この頃、セキュリティ界隈で
Windowsに証明書偽装の脆弱性、通信盗聴やマルウェアに悪用の恐れも あのNSAが報告した意図は?(1/2 ページ)
インターネットを介した通信が盗み見されることを防ぐHTTPS接続。ユーザーがダウンロードするプログラムが不正なものでないことを保証する電子署名。Microsoft Windowsに実装されているそうしたセキュリティ対策の、文字通り鍵を握る技術に脆弱性が見つかった。この脆弱性が悪用できることを実証するコードも直後に公開され、攻撃の発生は時間の問題と見られている。
Microsoftが1月14日の月例セキュリティ更新プログラムで対処した「Windows CryptoAPIのなりすましの脆弱性」(CVE-2020-0601)。発見したのは米国防総省傘下の情報機関、国家安全保障局(NSA)だった。NSAといえば、この手の脆弱性を駆使した諜報活動を行っているといわれる組織。過去にはWindowsの脆弱性をこっそり悪用していた実態も暴露されている。
Microsoftによると、脆弱性は「ECC(楕円曲線暗号)証明書」と呼ばれる電子証明書を検証する方法に存在する。悪用すれば、攻撃者が偽造した証明書を使って不正な実行可能ファイルに署名し、信頼できる送信元から送られた正規のファイルに見せかけることができてしまう恐れがある。
例えばMicrosoftの証明書を偽造してマルウェアに署名することで、信頼できるプログラムを装って、セキュリティ対策ソフトをすり抜けるといった手口も考えられる。安全なはずのHTTPS接続に割り込んで通信の内容を盗み見したり、改ざんしたりする攻撃が発生するかもしれない。
この問題は、Windows 10とWindows Server 2016および2019が影響を受ける。それ以外のWindowsは、今回でサポートが終了したWindows 7も含めて、ECC証明書に対応していないことから影響は受けないという。
Microsoft以外の製品でも影響を受ける場合があり、GoogleはWebブラウザChromeのアップデートを公開してこの脆弱性に対処した。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
佐川急便、不正アクセスで個人情報流出か 送り主・届け先の氏名や住所など、約100日分の荷物データ対象
-
2
免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
-
3
睡眠中に「ピンクノイズ」を聞くと“脳内ゴミ”の洗い流しが強まる? 米MITが人間で実験 Science系列誌で発表
-
4
「写真で一言 ボケて」きょう午後8時にサービス終了 18年・1億超のボケに幕
-
5
免許証の悪用防ぐ届出集中、CIC・JICCで手続き遅延 タイムズカー情報流出直後に
-
6
日本原子力機構に不正アクセス 研究者の顔写真付き身分証など漏えい
-
7
ドラッグ&ドロップ操作ミスで……TOPPAN、損保ジャパン契約者17万人分のデータを他社に誤送付
-
8
セイコーマート、会員のほぼ半数に当たる情報漏えい 約57万人分
-
9
「Gポイント」不正アクセスで一時停止 「会員識別子」約7万件漏えいか KDDI不正会計問題のジー・プランが運営
-
10
ソフトバンクG、OpenAIへの追加出資が完了 累計10兆円超 持分約13%に
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR