「見えないWeb攻撃」──情報漏えい対策の盲点
変わり始めるWeb攻撃 背景に潜むウクライナ侵攻と”ハイブリッド戦”の影(2/3 ページ)
さらなる攻撃のカムフラージュである可能性も
ウクライナ侵攻に関連するDDoSでは他にも知見が得られている。例えばランサムDDoSについて、一見すると身代金が目的のように見えるにもかかわらず、実際は別の目的がありそうな攻撃が観測されている。
DDoSは攻撃の影響が目立つ分、おとりや陽動作戦として用いられることも多い。インフラのまひや情報漏えい、システムへの侵入など、より深刻な攻撃をカムフラージュする目的で使われている可能性もある。
一方で、逆の事態が起きている可能性もある。アカマイでは、反ロシア側のハクティビスト(ハッカー+活動家を意味する造語)が、ロシアで事業展開する日系企業やロシア語ページを持つ日本の企業のサイトに抗議する意図で仕掛けた疑いのあるDDoSも緩和している。このように、サイバー空間では戦争の当事国ではない第三国の企業が、活動家から突然思わぬ攻撃を受け、サービスの提供に支障をきたす可能性もある。
幸い、ハクティビストや国家の関与が疑われるハッカーグループによるDDoSの手法やこれまでに観測された攻撃の規模は、他の目的の大規模DDoSと比べて特別なものではない。しっかりと予防的緩和の措置を講じたサイトでは、深刻な被害を抑止できていた。
攻撃者の狙いは変わりつつある Web攻撃データから見る変化
もちろん、Webへの攻撃はDDoSだけではない。アカマイがまとめた分析レポート「Akamai Web Application and API Threat Report 1H 2022」を見ると、WebサーバとWeb APIサーバの脆弱性を狙う攻撃の検知データから、攻撃者の「狙いの変化」が読み取れる。
まずは左側の図を見てほしい。21年の上半期から22年の上半期にかけて、世界で検知した攻撃試行数が3倍以上に伸びていることが分かる。主な原因は、薄い水色で示した攻撃ベクトル「ローカルファイルインクルージョン」(LFI)の伸びだ。
LFIの攻撃数は、21年秋から急激に増加しはじめ、22年4月には前年同期比で4倍に達した。右図で示した攻撃全体に占める割合では、これまで長らく主流だったSQLインジェクションを通年で初めて上回った。
Webアプリケーションの脆弱性を利用して、サイト利用者の個人情報などが入ったデータベース内のデータを直接狙うSQLインジェクションに対して、LFIは本来閲覧権限のないサーバ内のファイルを読み込んだり実行したりできる脆弱性を利用する攻撃だ。
これが可能になると、攻撃者はWebサーバを乗っ取って、ログの閲覧や新たなプログラムの設置、アプリケーションの改ざんなどを行えるようになる。これにより、Webにアクセスした利用者のPCにマルウェアをダウンロードさせたり、システム管理者の情報など組織内部への侵入に有用な情報を収集したりと、あらゆる攻撃の「踏み台」に悪用できるようになる。
実際、アカマイが観測したLFIでは、Linuxなどのサーバのユーザーアカウント情報を格納したファイルである「/etc/passwd」にアクセスする例があった。攻撃が有効か確認するためにアクセスしたとみられる。他にも、悪意を含むコンテンツやマルウェアをアップロードしたり、コードの実行を意図したりする試みが多く見られた。
攻撃者にとって、システム管理者や従業員など、多くの利用者がアクセスする公開Webサーバを乗っ取ることは、さらに大規模な攻撃への足掛かりになる。侵入しようとするシステムやネットワークの構成など、より大掛かりな攻撃につながる情報を収集できるからだ。
複数の攻撃を組み合わせた多段攻撃が明らかになった最近の国内事例としては、クレジットカード決済を取り扱うメタップスペイメントが挙げられる。総務省によれば、約288万件のクレジットカードなどの情報が漏えいしたという。
第三者委員会は調査報告書で、外部監査をパスするために脆弱性調査情報の意図的な変更など、同社の人的環境の課題を直接的な原因として指摘している。
一方で、複数ベクトルの攻撃から得られた情報を組み合わせて、匿名化されたカード番号と照合し、最終的に平文のカード番号を大量に窃取した攻撃者側の手口も明らかにしている。
メタップスペイメントへの攻撃の場合、(1)クロスサイトスクリプティング(Webサイトの脆弱性を悪用してスクリプトなどを埋め込み、閲覧者のブラウザ内で、情報窃取など悪意のあるスクリプトを実行させる手口)、(2)SQLインジェクションによる管理者アカウント情報の取得、(3)管理者権限を利用したバックドアプログラムのファイルアップロード──などを組み合わせたという。
複数の手法を組み合わせた多段攻撃の手口。そこには、Web攻撃を足掛かりにして情報を収集し、最終目的を達成しようとする、手慣れた攻撃者の姿が浮かばないだろうか。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR