ラベル 攻撃 の投稿を表示しています。 すべての投稿を表示
ラベル 攻撃 の投稿を表示しています。 すべての投稿を表示

日曜日, 8月 23, 2026

さくらインターネット不正アクセス — 583から136万へ、拡大したのは件数だけではない

2026年8月17日、さくらインターネットが「さくらのレンタルサーバ」への不正アクセスを公表しました。不正ログインが確認されたのは583アカウント。この時点では、レンタルサーバー事業者に起きた中規模のインシデントに見えました。ところが2日後の8月19日、影響を受けた可能性のある会員情報は最大1,360,563アカウントに拡大します。数字は2,300倍以上に膨らみました。

件数の拡大そのものは、調査が進めば起こりうることです。注目すべきはその中身の違いのほうで、583は「さくらのレンタルサーバ」の顧客環境で不正ログインが確認された数、1,360,563は契約者情報を管理する販売管理システムという別系統で影響を受けた可能性のある会員情報の数です。しかも販売管理システムへの侵入は、レンタルサーバーの異常を検知した8月9日よりに発生していたとされています。事業者の基幹システムが先に破られていた可能性がある、という話になります。

先に結論を書きます。本件で最も重要なのは件数ではなく、公式発表にある「当社の管理環境を経由して」という一文です。利用者がどれだけパスワードを堅くしてもWAFを入れても、事業者の管理側から入られれば迂回されます。そして本稿執筆時点(2026年8月23日、検知から14日目)で、その管理環境がどう破られたのか——侵入経路も、悪用された脆弱性も、攻撃者像も、公表されていません。後述するように、同時期の他社事案では検知から6日ないし12日で原因の説明が出ています。件数だけが確定しないまま拡大した、というのが現在の状況です。

本件は調査継続中の事案です。本稿の記述はすべて2026年8月23日時点で公表されている情報に基づきます。影響件数・情報種別・侵入経路については今後の続報で変動する可能性があります。特に「1,360,563アカウント」は同社自身が「現時点で影響が確定した数ではない」と明記している数値であり、漏えい確定件数ではありません。

1. 二つの発表で何が明らかになったか

起点は2026年8月9日(日)です。さくらインターネットが管理するサーバー環境で異常を検知し、調査を開始しました。その結果、第三者が同社の管理環境を経由して「さくらのレンタルサーバ」の一部顧客環境へ不正アクセスしていたことが確認されます。8月17日の第一報で公表されたのがこの内容です。

封じ込め後も調査は続き、8月19日の第二報で、契約者情報・請求先情報等を管理する販売管理システムへの不正アクセスの可能性が新たに判明したと公表されました。適時開示は同日の大引け後に発表されています。二つの発表の内容を並べます。

項目 第一報(8月17日) 第二報(8月19日)
対象システム 「さくらのレンタルサーバ」の一部顧客環境 販売管理システム(契約者情報・請求先情報等を管理)
件数 不正ログイン583アカウント 影響を受けた可能性のある会員情報 最大1,360,563アカウント(583を内包)。うち30アカウントでハッシュ化パスワードへのアクセスの可能性
情報種別 顧客領域内の情報(メールデータ、ウェブサイトデータ、ログ、その他ファイル等)および「通信の秘密」に該当する情報 会員ID、会社名、部署名、住所、氏名、電話番号、メールアドレス、生年月日、性別、FAX番号、契約サービス、契約期間、請求金額等
発生時期 8月9日に異常を検知 8月9日より前に発生した事象。レンタルサーバー側との関連性は調査中
特記 一部サーバーにマルウェアの設置を確認 クレジットカード情報は保有しておらず漏えいなし。データの外部持ち出しは現時点で未確認

時系列で整理すると、検知から第一報まで8日、第一報から第二報まで2日です。

日付 出来事
8月9日以前 販売管理システムへの不正アクセスが発生(第二報で判明)
8月9日(日) サーバー環境の異常を検知、調査開始
8月17日 第一報公表(583アカウント、マルウェア設置)
8月19日 第二報公表。大引け後に適時開示、顧客向けFAQページ公開
8月20日 株価が大幅続落
8月23日 本稿執筆時点。第三報など追加の公式続報は確認されていない

2. 583と1,360,563を足し算しない

報道の見出しだけを追うと数字を取り違えやすいので、確認しておきます。1,360,563は583を内包する数であり、両者を足すものではありません。そして両者は性質が異なります。

  • 583——「さくらのレンタルサーバ」で不正ログインが確認されたアカウント数。顧客領域のデータにアクセス可能な状態にあり、一部にはマルウェアも設置されていた。実害の蓋然性が高い層。
  • 1,360,563——販売管理システム上で影響を受けた可能性のある会員情報の総数。同社は「現時点で影響が確定した数ではない」と明記している。実際に閲覧・取得された件数は調査中で、データの外部持ち出しも未確認。
  • 30——ハッシュ化パスワード情報へのアクセスの可能性が確認されたアカウント数。

重要なのは、販売管理システムの対象がレンタルサーバー利用者に限らないことです。会員情報を管理するシステムである以上、VPSやクラウドの契約者、さらには過去に契約していた法人・個人も対象範囲に入りうる。「自分はレンタルサーバーを使っていないから無関係」とは言い切れない構造になっています。

3. 侵入経路は空白のまま

本稿執筆時点で公表されていないものを列挙します。初期アクセスの手段、悪用された脆弱性(CVE番号を含む)、攻撃者の帰属、ランサムウェアの有無、実際に閲覧・取得された情報の内容。同社は侵入経路・発生時期・影響範囲を「調査中」としており、公式発表に特定の脅威アクターやランサムウェアへの言及はありません。検知(8月9日)から14日、第一報から6日が経過した時点での状況です。

それでも第一報の記述から読み取れることがあります。「当社の管理環境を経由して」顧客環境へ不正アクセスがあった、という説明です。顧客のWordPressが個別に破られた、というよくある構図ではありません。事業者側の管理経路が起点になっている。

共有責任モデルでは、レンタルサーバーやIaaSの利用者側にアプリケーション層の責任が割り当てられます。しかし管理プレーンは事業者側の責任範囲です。ここが破られると、利用者側の対策——強固なパスワード、WAF、プラグインの更新——はすべて迂回されます。piyokango氏のまとめ(piyolog、8月20日)をはじめとする専門家の分析でも、この点が本件の構造的な論点として整理されています。ただしこれは公式発表の文言をもとにした第三者の解釈であり、同社が侵入経路について具体的な説明をしたわけではない点は区別しておく必要があります。

4. 影響が確認されていないサービスと、公共部門への含意

第一報では、「さくらのVPS」「さくらのクラウド」「さくらの専用サーバ PHY」「高火力 PHY」への影響は確認されていないと明記されています。販売管理システムも、各サービスの提供環境とは別系統です。

この切り分けは公共部門にとって意味を持ちます。「さくらのクラウド」は2021年12月20日にISMAP(政府情報システムのためのセキュリティ評価制度)に登録され、2026年3月27日にはデジタル庁のガバメントクラウド整備において令和5年度・令和8年度募集の双方で対象クラウドサービスに採択されました。国産事業者としては初の複数年度採択です。今回の不正アクセスはこの提供基盤ではなく、レンタルサーバーと会員情報を扱う販売管理システムで発生しており、ガバメントクラウド基盤への影響は現時点で確認されていません。

ただし、ISMAPの登録範囲は「さくらのクラウド」であって、レンタルサーバーや販売管理システムは範囲外です。つまり今回破られたのは、第三者評価制度の網の外側にあるシステムでした。制度の対象範囲と、事業者が実際に抱えるリスク面積は一致しません。委託先管理の観点では、認証の有無だけでなく「どこまでが認証範囲か」を確認する必要がある、ということです。

5. 二系統の報告義務

さくらインターネットは電気通信事業者です。第一報で「通信の秘密」に該当する情報へのアクセス可能性に言及したことから、本件では二系統の報告義務が関わってきます。

  • 電気通信事業法——通信の秘密の漏えいに関する総務省への報告。同法第166条は総務大臣による報告徴収の根拠条文でもあります。
  • 個人情報保護法——第26条に基づく個人情報保護委員会への漏えい等報告(速報・確報)。ただし電気通信事業者の場合、報告先は総務省(総合通信局)に委任されます。同社の本社は大阪市であり、管轄は近畿総合通信局となります。

同社は総務省・個人情報保護委員会等の関係機関への報告と情報共有を進めているとしています。一方で、本件について行政指導や報告徴収が行われたという公表は、8月23日時点では確認できません。事案の公表からまだ日が浅く、今後行政側の措置が出る可能性は残ります。

6. 市場の反応

第二報が大引け後に開示された翌8月20日、株価(東証プライム・3778)は大幅続落しました。株探の時系列データによれば、8月20日は始値3,705円、高値3,715円、安値3,500円、終値3,570円。前日終値3,915円に対して終値ベースで345円安(8.8%安)、ザラ場安値の3,500円は前日終値比で約10.6%安に相当します。売買高は2,992,600株でした。報道では「一時10.4%安」という表現も伝えられています。

2027年3月期連結業績への影響については、同社は精査中としており、具体的な金額は開示されていません。

7. IIJ、KDDI、さくら——経過日数を揃えて比べる

2025年から2026年にかけて、日本のホスティング・ISP事業者の基盤を狙った大規模インシデントが続いています。本件を単独で見るより、この連鎖のなかに置いたほうが輪郭がはっきりします。

ただし比較には注意が必要です。さくらの事案は公表からまだ日が浅く、「IIJとKDDIは原因が判明しているのにさくらは未公表」と並べるのはフェアではありません。各社が自ら侵害を検知した日を起点に、経過日数を揃えて見ます。

起点からの経過 IIJ KDDI さくらインターネット
侵入開始 2024年8月3日 2026年5月16日(一部ISP事業者において) 未公表(販売管理システムへのアクセスは8月9日以前)
検知(起点) 2025年4月10日(侵入から約8か月) 2026年6月17日(侵入から約1か月) 2026年8月9日(ラグは算定不能)
第一報 4月15日(検知+5日) 6月23日(検知+6日) 8月17日(検知+8日)
原因の類型を公表 4月22日(検知+12日)。CVE-2025-42599まで特定 6月23日(検知+6日、第一報と同時)。「第三者製ソフトウェアの脆弱性」 未公表(8月23日時点で検知+14日)
件数の確定 4月22日(検知+12日)。407万2,650件→586契約・31万1,288件へ下方修正 7月6日(検知+19日)。最大1,422万件→1,223万3,087件へ確定 583→最大1,360,563へ上方修正、未確定

経過日数を揃えると、印象は変わります。KDDIは第一報の時点ですでに原因の類型を明示していました。IIJも検知12日後には、悪用された脆弱性をCVE番号まで特定して公表しています。さくらは検知から14日、第一報から6日を経て、原因の類型すら公表していない。「まだ日が浅いから」だけでは説明しきれない差が残ります。

もっとも、これを単純に対応の遅速として読むべきではありません。IIJとKDDIはいずれも外部調達したソフトウェア製品の脆弱性が原因でした。製品を特定できれば、原因の説明は一気に進みます。対してさくらの第一報が指すのは「当社の管理環境」であり、特定製品ではありません。自社の管理環境そのものが起点である場合、フォレンジックの性質が異なり、原因の言語化に時間を要するという見方はできます。ただしこれは公表情報からの筆者の推定であり、同社がそう説明したわけではありません。

原因公表の「粒度」も揃えておく必要があります。KDDIが公表したのは6月23日時点では「第三者製ソフトウェアの脆弱性」という類型で、7月6日にそれがベンダー自身も認識していないゼロデイであったことを追加公表しましたが、製品名とCVE番号は7月6日時点でも公表されていません。CVE番号まで明示したIIJと同列に「原因特定済み」と括ると、実態を取り違えます。

検知までのラグという別の軸を当てると、順位はまた入れ替わります。IIJは2024年8月3日の侵入を2025年4月10日まで約8か月間検知できませんでした。KDDIは約1か月。さくらは侵入時期そのものが未公表のため、この軸では評価できません。事業者の防御力を測るなら、公表の速さより「どれだけ気づけなかったか」のほうが本質的な指標でしょう。

項目 IIJ(2025年4月) KDDI(2026年6月) さくらインターネット(2026年8月)
対象 法人向け「IIJセキュアMXサービス」 ISP事業者向けメールシステム(@nifty、BIGLOBE、J:COM、CPI等に波及) 「さくらのレンタルサーバ」顧客環境/販売管理システム
件数 最大6,493契約・約407万2,650件(解約済み含む)→ 漏えい確認は586契約・メールアカウント311,288件 最大1,422万件 → メールアドレス1,223万3,087件、うちパスワード761万6,173件 583アカウント → 最大1,360,563アカウント(未確定)
原因の粒度 クオリティア「Active! mail」のスタックベースのバッファオーバーフロー脆弱性(CVE-2025-42599、CVSS v3基本値9.8)。製品名・CVEまで公表 第三者製ソフトウェアの脆弱性。ベンダーも未認識のゼロデイ。製品名・CVE番号は7月6日時点で未公表 未公表。第一報の記述は「当社の管理環境を経由して」
行政の対応 総務省が行政指導(2025年7月18日、検知から約3か月後) 総務省が電気通信事業法第166条第1項に基づく報告徴収(6月24日)。個人情報保護委員会が行政指導(8月19日、10月19日までの報告を要求) 8月23日時点で公表なし(同社の自主報告のみ)

なお、個人情報保護委員会がKDDIに行政指導を行った8月19日は、さくらの第二報と同日ですが、両者に関係はありません。KDDI事案は6月の発生から約2か月を経ての措置であり、日付の一致は偶然です。

件数の動き方も対照的です。IIJは第一報の推定値407万2,650件から、実際に漏えいが確認された586契約・31万1,288件へと下方に確定しました。KDDIも最大1,422万件から1,223万3,087件へ絞り込まれています。初報の「最大値」がそのまま被害規模になった例は、この2件にはありません。さくらの1,360,563も同じ性質の数字であり、今後下方に確定する可能性は十分にあります。逆にいえば、さくらだけが現時点でまだ「絞り込みのフェーズに入っていない」ということでもあります。

なお行政対応についても、経過時間を揃えれば差は縮みます。IIJへの総務省の行政指導は検知から約3か月後、KDDIへの個人情報保護委員会の行政指導は公表から約2か月後です。さくらの事案で8月23日時点に公的機関の措置が出ていないのは、事案が新しいことでほぼ説明がつきます。

8. 利用者が取るべき対応

同社は、影響を受けた可能性のある顧客へ登録メールアドレス宛に個別通知を行っており、全利用者への一律のパスワード変更は求めていません。会員メニューは2要素認証(登録メールへの認証コード、SMS認証、認証アプリのいずれか)が必須のため、パスワードのみでのログインはできないと説明されています。そのうえで、実務上やっておくべきことを挙げます。

  • 登録メールアドレス宛の個別通知を確認する(迷惑メールフォルダも含めて)。
  • 「さくらのレンタルサーバ」利用者は、予防措置としてサーバーパスワード(FTP)とメールパスワードを変更する。同社も推奨しています。
  • サイト運営者は、身に覚えのないファイルや管理者アカウントの追加、不審なファイル更新日時、心当たりのないログイン履歴・メール送信履歴を点検する。WordPressであれば管理者ユーザー、プラグイン・テーマ、アクセスログまで確認する。
  • さくらと同じパスワードを他サービスで使い回している場合は、他サービス側を変更する。リスト型攻撃の材料になります。
  • 会員ID・氏名・住所・電話番号・請求金額といった契約情報が攻撃者の手にある前提で、フィッシングに備える。「請求内容の確認」「緊急のパスワード再設定」を装った連絡は、契約情報を握られている相手が送ってくると相当に説得力を持ちます。同社がメールや電話でパスワード・認証情報・クレジットカード情報を尋ねることはありません。
  • 過去に契約していた法人も、当時の登録情報が残っている可能性を前提に、当時のメールアドレス・電話番号宛の不審な連絡に注意する。

9. 事業者側が読み取るべきこと

クラウド・ホスティング・SIを提供する側から見ると、本件には三つの論点があります。

管理プレーンの保護。 事業者の内部管理環境が侵害されると、顧客側のあらゆる対策を迂回してデータ領域に到達されます。管理者アクセスの多要素認証、特権アクセス管理(PAM)、管理系ネットワークの分離と常時監視は、顧客向けセキュリティ機能より優先度が高いという整理になります。

分離しただけでは足りない。 販売管理システムはサービス提供基盤とは別系統でした。それでも侵入されています。系統を分けることは前提条件であって対策の完成ではなく、EDRやログ監視といった検知の実効性が問われます。侵入後の横展開をどこで止められるかという設計の問題です。

ハッシュ化の中身。 「パスワードはハッシュ化されている」という説明は安心材料として提示されがちですが、耐性はアルゴリズム、ソルトの有無、ワークファクタ、そして元のパスワード強度に依存します。今回のように「ハッシュ化パスワードへのアクセスの可能性」が公表される場面で説明責任を果たすには、Argon2idなどパスワード保存に適した方式を採っているかどうかが問われることになります。

開示の姿勢についても触れておきます。8月9日の検知から8日で第一報、その2日後に自社にとって都合の悪い数字を含む第二報を出し、範囲を上方修正した点は、国内企業のインシデント対応としては相応に評価できる部類でしょう。ただし、侵入経路の説明が空白のまま件数だけが2,300倍に拡大したことが利用者の不安を増幅させた面も否めません。何が起きたかを説明できない段階での件数開示は、透明性と混乱のどちらにも転びます。

10. まとめ

現時点で確定していることは多くありません。583アカウントへの不正ログインとマルウェア設置、販売管理システム経由で最大1,360,563アカウントの会員情報が影響を受けた可能性、そのうち30アカウントでハッシュ化パスワードへのアクセスの可能性。クレジットカード情報の漏えいはなく、外部持ち出しは未確認。「さくらのクラウド」等の提供環境への影響も確認されていません。

逆に確定していないのは、侵入経路、攻撃者、実際に取得された情報、そして最終的な件数です。今後の評価を大きく変えるのは、次の四つでしょう。第三報で侵入経路と漏えい確定件数が判明するか。総務省・個人情報保護委員会が報告徴収や行政指導に踏み込むか。「さくらのクラウド」やガバメントクラウド基盤への影響が新たに確認されるか。そして2027年3月期業績への具体的な影響額が開示されるか。

利用者としてできることは、通知の確認、パスワードの予防的変更、使い回しの解消、そして契約情報を握った相手からのフィッシングへの警戒です。事業者としては、「自社の管理環境が破られたとき、顧客のデータはどこで止まるのか」を設計として答えられるかどうか。IIJ、KDDI、さくらと1年強のうちに三件が続いたことを踏まえれば、これは他人事として扱える問いではなくなっています。

土曜日, 2月 23, 2008

Googleを脆弱性スキャナに利用するツールがリリース

Google検索エンジンを脆弱性スキャンに利用するツール「Goolag Scan」がハッカー集団Cult of the Dead Cow(cDc)からリリースされたそうです。
Googleを脆弱性スキャナに。ハッカー集団が新ツール ITmediaエンタープライズ 2008年2月22日

このツールを利用すれば様々な問題のあるWebサイトを検索することができるそうです。
オープンソースのGoolag Scanには、脆弱なWebアプリケーション、設定ミスでバックドアが開いているWebサーバ、ユーザー名とパスワードなど、インターネット上で誤ってさ らされてしまっている文書を検索するための約1500種のカスタムGoogleクエリーがデフォルトで組み込まれている。
実際に使ってみてはいないのですが、記事を読む限りではかなり実用的?なツールですね。Googleハッキングを行うための便利なツール、といったところでしょうか。
「北米、欧州、中東でこのツールを使ってランダムにテストしてみたところ、恐ろしい欠陥が見つかった。もしもわたしが政府機関や大企業、あるいは大規模な Webサイトのオーナーだったら、このツールをダウンロードして自分のサイトで試しているだろう。見つかった脆弱性はそれほど深刻なものだった」(cDcの広報担当オクスブラッド・ラフィン氏)

例えば、企業はGoolag Scanを使って、自社のWebサイトの脆弱なサーバあるいは「機密情報を含むファイル」を検索でき、このツールを便利な監査ツールにすることができる。
確かに自分の管理しているドメインなどに対してスキャンをかけるために利用するのであれば、便利なセキュリティ監査ツールでしょう。しかし、誰もが好きなドメインに対してスキャンをかけることができるわけですから、そのような使われ方はあまりしないでしょうね。かなり強力なクラッキングツールだと思います。

月曜日, 2月 11, 2008

オンラインゲームポータルに不正アクセス、個人情報が1万4000件が流出

シーアンドシーメディアが運営するオンラインゲームポータルサイト「MK-STYLE」が不正アクセスに遭い、個人情報14,362件(1月27日現在)が流出したそうです。
不正アクセス発生に関する調査報告と個人情報流出のお詫び 株式会社シーアンドシーメディア 2008年1月28日

今回の事件は、どうやら「Perfect World -完美世界-」のアカウントハック被害から発覚したようですね。流出した情報はアカウントID、パスワード、メールアドレス、年齢で、クレジットカード情報などはないそうです。不正アクセス元はどうやら中国らしく(4Gamerの記事より)、サーバにはトロイの木馬も仕掛けられていたようです。

今回の不正アクセスを受け、シーアンドシーメディアは以下のセキュリティ対策の強化を発表しています。
第1段階
 ・セキュリティ対策室の設置 (実施済)
 ・情報セキュリティ専門会社による不正アクセスの監視 (1月24日機器導入済)

第2段階
 ・認証システム強化 (1月26日実施済)

第3段階 (1月中に実施予定)
 ・サーバーシステムの改修によるセキュリティ強化
 ・ハッキング防止対策強化
 ・BOT対策強化
第1段階ぐらいははじめからやっていても良いんじゃないかな、と思ったりしてしまいますけどね。

ちなみに今回の個人情報流出を受け、補償も発表されています。
不正アクセスによる一部個人情報流出に関する補償方針について MK-STYLEカスタマーセンター 2008年2月6日
<不正アクセスに伴い、ご迷惑をお掛けしたお客様への補償内容> 「Perfect World -完美世界-」インフォメーション

さすがオンラインゲーム、情報漏洩の保障もゲーム内のポイントで支払われるようです。仕組みが良く分からないので、GAME Watchの記事を引用します。
 発表された補償内容は、まず、1月26日13時までに「パーフェクトワールド」に会員登録している全てのユーザーに対して、MKポイント「500ポ イント」を2月14日の定期メンテナンス後に配布。所持していた有料アイテムとワールドチケット (WT) は同額のWT (端数は切り上げ) にて補償される。

 そして盗難されたゲーム内アイテムは、アイテムのカテゴリーおよびアイテムの精錬値に応じて、仮想通貨 (Coin) にて補償される。なお、EXカテゴリーのアイテムおよびEXランクの精錬アイテムは、アイテム価値を協議した上で補償額を決定する。

C&Cメディア、MMORPG「パーフェクト ワールド -完美世界-」個人情報流出に関する補償方針を発表 GAME Watch 2008年2月6日

私はやらないのであまり詳しくないのですが、最近のオンラインゲームはかなり現金が動くそうです。お金の集まるところには犯罪者たちも集まってきます。オンラインゲームの運営会社も、犯罪のプロたちを相手にしているんだという心構えでセキュリティ対策を行って欲しいですね。

<参考>
「Perfect World -完美世界-」でのアカウントハックの原因判明,海外からのサーバー侵入を確認 4Gamer 2008年1月28日
ゲームポータル「MK-STYLE」から個人情報1万4000件流出 ITmedia News 2008年1月29日

火曜日, 2月 05, 2008

コンピュータウイルス・不正アクセスの届出状況[1月分]

IPAがコンピュータウイルス・不正アクセスの届出状況[1月分]を公開しました。
コンピュータウイルス・不正アクセスの届出状況[1月分]について IPA 2008年2月4日

特集は原田ウイルスです。IPAも(ウイルスを扱っているだけに?)流行には敏感ですね。

<参考>
IPAが1月のウイルス届出状況を公表、「原田ウイルス」の被害に注意喚起 IMTERNET Watch 2008年2月4日
「原田ウイルス」に気をつけろ!――IPAが注意喚起 IT Pro 2008年2月4日
ウイルス・不正アクセス届出状況について(2008年1月分) まっちゃだいふくの日記★とれんどふりーく★ 2008年2月4日
「原田ウイルス」作成者逮捕 このブログ

金曜日, 2月 01, 2008

SEOポイズニングとは

検索サイトを利用したクラッキング手法の中に、SEOポイズニングというものがあるようです。
米国で「SEOポイズニング」が相次ぐ 日立システム情報セキュリティブログ 2008年1月31日

簡単に説明すると、人気のある検索キーワードで、高い順位に悪意のあるサイトが表示されるようにすることをSEOポイズニングと呼ぶようです。GoogleであればGoogleポイズニングと呼ぶのでしょうか?以下の例では、高い順位に表示されるサイトを見ようとすると、悪意のあるサイトにリダイレクトされるようにし、巡回ロボットの目をくらましていたようです。
大量ハッキング+Googleポイズニング 不正サイト誘導の巧妙な手口 ITmediaエンタープライズ 2007年12月19日

普段良く利用しているものに、罠が仕掛けられている。うーん、巧みですね。

水曜日, 1月 30, 2008

米有名サイトにアドウエアの広告

セキュリティベンダーの米サンベルトソフトウエアが、「有名なWebサイトでもアドウエアをインストールさせるような危険な広告が表示されている」として注意を呼びかけているそうです。また、例として「Snopes.com」という米国で有名な都市伝説を集めたWebサイトに、1年前から「Zango」と呼ばれるアドウエアの広告が表示されるようになっていると述べています。
米で有名な「都市伝説」サイトに「アドウエア」の広告 IT Pro 2008年1月29日

ユーザがこの広告をクリックすると、以下のようになるそうです。
ユーザーが同サイトにアクセスすると、「迷惑メールを遮断したいと思いませんか(Do you want to block Junk Emails)?」といったポップアップが表示される。 「はい(Yes)」を押すと、Zangoの配布サイトなどに誘導され、ダウンロードおよびインストールするよう促される。だまされてインストールすると、意図しないWebページや広告がWebブラウザーに表示されるようになる。
こういった広告、さらにはトラックバックや、コメントなどによるリンクは、時として悪意ある人々に利用され、サイトの管理者が知らないうちにサイトの訪問者に被害を発生させてしまうかもしれません。また、このような攻撃は、有名サイトや大規模な攻撃が行われれば何かおかしいと気づく人が出るかもしれませんが、今日多く行われつつあるターゲットを絞った形で行われた場合、誰にも気づかれることなく被害が増えていってしまうかもしれません。昨日の記事ではありませんが、こういった攻撃に対する対策というのも考える必要がありますね。とりあえずは、ユーザはサイトのブロック、管理者は信頼できる広告を使うとか、トラックバック、コメントに注意するとかでしょうか?大変そうですけどね。

まあ、今回の例ではサイトの管理者もアドウエア広告について把握していたのかもしれません。
この件について、同社スタッフは半年ほど前にSnopesに連絡したが、無視されたという。
サイト運営者としては、広告を掲載する際には注意したい。望ましくない広告を表示するようなことになれば、わずかな広告収入と引き換えに、今までに気付いた信用を失うことになる。一度失った信用を回復させることは容易ではない。
全くですね。

<参考>
トレンドと東大、「Webリンク構造の解析」の成果を発表 このブログ

木曜日, 1月 24, 2008

ルーターの設定変更攻撃が流行中?

ルーターの設定を変更する攻撃が流行っているのでしょうか?
UPnPを狙う新たな攻撃、「Webアクセスだけでルーター設定変更の恐れ」 IT Pro 2008年1月22日
「メールを読むだけでルーターが設定変更される」、驚異の新攻撃出現 IT Pro 2008年1月23日

両方とも元ネタがシマンテックなので、もしかしたらシマンテックでブームなのかもしれません。

こういった攻撃のことをファーミングと呼びます。仕掛けて待つという点でフィッシングと似ているのですが、ファーミングのほうがより自動的で、影響が大きなイメージがあります。代表的(私の中で)な攻撃にDNSポイズニングというものがありますが、この攻撃が成功した場合、例えば攻撃を受けたDNSサーバを利用しているユーザは、特定のサイトにアクセスする場合に必ず悪意あるサイトに誘導されることになります。まあ、詳しいことはWikipediaでも見てください。
ファーミング Wikipedia

今回の2つの記事は、両方ともブロードバンドルーターのDNSの設定を変えていると思うので、DNSポイズニングと呼べばよいと思うのですが、ブロードバンドルーターの設定を変えるファーミングのことを、「ドライブバイ・ファーミング」と呼ぶそうです。
WebページやHTMLメールに悪質なHTMLとJavaScriptを仕込んで、それらを閲覧したユーザーのブロードバンドルーターの設定を変更する攻撃は「ドライブバイ・ファーミング(Drive-by Pharming)」と呼ばれる。
以下は、2つ目の記事からの引用ですが、怖いですね。

 このメールにはある細工が施されている。HTMLメールに対応したメールソフトで表示させると、メールに仕込まれたコードが解釈されて、メールソフトか らブロードバンドルーターへ設定変更のデータ(HTTP GETリクエスト)が送信される。それによって、ルーターのDNS設定が変更される。
 具体的には、メキシコのある有名銀行のWebサイトにアクセスしようとすると、その銀行サイトに見せかけた偽サイトに誘導されるように設定を変更。偽サイトでは個人情報の入力を要求する。
 メールに仕込まれた設定変更のデータは、メキシコでよく使われているルーターのモデルを狙ったものだという。これらから、今回の攻撃はメキシコのユーザーを狙ったものである可能性が高い。