【悲報】74の美容室で使われている ビレイのシステム 脆弱性だらけ!顧客情報流出の可能性!【美容室のリスト有】

「ウィンドウズ7」不正改変PC販売 名古屋の販売会社社長逮捕 セキュリティー不安、中国人グループ遠隔操作で不正送金被害も(1/2ページ) - 産経WEST

タイトル見て勘違いした

とりあえずまとめ

× 誤り マルウェアを仕込んで遠隔操作で不正送金させる目的で改造PCを販売して逮捕された
o 正しい報道 脆弱性のあるPCを販売したので、複数の端末が遠隔操作されて、不正送金などに利用された
o  猫さんの予想 SSLの脆弱性が複数あるやばいサイトを公開したため、そこから遠隔操作できるサービスを悪用されて、不正送金などに利用された

コンピューターの基本ソフト(OS)である「ウィンドウズ7」を不正に改変したパソコンを販売したとして、警視庁サイバー犯罪対策課は31日、商標法違反の疑いで、名古屋市西区にあるシステム販売会社「ビレイ」社長の中村豊容疑者(69)と、同社の幹部ら数人を逮捕した。捜査関係者への取材で分かった。

 捜査関係者によると、パソコンのOS改変を巡る摘発は全国初。ビレイは自社で開発した顧客情報の管理システムをパソコンやタブレットなどの端末に取り込み、美容室やネイルサロンなどに販売。このシステムが稼働しやすくなるよう、OSを改変していた。

 OSが改変された端末はセキュリティー上の問題が発生し、別の中国人犯罪グループによる遠隔操作で、他人のインターネットバンキングの口座に不正アクセス。別の口座へ預金が不正送金され、約3千万円の被害が出ているとみられる。

まずどこの会社なのか探してみた・ω・

個人情報の取り扱いに関して

個人情報保護方針

株式会社ビレイ(以下「当社」と言います)は、理美容業界の顧客情報・技術情報・スタッフ情報等を管理するコンピュータシステム『 BINS 』の開発と販売、及び会員制トレーニングスタジオを運営する事業者として、個人情報保護に関連する法令を遵守することは、社会的責務であると考えております。当社では、お客様の個人情報を適切に保護し取扱うために、以下のプライバシーポリシーに従って個人情報保護マネジメントシステムを構築します。

    個人情報は、利用目的の範囲に限定して取得・利用・提供し、目的外利用をいたしません。また、目的外利用を行わないための措置を講じます。
    個人情報の漏洩、滅失又はき損等のリスクに関して、事故等の未然防止策及び是正に関する対策を実施し、個人情報に関するセキュリティー体制を継続的に向上させます。
    個人情報に関する法令、国が定める指針その他の規範を遵守します。
    当社は、全従業者に個人情報保護の重要性を認識させ、個人情報を適切に保護するための個人情報マネジメントシステム(当社が保有する個人情報を保護するための方針、規程、基準、組織、計画、実施、監査および見直しを含むマネジメントシステム)を策定し、実施し、維持し、継続的に改善します。

本方針は、外部公開するとともに全従業者に周知し、各自の教育、啓発に努め個人情報保護意識の高揚を図ります。本方針並びに個人情報に関してのお問合せ・ご相談・苦情等には、適切に対応いたします。
株式会社ビレイ PMS管理責任者(052-501-2003(受付時間平日10:00~18:00))迄、ご連絡をお願いします。

株式会社ビレイ     

代表取締役社長 中村 豊

2015年4月15日 制定

あった

株式会社ビレイ Apps on the App Store
アプリはこちら


株式会社ビレイ|理・美容室顧客管理システムBINS

株式会社BILEI:会員ページ
BINS:株式会社ビレイ:BINS導入サロン会員様ページ

問題はここで使われているSSLだ。

SSL Server Test: www.bilei.jp (Powered by Qualys SSL Labs)
ssl

うわー ・ω・

PODLE も未対策なのだが、

CVE-2009-3555で、SSLセッションの乗っ取りが可能な脆弱性やRC4-MD5や RSA-DES-SHA の使用によって、暗号強度が 56bit しかない認証を使っているとか、CVE-2012-4929 によって平文の HTTP ヘッダを取得される脆弱性があるため情報漏えいが起こる可能性があるなどツッコミどころ満載 ・ω・

CRIME: Information Leakage Attack against SSL/TLS | Qualys Blog
SSL and TLS Authentication Gap vulnerability discovered | Qualys Blog
SSL 3.0 の脆弱性「POODLE 」とは? | トレンドマイクロ セキュリティブログ

これ、顧客情報が漏えいした可能性もあるんじゃない?・ω・


BINSマイアプリ

1. BINSマイアプリ


トータルビューティーサロンKAINO

2. トータルビューティーサロンKAINO


MARIEN BETH  Web Reservation

3. MARIEN BETH  Web Reservation


hair make WINNER(ウインナー美容室)

4. hair make WINNER(ウインナー美容室)


Pap's de coiffeur【公式】予約・管理アプリ

5. Pap's de coiffeur【公式】予約・管理アプリ


ピュアハーツ

6. ピュアハーツ


ヘアデザイナーズサロン[es]×[jill]

7. ヘアデザイナーズサロン[es]×[jill]


美容室 LADONNA(ラドンナ)

8. 美容室 LADONNA(ラドンナ)


トータルビューティーサロン DERE-DIR

9. トータルビューティーサロン DERE-DIR


el sheart

10. el sheart


Largo

11. Largo


ヘア&スパ レクレオ

12. ヘア&スパ レクレオ


美容室SuCalmのアプリ

13. 美容室SuCalmのアプリ


ehl:fa

14. ehl:fa


Total beauty salon i-dee

15. Total beauty salon i-dee


POLO

16. POLO


宗像市の美容室 SALA HAIR DESIGNの公式アプリ

17. 宗像市の美容室 SALA HAIR DESIGNの公式アプリ


RIDE hair 予約アプリ

18. RIDE hair 予約アプリ


HAIR ANTIC

19. HAIR ANTIC


uni hair&spa

20. uni hair&spa


LICO

21. LICO


SHOW

22. SHOW


Brooch(ブローチ)

23. Brooch(ブローチ)


Hair & Face FORYOU Shizuoka 公式アプリ

24. Hair & Face FORYOU Shizuoka 公式アプリ


岐阜県関市 美容室 ROYAL ROOM

25. 岐阜県関市 美容室 ROYAL ROOM


ユージン

26. ユージン


ティーズピーク

27. ティーズピーク


hair salon 《charis》

28. hair salon 《charis》


Hair Raul

29. Hair Raul


美容室 kazak 予約マイアプリ

30. 美容室 kazak 予約マイアプリ


SENSE(センス)

31. SENSE(センス)


HappyWorks・ぜくう専用アプリ

32. HappyWorks・ぜくう専用アプリ


MISONO

33. MISONO


blanca

34. blanca


ノベリネット予約アプリ

35. ノベリネット予約アプリ


entourage -アントゥラージュ-

36. entourage -アントゥラージュ-


HairParadigmウェブ予約アプリ

37. HairParadigmウェブ予約アプリ


美容室HAIR arcアプリ

38. 美容室HAIR arcアプリ


美容室 LOIHI 予約マイアプリ

39. 美容室 LOIHI 予約マイアプリ


trico hair web予約

40. trico hair web予約


SPICE

41. SPICE


リーブル予約

42. リーブル予約


Graffiti予約アプリ

43. Graffiti予約アプリ


aria(アリア)

44. aria(アリア)


大阪府茨木市の美容室 Liliy オリジナルアプリ

45. 大阪府茨木市の美容室 Liliy オリジナルアプリ


チャーリーブラウン美容室予約アプリ

46. チャーリーブラウン美容室予約アプリ


tete coquette 簡単予約アプリ

47. tete coquette 簡単予約アプリ


hair fine Rosy

48. hair fine Rosy


クレアヘアーメイクアプリ

49. クレアヘアーメイクアプリ


EDEN Hair Design

50. EDEN Hair Design


LUKE

51. LUKE


美容室クラムスターのお客様専用管理アプリ

52. 美容室クラムスターのお客様専用管理アプリ


美容室 Blanc hair 公式アプリ

53. 美容室 Blanc hair 公式アプリ


ヘアーサロン ティーダ 予約

54. ヘアーサロン ティーダ 予約


BE hair

55. BE hair


Above.

56. Above.


DUO (デュオ)

57. DUO (デュオ)


鈴鹿市の美容室 VIVACE!

58. 鈴鹿市の美容室 VIVACE!


OSAYA

59. OSAYA


hair in ASK luce

60. hair in ASK luce


ZAZA予約マイアプリ

61. ZAZA予約マイアプリ


incc hair design マイアプリ

62. incc hair design マイアプリ


富士市美容室Hygge(ヒュッゲ)公式アプリ

63. 富士市美容室Hygge(ヒュッゲ)公式アプリ


ZERO(ゼロ)

64. ZERO(ゼロ)


西尾市美容室セクション

65. 西尾市美容室セクション


ONLY-HOPE Hair・Esthetic(オンリーホープ ヘアー・エステティック)

66. ONLY-HOPE Hair・Esthetic(オンリーホープ ヘアー・エステティック)


confiance

67. confiance


Florent  Web予約

68. Florent  Web予約


イナバヘアワークス公式アプリ

69. イナバヘアワークス公式アプリ


JBP Manager

70. JBP Manager


rich of hair アプリ

71. rich of hair アプリ


BeShineアプリ

72. BeShineアプリ


Hill top hair design for life

73. Hill top hair design for life


Ruup

74. Ruup

実に74種類の美容院に提供されている。

ビレイは自社で開発した顧客情報の管理システムをパソコンやタブレットなどの端末に取り込み、美容室やネイルサロンなどに販売。このシステムが稼働しやすくなるよう、OSを改変していた。

OSが改変された端末はセキュリティー上の問題が発生し、別の中国人犯罪グループによる遠隔操作で、他人のインターネットバンキングの口座に不正アクセス。別の口座へ預金が不正送金され、約3千万円の被害が出ているとみられる。

って書いてるけど、これ、OSを改造して、脆弱性が生じたわけではなくて
元々、組み込みで、企業向けの管理画面から、遠隔操作できるサービスを提供していたのが、
ログインサイトに致命的な脆弱性があったため、
不正ログインされてそこから遠隔操作されたんじゃないかなと予測 ・ω・

多分、社長などが逮捕されたのは間違いじゃないかなと予想。
10年近く、脆弱性放置したのは問題だけどね! ・ω・

関連ブログ
ビレイ社長中村豊が販売したPCで数千万円を不正送金に利用 | スローライフを目指す男のブログ

こちらはBINS会員専用ページへのURLです。
おかしなことに、普通だったらSSL通信(https)になっていないといけないのに通常のhttpページになっているところが変です。

ってかいてるけど、ちゃんとSSLページ自体はあるよ。

おすすめ

1件の返信

  1. 紫苑 より:

    ややオフトピですが、大手ISPもひどいです。
    Biglobe(メールログイン)、Nuro光、ぷららいずれもF。
    この3社、プライバシーマークと安心安全マークとってるんですけどね
    さらにBiglobeは有料でアンチウイルスゲートウェイ提供してるんですが、
    ネット上をBasic認証でクレデンシャル飛ばしてました(少なくとも2015当時)。
    ぷららも同様のサービスやってるけどDigestくらいはしてたはず

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です