「見えないWeb攻撃」──情報漏えい対策の盲点
変わり始めるWeb攻撃 背景に潜むウクライナ侵攻と”ハイブリッド戦”の影(3/3 ページ)
Webアプリへの攻撃を手順化 判明したランサムウェアグループの手口
このようなサーバ乗っ取り型攻撃の増加は、激動する国際情勢と関連付けることもできる。アカマイでは、親ロシアの方針を掲げたランサムウェアグループ「Conti」から流出した内部情報の分析を試みた。その結果、彼らが標的とする組織の内部への侵入の足掛かりをつくるために、Webアプリケーションへの攻撃を標準的な手順に組み込んでいた事実を改めて確認できた。
分析によると、彼らはまずインターネットからアクセスできるWebアプリケーションの脆弱性をツールでスキャンする。結果を基に有効な攻撃をサーバに仕掛け、サイトの管理者や従業員の認証情報を収集。ログインできるアカウントを見つけ、サーバを自由に操作できるよう権限の昇格を試みるという。具体的には次のような手順がグループ内で共有されていた。
- 「Apache Tomcat」のスキャン:ファイアウォールなどの境界を越えてマルウェアを組織内に侵入させるために利用可能な脆弱性(CVE-2019-0232)を持ったApache Tomcatサーバを探索する。
- Outlook Web Access (OWA):標的の組織内部にフィッシングメールをばらまくために、インターネットからアクセスできるOutlookのWeb UIを狙い、脆弱性攻撃やパスワードブルートフォースを仕掛けて利用する。
- SQLインジェクション:ユーザー入力が可能なWebサイトを探索し、SQLインジェクションを試みる。機密情報(ログイン情報、ユーザー情報、機密データなど)を取得し、さらにストアドプロシージャ(データベースに対する処理をまとめ、データとまとめて保存すること)の仕組みを利用したOSコマンドの実行や、マルウェアの配布も試みる。
落とし穴は防御する側の想定に 狙われるB2Bサービス
一連の手口は攻撃手法としては既知であり、特別なものではない。だが、落とし穴は防御する側のアタックサーフェス(攻撃対象となる領域)の認識に潜んでいる。
攻撃の対象になるのは、これまで顧客の個人情報保護のため優先して対策が取られてきた、ECなどの一般顧客向けのB2Cサービスやアプリだけではない。ランサムウェアによる組織内への侵入と破壊的な活動という最終目的にたどり着くには、むしろB2Bサービスやアプリの方が都合が良いかもしれない。
例えばOWA(Outlookサーバ)のような業務系システムや、Webベースの分析、受発注システムなど、クラウド化されたビジネス向けのWebサービスを狙うと考えるのが自然だろう。いずれも、従業員・取引先をはじめとしたサプライチェーンの情報が蓄積されているはずだ。
現に国内では、21年にWebベースのファイル共有サーバ「FileZen」への攻撃で内閣府の職員のアカウント情報などが窃取された。他にもプロジェクト情報共有ツール「ProjetWEB」を利用していた経産省、NISCをはじめ、国交省、外務省などの情報が流出した可能性が明らかになっている。残念ながら、これらの業務系のWebアプリケーションが高度なセキュリティに投資する水準は、B2Cサービスに比べてまだまだ低いのが実態だ。
静かに始まるハイブリッド戦への備えは?
アジア情勢においても、ペロシ米下院議長の台湾訪問後に台湾政府機関へのDDoSが観測された。当事国はもちろん、周辺国のサイバーセキュリティの責任者にも、ロシアのウクライナ侵攻という前例を踏まえた備えが求められる。必要なのは「宣戦布告のない戦争」が常態化した世界を前提にして、これまでの戦争と「静かに、しかし着実に始まっているハイブリッド戦」との違いを理解することだ。
報道においても、単なるサイバー攻撃による報復と断じるのではなく「認知戦」で世論を操作する意図が隠れている可能性を踏まえ、冷静な受け止めが必要だろう。
日本政府は、中国やロシアからのサイバー攻撃の増加を念頭に、防衛産業の機密漏えい対策を後押しする方針のようだ。通信システムにサイバーセキュリティ対策をした防衛関連企業への税制優遇を検討することが報じられている。2023年度予算の概算要求や与党税制改正大綱に反映し、23年の通常国会へ関連法案の提出を目指すという。
しかし、繰り返しになるが実際攻撃の対象になっているのは、防衛関連の組織や企業だけではない。ウクライナ侵攻との因果は立証できないものの、日本でも防衛関連以外の重要インフラ事業者へのDDoSの試行や、製造業のサプライチェーンを破壊するランサムウェアなどの動きが目立ってきている。ウクライナ戦の混乱に便乗した、第三国からの攻撃の可能性も考えておくべきだろう。
東欧のシリコンバレーともいわれたウクライナでは、ロシアによる侵攻の何年も前から国家を相手にしたサイバー攻撃に対抗する準備を進めてきたという。一方で、緊迫感を増す東アジア情勢を前に、われわれは十分準備できているだろうか。
漠然と膨らむ不安を暴走に変えないためにも、まだ目に見えていない攻撃や、攻撃の変化に目を凝らし、事業継続にそれらが与える影響と社会の混乱を抑止していくためのサイバー戦略の見直しが急務ではないだろうか。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
携帯各社、熊本の一部で通信障害 震度7の地震で 他社回線につながる「JAPANローミング」開始【追記】
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR