インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

信頼できるサイトがリダイレクト攻撃を受けたら?仕組みと被害防止の対策を解説

信頼できるサイトがリダイレクト攻撃を受けたら?仕組みと被害防止の対策を解説

2017年9月は、セキュリティやデータのプライバシーに関心を持つ人々にとって、まさに暗い月となりました。まず、米国の大手信用情報機関であるEquifax(エクイファックス)がハッキングされ、1億4,300万人分の個人情報が流出。続いてAmazon S3サーバーからもデータ漏洩が発生しました。さらに、信用情報の問題を解決したい顧客向けのEquifaxのウェブサイトが(再び)ハッキングされ、訪問者をマルウェアへとリダイレクトする事態にまで発展したのです。リダイレクト攻撃を受けた場合、私たちはどう対処すべきなのでしょうか。

リダイレクト攻撃とは?

信頼できるサイトがリダイレクト攻撃を受けたら?仕組みと被害防止の対策を解説

リダイレクト攻撃の仕組みを詳しく見る前に、少し背景を説明しておきましょう。

世界中の金融機関から信頼され、何百万人ものクレジットレポートを提供しているEquifaxは、情報漏洩事件の後、事態の収拾に努めました。

しかしそれでも、同社のウェブサイトには脆弱性が残っており、ハッカーたちはそれを最大限に悪用しました。その結果、Equifaxのウェブサイトは、訪問者を偽のFlashアップデートのダウンロードページへと意図せず誘導してしまうことに。このダウンロードにより、コンピュータにアドウェアがインストールされてしまうのです。幸い、このマルウェア自体はInternet Explorer上で広告を表示する程度のもので、それほど深刻な被害には至りませんでした。しかし、状況次第では被害がはるかに大きくなる可能性も十分にありえたのです。

リダイレクト攻撃とは、ハッカーがウェブサイトを侵害し、訪問者がリンクをクリックすると偽のページへ誘導されるよう仕組む攻撃のことです。具体的なシナリオを挙げてみましょう。ハッカーがFacebookのホームページを乗っ取り、広告をクリックするたびに、アクセスされるごとに報酬が支払われるアフィリエイトサイトへ飛ばされる――これは典型的なケースより無害な例ですが、リダイレクト攻撃の本質を見事に表しています。つまり、信頼できるリンクをクリックしたのに、まったく別の場所へ連れて行かれてしまうのです。

ハッカーはどのようにリダイレクト攻撃を実行するのか

最も単純な手口は、ウェブサイトのデータベースの脆弱性を突くことです。巧みに実行されたSQLインジェクションにより、ハッカーはウェブサイトの出力に悪意のあるコードを紛れ込ませることができます。

ただし、これが常に可能とは限りません。そこで、より巧妙なハッカーは、ウェブサイトを動かしているソフトウェアやCMS(コンテンツ管理システム)の脆弱性を探し出します。時には、Apache StrutsのCVE-2017-5638のように、任意のコード実行を許してしまう深刻な脆弱性が存在することもあるのです。

被害者にならないためにできること

信頼できるサイトがリダイレクト攻撃を受けたら?仕組みと被害防止の対策を解説

信頼できるはずの組織が、簡単に防げたはずの攻撃を受けながら十分な対策を講じない姿を目にすると、無力感を覚えるのは自然なことです。しかし、ウェブを閲覧する際に心がけるべきポイントをいくつか押さえておけば、リダイレクト攻撃の被害に遭うリスクを大幅に減らせます。

まず、「ソフトウェアの更新」などの実行ファイル(EXE)を、本来そうしたファイルを配布しないウェブサイトから決して開かないことです。Softpediaのようなプログラムやユーティリティのダウンロードサイトであれば、EXEファイル入りのZIPファイルやEXEファイルそのものを受け取るのは自然なことですが、メールの添付ファイル、ソーシャルメディア、あるいは信用情報機関からEXEファイルが届くことはあってはなりません。

受け取ったEXEファイルに確信が持てない場合は、VirusTotalやMetadefenderといった信頼できるオンラインウイルスチェックサービスにアップロードして、必ず確認しましょう。

リダイレクト攻撃がどれほど恐ろしいものであっても、多くの場合、攻撃者は公式ドメインとは異なるドメイン名へあなたを誘導するという点を覚えておきましょう。ウェブを閲覧する際には、アドレスバーに目を配る習慣をつけてください。やがてそれは第二の天性となり、不審な変化に素早く気づけるようになります。

Equifaxが受けたようなリダイレクト攻撃から身を守るための、他にも役立つヒントをお持ちの方はいませんか?ぜひコメント欄でアイデアを共有してください!


  1. iPhoneで番号をブロックするとどうなる?着信拒否の仕組みと設定方法を徹底解説

    しつこく電話をかけてきたり、迷惑なメッセージを送りつけてくる相手に悩まされていませんか?その相手をブロックすれば解決しそうですが、「本当に連絡が届かなくなるの?」と不安に感じる方も多いはずです。 この記事では、iPhoneやその他のAppleデバイスで番号をブロックしたときに何が起こるのかを詳しく解説します。 その前に、まずはiPhoneで連絡先や電話番号をブロックする手順を見ていきましょう。 iPhoneで電話番号をブロックする方法 iPhoneで相手をブロックする方法は主に5つあります。「電話」アプリ、「メッセージ」アプリ、FaceTime、「メール」アプリからブロックできるほ

  2. Androidでプライベートブラウジングを使うとどうなる?仕組みとおすすめアプリを徹底解説

    ブログ概要:複数のメールアカウントへのログイン、ネットバンキング、オンラインショッピング、日常のネットサーフィンなど、プライベートブラウジングを利用する理由はさまざまです。この記事では、Androidデバイスでプライベートブラウザアプリを使い、匿名性の高い安全な閲覧を実現する方法をご紹介します。 最近、スマートフォンで航空券を検索していたら、次の瞬間には旅行会社からメッセージが届いた――こんな経験はありませんか?誰もこのようなプライバシー侵害は望んでいないはずです。不要なトラッキングを避けたいなら、シークレットモード(インコグニモ)でウェブブラウザを使うことが重要です。自分のオンライン活動を