迷惑bot事件簿
クレカ不正利用で暗躍するbotの脅威 セキュリティコード特定は“朝飯前”(2/4 ページ)
CVVを含むクレジットカード情報は、ECサイトへの脆弱性攻撃など一般的なサイバー攻撃の手法でも盗まれている。特に最近の傾向としては、ECサイトを改ざんして、サイトの利用者が入力した情報を盗み出すプログラムや偽造ページを仕掛けたりと手の込んだ手法も用いられるようになってきた。しかしクレジットマスターなどを使い、カード番号が入手済みであれば、botを悪用しても比較的簡単にCVVの照合ができる。
わずか3桁の番号を割り出すのは、繰り返し処理を得意とするbotにとって朝飯前の作業だ。当初のPayPayアプリの実装のように、CVVの入力回数の制限を設け忘れているサイトやサービスは世界中に多数存在する。各カード番号に対応したCVVを照合するにはそれらのサイトを、botで千回総当たりすれば済む。図らずも今回のPayPayの事件が教訓となり、そのリスクの一端を一般の人も知ることとなった。
こうした「総当たり」を得意とするbotの特性は、CVVなどのクレジットカード認証の照合確認だけでなく、不正に入手した大量のIDとパスワードが、ECサイトなどで使い回しできるか否かの確認にも悪用されている。
「闇市場の結び付き」を断ち切れ
昨年、日本でもパスワードリスト型攻撃による被害が立て続けに報じられた。5月には「セシールオンラインショップ」が1938件のログインの試行を受け、490件のアカウントで実際にログインされた。また、8月にはケイ・オプティコムの「mineo」会員サービス「eoID」が約126万回のログイン試行を受けて6458件のアカウントで不正ログインが行われ、NTTドコモのオンラインショップでも不正ログインを許した結果、「iPhone X」約1000台が不正に購入される被害が発生した。
その後も、四国電力の会員向けサービス「よんでんコンシェルジュ」、アプラスが提供する会員向けWebサービス「NETstation*APLUS」、電子マネー「smartWAONウェブサイト」、ローソンのポイントカード「おさいふPonta」と、なりすまし不正ログインに起因する実被害の報告が相次いでいる。
eoIDへのログイン試行回数の値からも想像できるように、こうした攻撃の各段階で、不正に入手したアカウントや認証情報が標的とするサイトでも使えるか確認するための「総当たり」作業をbotが担っているケースは多い。
Copyright © ITmedia, Inc. All Rights Reserved.
迷惑bot事件簿
さまざまなタスクを自動化でき、しかも人間より早く処理できるbot。企業にとって良性のbotが活躍する一方、チケットを買い占めるbot、アカウントを不正に乗っ取るbot、アンケートフォームを“荒らす”botなど悪性のbotの被害も相次いでいる。社会や企業、利用者にさまざまな影響を及ぼすbotによる、決して笑い事では済まない迷惑行為の実態を、業界別の事例と対策で解説する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
6
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
7
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
8
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
9
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR