において「NauNau」上の情報に第三者がアクセスす
るための方法について調査を依頼し、調査開始
2023 年 12 月 4 日(月) 第三者機関による調査が完了

■ 再発防止策

専門機関である第三者機関の診断を受けた上で、再発防止策の検討を進めております。
改めまして、「NauNau」の利用者および関係者の皆さまに多大なるご迷惑とご心配をおか
けしましたことを、深くお詫び申し上げるとともに、再発防止に努めてまいります。

ぶっ飛びOSINTガイド



免責事項:すべての情報(ツール、リンク、記事、テキスト、画像など)は教育目的でのみ提供されています!また、すべての情報は公的な情報源からのデータに基づいています。あなたの行動に対する責任は、作者ではなく、あなた自身にあります❗️

このマニュアルは、OSINT の専門家による長年の研究の集大成です。このガイドブックはアドバイスとルートの集大成だと思ってください!

これは教育を目的としています。

マインド・マッピング

マインドマップという概念を分解してみよう。様々な基準に従って情報を並べ替える方法を教えることは非常に重要で、どんな情報でも並べ替える練習ができると思います!

Maltego

Maltegoはデータマイニングツールで、様々なオープンソースデータリソースをマイニングし、そのデータを使ってつながりを分析するためのグラフを作成します。このグラフによって、名前、電子メールの組織構造、ドメイン、文書などの情報間のつながりを簡単に作ることができます。MaltegoはJavaを使用しているため、Windows、Mac、Linux上で動作し、BuscadorやKaliのような多くのOSINT Linuxで利用可能です。

基本的に、Maltegoは大量の情報を解析し、様々なオープンソースのウェブサイトを検索してくれます。Maltegoは、調査中のどの時点でもリソースとして使うことができますが、ターゲットがドメインである場合は、最初からMaltegoを使ってネットワークのマッピングを始めるのが理にかなっています。

ちょっとしたヒント - 異なるIP、異なる時間範囲、異なる検索エンジンを使ってパワーサーチを実行する。

研修と実践

良いトレーニング教材

フォローすべきOSINTスペシャリスト。

その他のリソース

ツール(AI, ChatGPT, ML, その他)

近年、オープンソースの情報収集・分析に対する社会的関心が飛躍的に高まっている。この関心が高まるにつれ、ますます多くのOSINT調査がツールと自動化に依存するようになり、分析プロセスが置き去りにされています。OSINTは思考プロセスであると考えるべきである。OSINTの思考状態」は、調査のステップを追跡し、適切なツールとソースを選択し、データを分析し、実用的なインテリジェンスを生成するために報告するための鍵となります!