「見えないWeb攻撃」──情報漏えい対策の盲点
不正送金問題で暗躍する「不正ログインbot」 大量にアクセスされても“見えない”理由(2/3 ページ)
フィッシングに必要な情報は?
フィッシングはサービス提供事業者に成り済ましてメールなどを送り、偽のWebサイトに誘導して、利用者が入力した情報を盗み悪用する行為だ。例えば銀行のセキュリティ強化のためと偽り、暗証番号などの秘匿情報の入力を促す。メールの代わりにスマートフォンなどのSMS(ショートメッセージ)を送る「スミッシング」も広く用いられている。
フィッシングの成功率を上げるために犯罪者は、メールアドレスやSNSの宛先となる携帯電話番号、サービスの利用履歴などの情報を集めようとする。そのため、最終的な標的となる金融機関と直接連携するサービス、例えば銀行のグループ企業が発行するクレジットカードのWebサイトや決済サービスのスマートフォンアプリは、bot(自動実行プログラム)による不正ログイン攻撃に常に晒されている。
9月初旬、米FBIは米国の金融業界にセキュリティアラートを送り、botによる大量のパスワードリスト型攻撃(クレデンシャル・スタッフィング)の攻撃数が増加していることを警告した。これまで被害を受けた業種には、銀行、金融サービス、保険、証券会社が含まれる。さらに攻撃の多くは、多要素認証を必要とせずログイン監視の対象となっていないことが多いAPI(Application Programming Interface)を標的にしていると述べている。APIは、スマートフォンアプリや、FinTechなど企業間連携のサーバ側の受け口として用いられているが、Webブラウザベースのオンラインバンキングサービスの陰に隠れて、botによる不正ログインの検知対策が遅れていることが多い。
世界中に金融業界の顧客を持つ米Akamai Technologies(アカマイ)でも、この傾向の変化を検知している。2019年5~9月に金融業界に試みられたbotによる不正ログイン試行は一日最大で1900万回に達した。この期間、金融業のAPIに対する不正ログインの試行が不正ログイン総数の最大75%を占め、標的が通常のWebブラウザによるログインページから急激にAPIログインに切り替わったことが下記のグラフから分かる。
フィッシングは、暗証番号の入力を促すだけでなく、乱数表やSMSを利用したワンタイムパスワードを使った二要素認証を突破するための手段としても用いられている。警察庁は、2019年にネットバンキングの不正送金被害にあった個人口座1852件のうち56%で、SMSを利用したワンタイムパスワードが突破されていたと発表している。これはフィッシングサイトで入力された二要素認証の情報をそのまま利用して、自動的に不正ログインを行うシステムを犯罪者が構築しているからだろう。
これまでの日本の金融機関では、乱数表などを使った二要素認証を、振り込みなどの資金操作時に使えば万全と考えていたサービスが多かった。しかし、ここで説明したようなbotにより自動化された不正ログイン試行とフィッシングとの組み合わせ攻撃により、これまでの常識が通用しなくなっている。
botによる不正ログインの試行は、大量に行われるため一見目立ちそうだが、実は特別な対策を取らないと検知ができない「見えない攻撃」だ。それを実データで具体的に示してみよう。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
ドラマ「VIVANT」のワンシーンに映像制作界隈が「ぞっとする」 microSDカードを端子むき出しで手渡し
-
2
不正アクセスで「当選」が「落選」に改ざん ウルトラマンショップのLINE整理券システムで被害
-
3
“自動で耳コピ”アプリ、ヤマハが無料公開 音源読み込み→3分でピアノ譜に
-
4
日本郵便、荷物の本人確認をICチップ付き身分証4種に限定 スマホのマイナカードで受け取れる場合も
-
5
無人タクシー、東京で来年運行へ GO、Waymo、日本交通が合意
-
6
メルカリ、ポケカ最新パックの出品禁止に
-
7
「監視されていないときのAIは、もう評価できない」 OpenAI現役研究者が個人声明
-
8
録画した番組を「Googleドライブ」「OneDrive」に保存 パナソニック新型「DIGA」で
-
9
「GPT Astraでゲーム開発=ほぼソシャゲ」説を唱えたい 非エンジニアの挑戦は、廃課金への道か
-
10
初代Switchに脆弱性 QRコード読み取りで情報漏えいの恐れ 深刻度「高」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR