掲示板

「7pay」で不正利用報告(900人 5500万円)

screencapture-7pay-co-jp-info-info-20190703-01-html-2019-07-03-16_21_21.png

Paypayの比ではありませんねえ。早速不正利用にやれてるようです。

【ご注意ください】ID・パスワードの管理について | 7pay - セブン‐イレブンで使えるスマホ決済
https://www.7pay.co.jp/info/info_20190703_01.html

【注意喚起】「7pay」でさっそくクレカ不正利用か 高額不正利用報告が相次ぐ - Togetter
https://togetter.com/li/1372538

かつてマイネ王もやられた"リスト攻撃"ではと推測されています。
nanacoもそうですが「不正利用されても7&iの補償はなく、泣き寝入りになる可能性がある。」とお考えてご利用ください。
→7/4の会見で全額補償の方針がでました。

screencapture-7andi-library-dbps-data-template-res-news-2019-20190703-01-pdf-2019-07-03-21_54_36.png

7pay に関する重要なお知らせ
https://www.7andi.com/library/dbps_data/_template_/_res/news/2019/20190703_01.pdf


つきましては、取引の安全が確認されるまでの間、クレジットカード及びデビットカードでの
チャージを停止させていただき、セブン銀行 ATM での現金チャージ、nanaco ポイントでの
チャージ、セブン‐イレブン店頭レジでの現金チャージのみとさせていただきます。

7pay お客様サポートセンター緊急ダイヤル 0570-012-113
7 月 4 日(木)9:00 以降についてはこちら 0120-192-044
※24 時間/年中無休
--- 引用おわり

Newsになってますねえ

2個め

3個め

会見が始まったようです。


58 件のコメント
9 - 58 / 58
ファミペイの方で何も無いというのなら、7ペイの方で何かつけ込まれる穴があったのかな??
amiyy
amiyyさん・投稿者
Gマスター
Jijingさんへ

7Payは"作りも運用も雑"ということでしょうか。
上記の「パスワード忘れ対応」も仕組みが雑ですよね。

後発なのにPaypayなどの過去の教訓を生かさない姿勢が、今回の一件につながってると思われます。
amiyy
amiyyさん・投稿者
Gマスター
なんか「登録情報変えたのにアプリのログインしたまま」という情報ががががg
マジでー
これが本当なら設計ミスですね。


7iDでパスワードを忘れた場合に登録生年月日、登録電話番号、会員ID(メールアドレス)の組み合わせさえ分かれば「任意のメールアドレス」にパスワードリセットの認証メールが送れてしまう様でこれもセキュリティ的にはかなり危ないですね。
amiyy
amiyyさん・投稿者
Gマスター
生年月日にデフォルトががががが
「ユーザー志向」を取り違えてる!!!!!!!!!!!!!!!!
amiyy
amiyyさん・投稿者
Gマスター
立石野毛男さん

1日間でいろんなひと(専門家含む)が試した結果、「7Payはひどい」ということが表に出てきましたね。

7iHDの皆様におかれましては”勇気ある退却”をして、ユーザー被害を食い止めてほしいものですなぁ。
三上 洋さんもコメントされてますが、パスワードリセットが他のメールアドレスから出来てしまう仕様なのが問題ですね。

それをユーザーのID・パスワード使い回しが原因と変更を呼びかけて決済サービス自体を停止しない運営は適切な対応が出来ていないと言えます。

この状況ですと、7payは利用しない方が良いです。
amiyy
amiyyさん・投稿者
Gマスター
詫び🍙は何個になるでしょうか
私は最近、paypayを使い出しましたがクレカの登録が不安なのでしていません。
チャージには手間はかかりますがローソンで現金チャージしています。
7/1からはセブンイレブンも使えるようになり、またセブンATMでも7/11からチャージできるようになるようです。
ここまでだと、詐欺荷担のレベルですね。
amiyy
amiyyさん・投稿者
Gマスター
Kanon好きさんへ

登録メールアドレスさえあればパスワード再登録できるケースがあるようなので、必要なものはメアドだけで何でもあり状態です。
これならリスト攻撃も、はかどる事間違いなし!

なんで誕生日にデフォルト値つけたし…
amiyy
amiyyさん・投稿者
Gマスター
立石野毛男さんへ

今日、経営陣がどんな発表するのか楽しみですね。
物理的に詐欺をサポートしてますもんね


詐欺幇助さぎほうじょ(一般)

既に詐欺実行の意思を有する者(正犯)に対して、物理的あるいは精神的に幇助して、正犯の実行行為を容易にすること。

http://d.hatena.ne.jp/keywordtouch/詐欺幇助
UQ WIMAXが、あれで裁判されて負けてますからね。

今回のセブンは酷い、経営陣は、責任とらないと。
これは酷い。

ペイペイの、パスワードチェッカー機能搭載も極悪でしたけど。
セブンのこれは何なんですかね?

何でこんな仕様が通っちゃうんですかね?

こういうのって、ちゃんと法的に処罰出来る様に法整備した方がいいですよ。民事じゃなくて刑事でやれる様に。

既存のアイテム使ってちゃちなブラクラ作った子供や、回避出来ない交通事故のドライバーが処罰されるのに、こんな社会的に重大な問題がお咎め無しなんて間違ってますよ。
退会済みメンバー
退会済みメンバーさん
ビギナー
私は先日セブンイレブンアプリを使い始めて、7payも登録はしましたが、登録が容易そうだったので、セブン銀行のJCBデビット付きカードで登録しました。
でも、口座の預金残高はゼロの状態なので、今の所は実害は出ていません。
いずれにしても一部機能の停止もしているようですし、セブンイレブンアプリの特典バーコードスキャンだけして、支払いはメルペイかJNBのVISAデビットカードなので7pay自体は多分暫くは使わないと思います。
なにこのギャグ?w
amiyy
amiyyさん・投稿者
Gマスター
個人的には Quick and Dirty もアリだと思いますが、それは「不正利用されたお金がサクッと個人に戻ること」が大前提でしょう。
これまで7&iは「不正利用にあった利用者」にも厳しい態度をとってきたので、今回どう対応するか非常に注目してます。
(今回は利用者の落ち度0%だと思うんだけどなあ…)

もし今回も被害者に厳しい対応をするなら、”7&iには近づくな”という教訓が生まれてしまうかもしれません。
amiyy
amiyyさん・投稿者
Gマスター
Kanon好きさんへ

いま自分は会見を見れないのですが、相当ひどい会見のようですね…(ツイッター情報)
チャージは止めても利用制限なしらしいので、そういう経営判断をするってことがよくわかりました。
>amiyyさん
途中からですが、QRコード決済のシステムについて詳しくない人が話をしている
感じですね。
これでは十分な対応が取られているとは言えない印象です。
読売記者に聞かれて、現在既に実行している具体的対策は
「海外からのアクセス遮断」
だそうです。

つまり、そういう事なんでしょうね。
遂に新規受付も店頭チャージも停止です。
残高のみ利用可能ですが事実上停止と同じです。
https://news.goo.ne.jp/topstories/business/118/50864538dc94e8320c80d0daff602712.html?fr=RSS
会見、頼りないですねえ。

ペイにそれほど人材がいないんでしょうけど。これじゃ、セブン全体が物凄いイメージダウンです。

グループ広報は何をやってるんだか。
「事前のセキュリティ審査で問題は指摘されませんでした。きちんと確認はしております。」

他と違って、ここはしっかりとした口調で答えてて。これについては自信持って言ってる、様に聞こえるんですけど…。

問題点を認識できてないんでしょうね、きっと。ますます駄目じゃん…。
記者「二段階認証を導入している所がほとんどだと思うんですが、セブンペイが二段階認証を導入しなかったのは何故でしょう?」

セブンペイ「にだんかいにんしょう…?」

記者「二段階認証というのは…」(簡単に二段階認証を説明してあげる親切な女性記者さん)
取ってつけたようなシステムにするからこんな事になる。セブンのセキュリティ意識はこの程度だとバレてしまいました。信頼回復はいつ出来るのでしょうか。
記者「海外からのアクセスというのは、具体的にどこから」

セブンペイ「あのーIPをー精査した所、あのー、まあー、中国とかー、まあーその他のー(ムニャムニャ)」

回答するのに腰が引けてますw。
とりあずPayPay&Yahooカード(CCC:Tカード)で繋げたし、これら以外の所では使わない仕掛けで運用している。ま、それっぽいところを繋げておいたって事です。SuicaとPayPay(アリペイ)が使えれば後はクレカで十分だと私は思います。もうなんちゃらペイが増えるのはデーモンにしか便利じゃないかもね👿
今更思いますけど、スマホ開いて、アプリを開いて、7Payのバーコードを
表示して店員さんに見せる・・・ 
という動作をするより、普通にnanacoで支払ったほうが早いですよね。
もう一回言うよ、何のギャグ?w

近年稀を見るド級ですね。別に貶したりはしません。穴の空いた財布を使う趣味はないだけで。
退会済みメンバー
退会済みメンバーさん
ビギナー
毎日、セブンイレブンを利用するので7payもやってます。
登録したクレカを削除して様子見です。
nanacoポイント、クレカからチャージした翌日に不正利用が発覚しました。
怖いですね。

今日のお昼は、無料のおにぎりクーポンを利用しました。暫くは、nanacoを利用して11日以降はpaypayの利用に切り替えます。
クレカ以外は使いません。以前、楽天ペイを使った事が有りますが、コンビニ以外では使えず又、公共料金?の支払いにも使えず?辟易しました! 何とかペイの様な、僅かな、得?の為に手間がかかり、かつこんな不安があるものは、止めた方が良いでしょう。又、セブンネツトは以前にも、不愉快な記憶が有ります。ちなみに、楽天アプリでふるさと納税を、しましたら4倍ポイントがつきました。但し、全ポイントが付くのは一ヶ月後でさらに、使用期限つきなのが負担?ですが。参考迄。
赤城山さん
セキュリティの面ではクレカは
もう安全性最強なものではなくて、破られてないのは、Felicaのみです。

セブンペイは、会社がレベル低いだけです。
二段階認証知らない人に会見させるので。
日サイバーセキュリティ大臣がパソコン扱えないくにですけどね。
「?…にだんかいにんしょう…?」

記者に、二段階認証の意味を教えて貰ってるにも関わらず。

その最中に「うん…うん…」と少し偉そうな態度の相槌打って、結果何も理解しないままに、明後日の方向の回答してるセブンペイさん…。酷かったですねえ。
向かって左端の人以外は、全般に何もわかってない感じでしたね。

セブン本体からテコ入れで人を送って制御を乗っ取らないと、あれ放置してたらセブンの評価ガタ落ちですよ。

セブンIDやナナコまで巻き添え食らって、大風評被害になったら、それこそ目も当てられません。
ナナコ使っていません😈
なんか、対応も含め、ずいぶんとお粗末過ぎますね……。
ちょっと酷すぎる……。
完全に理解していない人が主導してやっているんですね。駄目だろ。

セブングループに大打撃なんじゃあ……。
ここの離島じゃあ、大手コンビニなんて無いのでアレですが、関西にいたころはセブンが一番利用していたのに……。
がっかりですね……。(苦笑)
私の7iDには、パスワードがなく、メールアドレスとナナコの番号で認識されてます。
セブンペイ作るときにパスワード要求されたかと

Screenshot_20190701-202824.png

こんなに入れてるから、パスワード要求されたら、リセットする気満々です("⌒∇⌒")

自分で反省しました
こういう輩がうるさいんでしょうね
すみませんm(__)m
7アプリも使っていません👿
7イレブンでの決済はSuica一本やりです👿
ああ、立石野毛男さんて、色々細部までやたらと詳しい人だと思ってましたけど、そうやって実際に試してるんですね。

なるほど、納得です。
流石ですね。
wagamiさん

まあ、多少失敗しても、命を取られる訳ではないので、pay祭りは楽しんでます。
たまたまですが、ファミペイとセブンペイは、アクセス集中でクレカ連携まですすめなかったので、まだつかってないです。
コンビニ入金って面倒ですよね。
裏疚しい~。(こればっか」(^^;

せめて大手コンビニがあるところに住みたいなぁ……。
この件に全く縁がないのが、切ない……。
面倒でもこれまでの電子マネーの方式「お店で現金でチャージ」が一番安全ですね。
確かおにぎり2個タダでもらえるキャンペーンでしたよね。最近私は少額すぎるものには手をださないですね。
7月はイオンセレクト&d払い紐づけで45%キャシュバック10万還元プラスαキャンペーンが待っているので小遣いサイトでイオンセレクト2枚作り月末に何を買うかピックアップしていました。

http://www.aeon.co.jp/campaign/lp/aeoncardwaon.html
ふと、Twitterに「GitHub」がトレンドに出ているので、またサービス停止して、どっかのWeb開発者が叫んでいるのかなあと思いきや、7payのコードをGitHubにて一時期公開していた事実が判明とか。

現実は小説より奇なり。分かりやすく言えば、合鍵が最初から外に放置してあったというところか。秘密も何もありゃしない。
コメントするには、ログインまたはメンバー登録(無料)が必要です。