Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
クレジットカードを不正利用された話
Search
Tomohiko Morita
August 08, 2018
Technology
0
1.5k
クレジットカードを不正利用された話
総関西サイバーセキュリティLT大会(第10回)~総サイLT大会~
の発表資料です
#sosaisec
https://sec-kansai.connpass.com/
Tomohiko Morita
August 08, 2018
Tweet
Share
More Decks by Tomohiko Morita
See All by Tomohiko Morita
OWASP Kansai DAY 2025.09: OSINTにふれてみよう
deka_morita
0
310
(会社ライフ)ハッカーになろう / Let's Become a Corporate-life-hacker
deka_morita
0
980
ガンダム × ネーミング
deka_morita
0
740
ガンダム勉強会@関西アンケート集計
deka_morita
0
800
ガンダム勉強会@サイド2開催にあたって
deka_morita
0
690
物理なポチポチ操作自動化
deka_morita
1
290
まじめな技術者のためのWEBフィルタリング回避術
deka_morita
1
1.2k
Other Decks in Technology
See All in Technology
情シスのための生成AI実践ガイド2026 / Generative AI Practical Guide for Business Technology 2026
glidenote
0
260
(Test) ai-meetup slide creation
oikon48
3
410
Tebiki Engineering Team Deck
tebiki
0
27k
AWS CDK「読めるけど書けない」を脱却するファーストステップ
smt7174
3
140
AI駆動AI普及活動 ~ 社内AI活用の「何から始めれば?」をAIで突破する
oracle4engineer
PRO
1
100
DevOpsエージェントで実現する!! AWS Well-Architected(W-A) を実現するシステム設計 / 20260307 Masaki Okuda
shift_evolve
PRO
3
830
2026-03-11 JAWS-UG 茨城 #12 改めてALBを便利に使う
masasuzu
2
390
OCHaCafe S11 #2 コンテナ時代の次の一手:Wasm 最前線
oracle4engineer
PRO
2
130
Keycloak を使った SSO で CockroachDB にログインする / CockroachDB SSO with Keycloak
kota2and3kan
0
120
組織全体で実現する標準監視設計
yuobayashi
3
490
[JAWSDAYS2026][D8]その起票、愛が足りてますか?AWSサポートを味方につける、技術的「ラブレター」の書き方
hirosys_
3
180
社内レビューは機能しているのか
matsuba
0
130
Featured
See All Featured
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
10
1.1k
It's Worth the Effort
3n
188
29k
My Coaching Mixtape
mlcsv
0
73
Unlocking the hidden potential of vector embeddings in international SEO
frankvandijk
0
200
A Soul's Torment
seathinner
5
2.5k
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
290
The Pragmatic Product Professional
lauravandoore
37
7.2k
Writing Fast Ruby
sferik
630
63k
Navigating Algorithm Shifts & AI Overviews - #SMXNext
aleyda
1
1.2k
Applied NLP in the Age of Generative AI
inesmontani
PRO
4
2.2k
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
640
Build your cross-platform service in a week with App Engine
jlugia
234
18k
Transcript
TOMOHIKO MORITA #sosaisec / /
背景 インターネット上のセキュリティ脅威 -クレジットカードの不正利用ー https://www.ipa.go.jp/security/vuln/10threats2018.html http://www.itmedia.co.jp/news/articles/1805/10/news062.html
不正利用のタイムライン 不正利用の履歴 どこで、どう漏れたか 事件からの教訓
タイムライン 年 月 カード情報流出? 年 月初 不正利用の発生
年 月中 カード会社から緊急電話 年 月 不正利用キャンセルや返金
None
不正請求 万円の内訳 AMAZON 件 円 AMAZON MKTPLACE(AMZN.COM/CH) 19595.00 JPY
など Google 件 円 GOOGLE *MIDAS(GOOGLE.COM/CH) 99JPY など FACEBK 件 円 FACEBK *X4AU75SBV2(WWW.FB.ME/CC) 2.00 USD など レンタル倉庫 円 PUBLIC STORAGE 25735(NORTHLASVEG) 178.00 USD 日間 件 明細 ページ
内訳 : Googleアプリの悪用? 同時期に複数の被害報告 Google Midas という謎の決済情報
1ドル×40連打 少額送金アプリや投げ銭?? https://productforums.google.com/forum/#!topic/webmasters/dUIyOppIv3c ちなみに関係あるかどうかは不明だが ミダス:触ったものをすべて黄金に変える能力を持つギリシャ神話の王さま
内訳 : Facebookって有料だっけ? 答えは、ゲーム課金
内訳 :レンタル倉庫で足が付く! PUBLIC STORAGE 25735(NORTHLASVEG) オンラインで申し込んでも、荷物は実在。出張先の近くだ
海外旅行では気を付けよう
スキミング被害? NO! もっと簡単
そもそも、決済に必要な要素って? クレジットカード本体(磁気/IC読み取り) クレジットカード番号 有効期限とセキュリティコード 署名・サイン 暗証番号 本人確認 多くのネットショッピングにおいて 必要なのは、たったこれだけ
攻撃シナリオの推定 レストランなどでカード利用をする ユーザが店員にカードを預ける 店員がバックヤードでカード決済をおこなう 店員がバックヤードでクレジットカードの表・裏を写メる 店員がユーザにカードを返却する ネット決済に 必要な情報 後日、不正利用
対策? 物理的な方法 セキュリティシール・開封防止シールを貼る セキュリティコードを隠す セキュリティコードは暗記する
まとめ 教訓 : ITセキュリティも大事だが、まずは物理セキュリティ クレジットカードの物理的な自衛が必要 教訓 : 内部犯行も考慮した、セキュリティ脅威分析は必須 日常にひそむ脅威を、日頃から妄想し、対策を打とう 悪い人もいる!怪しげなお店では現金がBetter
教訓 : 大手クレジットカード会社のサービスの信頼性 アラート報告、カードのロック、後日の返金、カード交換など素早い対応
参考 攻撃事例 : 分散型推測攻撃 総当たり攻撃対策、決済に 10~20回失敗するとそれ以 降STOP 多数のECサイトを使えば、ほ ぼ無制限に試行可能 クレジットカード番号と有効期
限が分かっている場合、数秒 でセキュリティコードを割り出す ことが可能 https://www.ncl.ac.uk/press/articles/archive/2016/12/cyberattack/ カード番号 〇 有効期限 〇 セキュリティコード ? セキュリティコード=XXX センター問合せ 多数のECサイト
参考 攻撃事例 : サーモグラフィで暗証番号推定 赤外線サーモグラフィで撮影 すると、どの数字を押したか は一目瞭然 盗難から身を守る方法は、 暗証番号入力時は他の キーに指を置いておく
https://gigazine.net/news/20140901-steal-atm-pin-codes/
参考 攻撃事例 : NFCの中継攻撃 10cm程度の至近距離で データ通信する無線通信で あるNFC 他人のカードのNFCを読み 取り、NFCプロキシツールを により遠隔で悪用
https://www.defcon.org/images/defcon-20/dc-20-presentations/Lee/DEFCON-20-Lee-NFC-Hacking.pdf
参考 攻撃事例 : QRコードすり替え 中国の市場で、モバイル決 済のためのQRコードが何者 かに貼り替えられる 店主ではなく泥棒の口座に 入金されてしまう http://www.chinanews.com/sh/2017/07-25/8287110.shtml
フォント http://www.fontna.com/blog/1706/ クレジットカードの番号のフォント http://force4u.cocolog-nifty.com/skywalker/2010/07/ocrfarrington7b.html