【レポート】
Webサイト経由の攻撃はMpackが初めてではない。
記憶に新しいところでは、ドルフィンスタジアムの公式WebサイトにJavaScriptコードが仕込まれた事例がある。この事例ではiframeタグではなく、scriptタグが挿入されていた。scriptタグで読み込まれたJavaScriptコードでは、Microsoft Data Access Components (MDAC)の脆弱性(前述)、Vector Markup Languageの脆弱性(CVE-2007-0024)を悪用する。ドルフィンスタジアムの事例、今回のMpackの事例により、公式Webサイトにも攻撃コードが挿入されることを示唆している。
では、Mpackが優れた管理機能を持つ、新しい攻撃ツールかというと、そんなことはない。Mpackの事例がある以前にも、Web Attacker Toolkitといった商用Web Exploitキットが販売されていた。Web Attacker ToolkitもMpack同様、Webサイトにiframe タグ(またはscriptタグ)を挿入し、ユーザがそのWebサイトを閲覧することで攻撃が成功する。ユーザのブラウザ、OS情報を特定し、攻撃コードを実行する点もMpackと同じである。
WebAttacker、Mpack共にロシアのWebサイトで売買が確認されている。
ロシアではこのような商用Web Exploitキットを売買する市場がすでに出来上がっていると推測される。
Webサイト経由の攻撃の特徴、そしてMpackの事例が新しいものではないことをお伝えした。最後にWebサイト経由の攻撃をどうすれば防御できるのか、この点について触れてみたい。
Webサイト経由の攻撃に対する防御方法として提案されるのは、「JavaScriptを無効にする」(最近ではJavaApplet、Flash といった他のWebコンテンツを無効にするという対策も耳にする)ということである。この対策は確かに有効ではある。ただし、最近のWebアプリケーションはJavaScriptを多用しているため、JavaScriptを無効にすることは現実的な対策とは言えない。
では既存のセキュリティ対策で効果がありそうなものを考えてみよう。
| ウイルス対策ソフト | △ | Webスキャン機能を持つ、ウイルス対策ソフトであれば、既知のexploitコードは検知できそうだ |
|---|---|---|
| IDS/IPS | × | 難読化により、検出が困難である |
| URLフィルタリング | △ | ドルフィンスタジアムの事例、Mpackの事例から公式サイトにもexploitコードが仕込まれる可能性がある。そうなると、URL フィルタリングでも完全に防御することはできない |
このように、既存の境界防御を基本としたセキュリティ対策では、大きな効果が期待できないこととなる。Webサイト経由の攻撃はクライアント側で対策せざるを得ないのが現状である。
ここでWebサイト経由の攻撃の「特徴 3」を再度考えてみると、Webサイト経由の攻撃ではブラウザ関連の脆弱性を悪用する。ブラウザそのものの脆弱性だけではなく、ActiveXコンポーネントの脆弱性を悪用するのがポイントではないだろうか。ActiveXコンポーネントをインストールするアプリケーションでは、プログラムの自動更新機能が実装されていないことが多い。こういったアプリケーションが攻撃成功のポイントになると考えられる。Webサイト経由の攻撃の防御としては、「すべてのアプリケーションを最新の状態にアップデートしておく」ことが最善の防御策と言える。
| Black Hat USA 2007 - ホットスポットでWeb 2.0は危険 - サイドジャッキングをデモ [2007/8/6] |
| Black Hat USA 2006 - Web 2.0の落とし穴、増加するXSS / CSRFによる攻撃 [2006/8/16] |
| スーパーボウル便乗、サイト上に悪質コード .org/.govドメインでも蔓延中 [2007/2/5] |
| マルウェアを悪用したRMT行為を警告 - 米Symantec [2007/3/19] |
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
| 京大、視覚による物体認知は前頭前野からのトップダウン信号が重要と確認 [17:45 5/25] |
| 製品数の拡大だけでなくBCPの展開なども含めた総合力で事業の強化を図るTI [17:25 5/25] |
|
[赤ずきんチャチャ]12年ぶり連載復活 舞台は東京 [00:00 5/26] ホビー |
|
【レポート】TVアニメ『ゆるゆり』、七森中☆ごらく部の世界戦略第2弾! 「ごらく部な地球の歩き方 ~香港編~」 [00:00 5/26] ホビー |
|
【コラム】理系のための恋愛論 第440回 彼女ができないのは…結婚体質だから?? [00:00 5/26] ライフ |
|
[注目映画紹介]「GIRL」 親友4人が抱える悩みをガールズトークを交えながらつづる [23:52 5/25] エンタメ |
|
[注目映画紹介]「メン・イン・ブラック3」タイムスリップで69年のMIBが見られワクワク [23:37 5/25] エンタメ |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。