ポータルサイトの広告に不正な仮想通貨採掘ツール 配信元が攻撃受け
3月下旬、広告プラットフォーム「AOL」が配信している広告のスクリプトが不正に改ざんされ、仮想通貨をマイニング(採掘)するツールが埋め込まれていたことが分かった。改ざんされた広告は、ポータルサイト「MSN Japan」にも配信、表示されていた。攻撃を確認したトレンドマイクロがAOLに報告し、同社は3月27日までに埋め込まれたツールを削除したという。
トレンドマイクロによれば、不正なスクリプトは、AOLの広告プラットフォーム「advertising.aolp.jp」に埋め込まれていた。ユーザーがMSNにアクセスし、改ざんされた広告が表示されると、ユーザーが広告をクリックしなくてもマイニングが始まり、Webページを閉じるとマイニングも停止する仕組みだった。埋め込まれたコードは、仮想通貨採掘ツール「Coinhive」を基に作成されていた。
不正なスクリプトが見つかった3月25日前後、トレンドマイクロが検出した、Webブラウザを利用する仮想通貨採掘ツールの数は、約2倍に増えていた。同社は、MicrosoftのブラウザでMSN Japanをホームページに設定しているユーザーが多いため、検出数が急増したと考えている。
Amazon S3サーバの不適切な設定が原因か
トレンドマイクロは、500以上のWebサイトでも同様の攻撃手法による改ざんを確認したという。被害に遭ったサイトを調べると、不正なコンテンツの大部分がクラウドサービス「Amazon Web Service」(AWS)のストレージ「Amazon S3」でホストされており、サイトのURLの一部にS3バケット(ストレージを管理する単位)の名称が含まれていた。これらを手掛かりに調べた結果、攻撃を受けたバケットは、セキュリティ対策に不備があり、誰でもコンテンツ一覧の取得、コピー、編集が可能な状態だったと分かった。
トレンドマイクロは、問題のバケットを担当する正規のAWS管理者が、S3バケットのアクセス権限を適切に設定していなかったことが原因とみている。AOLの広告プラットフォームの場合も、同様にAmazon S3サーバのセキュリティ上の問題があった可能性があるが、アクセス権限の設定までは詳しく確認できなかったという。
Amazon S3サーバの不適切な設定は2017年以来、問題視されている。17年7月には、米通信大手Verizonが委託した業者が設定ミスをおかし、S3バケットのURLさえ分かれば、Verizon加入者の個人情報をダウンロードできる状態だった――というトラブルが起きていた。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
ダークチョコ(カカオ85%)を毎日3週間食べる→ネガティブ感情が減少 70%では変化なし 韓国での研究結果
-
2
配布前の「ちいかわ」グッズがメルカリに? くら寿司コラボ第2弾、初日から“内部犯”の臆測呼ぶ 第1弾に続き
-
3
開成の鉄研、寝台特急「サンライズ」での迷惑行為を謝罪 大声やラウンジ占拠など……旅行活動停止
-
4
「三省堂書店池袋本店」閉店へ 11年の歴史に幕、惜しむ声続々
-
5
RIZAP社員、私用AIに顧客の個人情報入力 氏名や疾患、保険証番号など……同社が謝罪
-
6
ELYZAの「業務AIアプリをAIで作成」特許、「新規性ない」と批判殺到→謝罪後も収まらず
-
7
新宿駅に「ごみ箱ロボット」出現 改札内を自動巡回 JR東が実証実験
-
8
OpenAIのAIエージェント、休眠サイトを掲示板化してタスク回答を共有か 研究団体が報告書公開
-
9
「RSA-260」ついに解けた Xに“130ケタの数字”投稿、世界が注目 マスク氏「文字数増やしてよかった」
-
10
SEGAそっくりのロゴで「MAGA」――トランプ政権公開のWebゲームが物議 移民送還などを題材に 【追記あり】
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR