Innovative Tech
他人のスマホの“ネット広告”を盗み見る攻撃 旅行先や性的指向など個人情報を窃取
Innovative Tech:
このコーナーでは、テクノロジーの最新研究を紹介するWebメディア「Seamless」を主宰する山下裕毅氏が執筆。新規性の高い科学論文を山下氏がピックアップし、解説する。
米ジョージア工科大学、米イリノイ大学、米ニューヨーク大学に所属する研究者らが発表した論文「Cart-ology: Intercepting Targeted Advertising via Ad Network Identity Entanglement」は、サードパーティーの広告ネットワークをだまして、ユーザーがブラウザで閲覧するWebサイトに表示される広告を盗み見る脆弱性を指摘した研究報告だ。
ユーザーの広告を盗み見るだけでなく、その広告スペースに、悪意ある広告を表示させることも可能だという。
オンラインに表示される広告の多くは、第三者の広告ネットワークによって収集された閲覧履歴や位置情報、その他のさまざまな要因に基づいて、個人に合わせて調整されたリターゲティング広告が多い。
そのためリターゲティング広告は、個人に関するセンシティブな情報を含んだデータとなる。例えば、性的指向や宗教的所属、妊娠の有無、旅行計画、オンラインショップで閲覧したアイテムなどの個人情報がリターゲティング広告を分析することで明らかになる。
リターゲティング広告に使われるユーザー情報は、第三者の広告ネットワークから送信されるCookieによって収集され、電子メールアドレスのような固有の識別子と関連付けられている。これによって、広告主はユーザーのプロファイルを作成できる。
またサードパーティーの広告ネットワークは通常、ユーザーとの関係を持たず、広告主などの外部パーティーに依存することで信頼関係が構築されている。この信頼関係を悪用したのが今回の攻撃となる。
攻撃者は、ユーザーの電子メールアドレスを獲得すると、サードパーティーの広告ネットワークをだましてユーザーのリターゲティング広告を取得する攻撃を行う。前提として、被害者はJavaScriptおよびCookieを有効にして広告主のサイトを利用していると仮定する。取得方法は、被害者の電子メールアドレスを用いてサードパーティーの広告ネットワークに攻撃者のデバイスをクロスデバイスとして認識させるというものである。
スマートフォンやタブレット、PCなど複数のデバイスからさまざまなWebサイトにアクセスしていると思うが、その1つのデバイスとして攻撃者のPCを追加するわけである。一度認識すると、被害者の追加デバイスと見なされ、攻撃者は被害者向けのリターゲティング広告を受信できるようになる。上述したようにこの広告には、被害者の趣味嗜好や今の状態など、さまざまな情報が含まれている。
では、どうやって被害者の電子メールアドレスからサードパーティーの広告ネットワークをだましてクロスデバイスとして追加させるのか。2つの方法が紹介されている。1つ目は、攻撃者がWebサイトを訪問し、HTTPリクエスト内の電子メールアドレスを編集すること(攻撃者自身の電子メールアドレスを被害者に置き換える)で達成する。
2つ目は、攻撃者がアカウント作成時にユーザーの身元を確認しないWebサイトをだまして、被害者の電子メールアドレスを与え、誤って被害者であると認識させる。どちらの場合も、サードパーティーの広告ネットワークは、被害者と攻撃者のデバイスを区別できず混合してしまう。
意図的に悪意ある広告を見せる攻撃も可能
このように攻撃者はクロスデバイスにより、被害者のリターゲティング広告を閲覧できるわけだが、見るだけでなく意図的に悪意ある広告を被害者に見せる攻撃も可能だ。攻撃者が悪意あるWebサイトに何度も訪れる方法で、必然的に被害者の広告にもその悪意ある広告(脅迫や誘導など)が表示されるようになる。
実験では、1日40億以上の広告を配信する大手サードバーティ広告リターゲティングネットワーク「Criteo」を検証する。結果は、クロスデバイスとして認識させることに成功し、閲覧したネットショップの商品や被害者が検索したホテルなどの詳細なユーザーアクティビティーを抽出することができた。Yahoo Ad’s AnalyticsとAds networkにも同様の攻撃を仕掛け成功した。
広告ネットワークのサポートなしにこの問題に対処することは困難であるが、広告ブロッカーはユーザーの個人情報の露出を制限する最初の選択肢として合理的であると研究者らは指摘している。またサードパーティーの広告ネットワークがID情報の交換プロセスを暗号化し、データが検証され、正しいものであることを保証すれば、脅威は軽減するだろうという。
Source and Image Credits: ChangSeok Oh, Chris Kanich, Damon McCoy, and Paul Pearce. 2022. TITLE HIDDEN - per chairs request. In Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security (CCS ’22). Association for Computing Machinery, New York, NY, USA, 2401-2414. https://doi.org/10.1145/3548606.3560641
【訂正:11/25 掲載当初、タイトルには「性的趣向」と記載しておりましたが、正しくは「性的指向」でした。お詫びし訂正いたします。】
Copyright © ITmedia, Inc. All Rights Reserved.
Innovative Tech
2019年にスタートした本連載「Innovative Tech」は、世界中の幅広い分野から最先端の研究論文を独自視点で厳選、解説している。執筆は研究論文メディア「Seamless」(シームレス)を主宰し、日課として数多くの論文に目を通す山下氏が担当。イラストや漫画は、同メディア所属のアーティスト・おね氏が手掛けている。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
6
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR