止まらない不正アクセス、背景にAIの“超高速攻撃”か 識者「使われていない方が不自然」(2/3 ページ)
手薄な箇所が選択的に狙われている?
2つ目はWAF(Web Application Firewall)の動きだ。botによるアクセスが増えている一方で、WAFのアラートはそれほど変化していないという。中西さんはこうした動きを、防御の甘い対象が選択的に狙われていると読み解く。
「WAFでしっかり守っているサイトやサービスは回避されているのではないか。わざわざ敷居の高いところを乗り越えようとせず、崩れたところから侵入しているのでは」
代表的な例がAPIやCMS(コンテンツ管理システム)など、Webサイトなどに比べると防御の優先度が下がり、かつ手薄になりやすい領域だ。
例えばAPIはその脆弱性が構造的に「未知のもの」になりやすく、防御が手薄になりがちと中西さん。大きなアプリケーションを機能ごとの小さな独立したサービスに分割し、それぞれをAPIなどで連携する「マイクロサービス」化が進む昨今では、サービス間連携だけでなく、グループ内の認証情報の共通ID化などでもAPIが使われるため、“APIだらけ”の状態になりがちという。
オープンソースのソフトウェアなら世界中の開発者が脆弱性を探してくれるが、個社が実装したAPIを探すのは攻撃者だけ。結果として、未知の脆弱性が潜在したまま放置される。加えて、攻撃の形も送られるパラメーターも会社ごと、APIごとに異なるため、WAFで汎用的な検知ルールを作りにくい。
CMSが手薄になる理由はより単純だ。CMSはマーケティングや事業部門など非IT系の担当者が主体になって運用されていることが多く、保護対象として考える企業も少ない。結果、セキュリティパッチが未適用だったり、WAFで保護していなかったりするケースも珍しくない。
そしてAIは、まさにこの領域を得意とすると中西さん。例えばAPIの仕様は会社ごとに異なるため、攻撃側はパラメーターを少しずつ変えながら、すり抜けられる条件を手探りで見つけるしかない。人間がやれば膨大な試行回数を要するが、AIは高速かつ疲労なく回せる。さらに、あるAPIから取り出した識別子を別のAPIに投げると情報が引き出せる、といった組み合わせの発見も得意分野だ。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
IDCFクラウドへのランサム攻撃、495の企業・自治体に影響 一部には「復元難しい」との通達も
-
2
IDCFクラウドへの不正アクセス、ランサムウェア攻撃と明らかに 運営会社が回答
-
3
バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査
-
4
損保ジャパン、約6万件漏えいか 大和証券・シチズンと同じ委託先への不正アクセスで
-
5
相次ぐ不正アクセス受け、古川デジタル相がコメント 国民に3つのサイバー対策呼び掛け
-
6
IDCFクラウドに不正アクセス 東日本の第1リージョンで障害
-
7
HIS子会社からパスポート情報流出か、最大627人分 昨年の不正アクセスを公表
-
8
Google広告の代理店アカウントに不正アクセス 顧客アカウントからカジノ広告無断配信 パスキー設定も侵入許す
-
9
「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ
-
10
Anthropic、「Claude Haiku 5.5」公開 「Haiku 4.5」から大幅性能向上で利用コスト約75%減
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR