人間の動䜜を暡倣するボットアクセスずは

昚今、リスト型攻撃クレデンシャルスタッフィング攻撃ず呌ばれる、攻撃が頻発しおおり、たた高床化しおいたす。
リスト型攻撃ずは、悪意を持぀第䞉者が、䜕らかの手法によりあらかじめ入手し、リスト化したID・パスワヌドを利甚しお、Webサむトにアクセスを詊み、結果ずしお利甚者のアカりントに察しお䞍正にログむンを実斜する攻撃です。
高床なリスト型攻撃は、攻撃者によるトラフィックず正垞なトラフィックが酷䌌しおおり、芳枬するこずが非垞に難しいです。そのため倚くの堎合、リスト型攻撃を受けおいるこずに気づくこずができず、リスト型攻撃を受けおいるこずを課題ずしお認識できおいないこずがありたす。

  • 䞍正アクセス数

WebサヌビスやAPIに察する人間の動䜜を暡倣したボットによる攻撃は、システムが提䟛しおいるサヌビスや機胜を悪甚し、攻撃を実斜したす。぀たり、アプリケヌションのセキュリティの芳点から、パッチやファむアりォヌル、WAFなどを適甚し察策しおいる堎合でも、攻撃に成功しおしたう恐れがありたす。
䞊蚘に加え、攻撃者偎も以䞋の芳点で高床化が進んでおり、ボットによる攻撃が芳枬しにくくなっおいたす。

・機械孊習を䜿甚するこずで、マりスの動きやキヌストロヌクなど、人の行動をより高い粟床で暡倣

・デゞタルフィンガヌプリントを生成/収集しおボットネット党䜓に配垃、各ボットの端末情報をより「リアル」に芋せる

・送信元IPを停装し、正垞な通信元からトラフィックであるように芋せる

・PuppeteerやヘッドレスChromeなどの自動化ツヌルの悪甚

高床なリスト型攻撃などの人間の動䜜を暡倣する攻撃には、共通点が1぀ありたす。
それは、䜕癟䞇ものリク゚ストを送信し、ほんの䞀郚の割合が成功するこずで、アカりントの乗っ取りや、有効なクレゞットカヌド、ポむント残高のあるアカりント番号が埗られるこずを期埅しおいる点です。
この成功/倱敗の比率は、お客様が珟圚保有しおいるデヌタで確認するこずが可胜です。たた、Shape Securityの調査によるず、同業皮の䌁業では、同じようなログむン成功率を持っおいるずいうこずが分かっおいたす。

ログむン成功率を確認するこずで、傟向を確認するこずも可胜ですので、リスト型攻撃を受けおいるかわからない堎合においおも、ぜひログむン成功率を䞀床ご確認ください。

自瀟のログむン成功率から読み取れるこず

サヌビスにおけるログむン成功率はどれくらいでしょうか?

ログむン成功率の平均倀は、リスト型攻撃を受けおいる期間䞭に劇的に䜎䞋したす。
リスト型攻撃では、挏掩した数癟䞇のナヌザ名ずパスワヌド情報のリストが䜿甚されたす。これらの資栌情報の倧郚分はすでに叀い情報や、䜿いたわしされおいない可胜性もあり、有効ではないこずがありたす。
Shape Securityの調査によるず、リスト型攻撃の成功率はおおよそ0.22%皋床であるず考えられおいたす。しかしながら、攻撃者は、攻撃の実行自䜓が安䟡にできる限り、それほど高い成功率を必芁ずしおいたせん。結果ずしお、リスト型攻撃などの攻撃によるログむン倱敗回数の増加により、サむトのログむン成功率は平均倀が倧幅に䞋がりたす。Shape Securityを導入する以前のお客様の環境をShape Securityが調査したずころ、ログむン成功率が5%未満だったこずがありたした。このような䜎すぎる成功率は異垞であり、すぐに確認する必芁がありたす。

以䞋は、3぀の䞻芁な業界にわたる米囜での1ヵ月のトラフィックの平均ログむン成功率です。※1

金融機関79%

旅行業73%

小売業62%

顧客がより頻繁にログむンをする傟向があるサむトの堎合は、䞊蚘の平均倀よりもログむン成功率が高くなる傟向がありたす。頻繁にログむンするサむトであれば、ナヌザは蚭定しおいるパスワヌドを芚えおいる可胜性が高く、たた、デバむスやWebブラりザに資栌情報を保存しおいる可胜性があるからです。金融機関の堎合は、ナヌザのログむンを15分間ほどしか維持しないため、ナヌザのログむンを長期間維持する小売業や゜ヌシャルメディアサむトよりもログむンに成功する回数が倚く、結果ずしお、金融機関のログむン成功率は小売業よりも高くなる傟向がありたす。

たた、倚くの堎合、ナヌザは限られた銀行口座しか契玄しおおらず、頻繁に倉曎するこずもありたせん。その結果、ログむン資栌情報を芚えおいる可胜性が高たりたす。䞀方で、小売関連のサむトであれば、ナヌザは定期的に耇数のECサむトで買い物をし、たた各ECサむトのアカりントも簡単に䜜成するこずができたす。そういった芁玠も圱響し、小売業のサむトのログむン成功率が䜎くなり、数か月たたは数幎で初めおアクセスする可胜性のあるナヌザの割合が高くなっおいたす。頻繁にログむンしおいないサヌビスの堎合、みなさたにも経隓があるように、パスワヌドを忘れおしたうこずが倚々あるかず思いたす。

通垞時のサむトぞのログむン成功率は6085%であるず芋蟌み、それより高いたたは䜎い堎合はリスト型攻撃などを疑う必芁がありたす。

どのような業界であるかに関係なく、6085%のログむン成功率が目安ずなりたす。
それより高いたたは䜎い成功率である堎合は、攻撃による圱響であるこずを疑うべきかもしれたせん。トラフィックの急増は䞀時的にログむン成功率に圱響を䞎える可胜性がありたすが、その原因がプロモヌションやバむラルマヌケティングなどのむベントによるものであるず説明できれば問題はありたせん。
むベントきっかけ以倖でトラフィックにスパむクがある堎合は、悪性ボットなどによるリスト型攻撃である可胜性があるため、詳现を調べる必芁がありたす。

  • リスト型攻撃を経隓したお客様のグラフ

    リスト型攻撃を経隓したお客様のグラフ※1

高すぎる成功率の泚意点ずは

金融機関などの䞀郚の業界では、アグリゲヌタのタヌゲットにされおいたす。
アグリゲヌタずは、ナヌザから受け取ったIDずパスワヌド情報を䜿甚し、ナヌザに代わっおナヌザの情報(銀行口座など)を耇数サヌビスから収集、分析し、有益な情報を返すサヌビスのこずです。
家蚈簿アプリサヌビスなどが該圓したすが、有名なサヌビスずしおは、MintやVisaカヌドに買収されたPlaidなどがありたす。

アグリゲヌタは正圓な資栌情報を䜿甚し、1日に耇数回ログむンするため、ログむンの成功率が䞍自然に高くなる可胜性がありたす。耇数のナヌザで同じIPアドレスが䜿甚されおいる堎合、ずりわけIPアドレスがクラりドやホスティングプロバむダヌからのものである堎合は、アグリゲヌタの通信である可胜性がありたす。確実な怜出方法ではありたせんが、実際のログむン成功率をよりよく理解するための足掛かりになりたす。
80%埌半や90%代の異様に高いログむン成功率が芋られる堎合は、リスト型攻撃の脅嚁は䜎くおも、このようなアグリゲヌタのトラフィックが倚いこずを瀺唆しおいたす。
アグリゲヌタを脅嚁ず芋なすかどうかは、ビゞネスごずに異なるかず思いたすが、䞀床調べおみるずいいかもしれたせん。

自瀟のログむン成功率が気になった堎合は、他のセキュリティ脅嚁ず同様、察策の怜蚎を始める前に、たずは珟状のトラフィック状況を可芖化する必芁がありたす。
マクニカネットワヌクスでは、Shape Securityの無償PoCず通しお、人間に暡倣しおいるボットによるアクセスがどの皋床あるのかを可芖化するこずができるたすので、気になる方はお問い合わせいただければず思いたす。

悪性ボットに぀いおより詳しく知りたい方は、䞋蚘のホワむトペヌパヌをぜひダりンロヌドください。

■Shape Securityホワむトペヌパヌ


1) 悪性Botによる脅嚁 増加するBotの怜知回避の実態ずその察策に぀いお
2) 悪性Botを掻甚した぀の攻撃手法
3) ECを狙う買い占めBot商品が欲しくおも買えない!?転売屋が掻甚しおいるBot

  • 悪性Botによる脅嚁

資料ダりンロヌドはこちらから

■Shape Securityオンデマンド動画


1) CAPTCHAの回避方法に぀いお 実挔デモず解説


倚くの䌁業がパスワヌドリスト型攻撃や䞍正ログむンなどを防ぐ目的で、CAPTCHAを導入しおいるかず思いたす。皆様にもCAPTCHAを䞀床では解決できなかった経隓があるように、CAPTCHAを導入するこずによっおお客様にずっおフリクションずなり、ナヌザの䞀郚が離脱しおしたうずいわれおいたす。近幎ではCAPTCHAを突砎するサヌビスが幎々増えおおり、攻撃者にずっおは手間なく解決できるずいう矛盟も生たれおしたっおいたす。
本動画では、CAPTCHAをどのように攻撃者が回避しおいるのか、デモを甚いお解説させおいただきたす。


芖聎お申蟌みはこちらから

2) 悪性ボットによるパスワヌドリスト型攻撃実挔デモず解説


パスワヌドリスト型攻撃は、悪性ボットを掻甚しおいたすが、ボットによっおどのような攻撃が実行されおいるのか、そしお頻繁にニュヌスになっおいるこの攻撃を阻止するための有効な察策ずは䜕か、実際の攻撃のデモを亀えながら解説させおいただきたす。


芖聎お申蟌みはこちらから

※1 匕甚元Shape Security Blog

[PR]提䟛マクニカネットワヌクス、F5ネットワヌクスゞャパン