人気ソフトウェアがハッキングされたときに身を守る方法――サプライチェーン攻撃の脅威と対策
コンピューターネットワークが誕生して以来、ハッカーたちは常にシステムへの不正侵入を試み、Web上のあらゆる資産を手に入れようとしてきました。その多くは、ユーザーに感染済みのソフトウェアをダウンロードさせ、被害者のマシンへのアクセス権を奪うという手口です。
しかし、もしユーザーを騙す必要すらなかったらどうでしょうか?正規の配布経路を乗っ取り、ソフトウェアのアップデートを装ってウイルスをばら撒くことができれば、誰も疑うことなく感染してしまいます。実際に2017年9月、CCleanerのバージョン5.33アップデートの配信経路がハッカーによって乗っ取られ、同月中にCiscoがこの攻撃を検知する事件が発生しました。
サプライチェーン攻撃とは何か

CCleanerのユーザーが被ったこの被害は、「サプライチェーン攻撃」と呼ばれるものです。開発元のAvast社のセキュリティを突破したハッカーは、CCleaner本体にマルウェアを注入し、正規のアップデートとして約70万台のコンピューターへ配信しました。このマルウェアは感染したPCをボットネット化しただけでなく、Ciscoを含む20社の大手テック企業をも標的にし、それらの企業のシステムや業務に関する情報を盗もうとしていたのです。
これは政府機関や、優秀な開発者チームを雇える悪意ある組織によく見られる、極めて高度なスパイ活動の一種と言えます。
サプライチェーン攻撃が特に危険なのは、汚染されたソフトウェアが正規の経路を通って自分のコンピューターに届く点にあります。ハッカーは他のサーバーに侵入するのと同じ方法、つまりサーバーが稼働しているソフトウェアの脆弱性を突くか、高度なフィッシングを仕掛けるなどして、配信サーバーへの不正アクセスを得ます。
サプライチェーン攻撃から身を守るには?

ここまで述べたように、サプライチェーン攻撃ではマルウェアが正規の経路から届きます。つまり、信頼できるソースからのみソフトウェアをダウンロードするといった感染防止策を徹底していても、気づかないうちに被害に遭う可能性があるということです。最も厄介なのは、こうした攻撃を防ぐためにできることが、ソフトウェアを配布する事業者側にほぼ完全に委ねられている点です。利用者側には予防のための手立てがほとんどありません。
とはいえ、ソフトウェアを常に最新の状態に保つことで、攻撃による被害を最小限に抑えることはできます。「そもそもマルウェアを配ったのがその配布元ではないのか」と思われるかもしれません。しかし、ハッカーに侵入されたのはその開発元こそであり、だからこそ彼らは「フォローアップ」となる修正版アップデートをリリースするはずです。速やかに適用すれば、感染の拡大を食い止められます。
放置されたソフトウェアには要注意
一方で、数ヶ月から1年以上アップデートされていないソフトウェアには注意が必要です。そのプロジェクトは開発が放棄されている(いわゆるアバンドンウェアになっている)可能性が高いからです。問題は、そうしたソフトウェアに自動更新機能が残っている場合、ハッカーがこれを悪用して感染版を配れてしまうことです。
開発者がプロジェクトを放棄していれば、修正パッチが提供されない恐れもあります。放棄されたソフトウェアのアップデートサーバーは本来停止されるべきですが、必ずそうなるとは限りません。同じサーバー上で別の現役プロジェクトが動き続けているケースもあるのです。
さらに厄介なのは、サーバーが完全に停止した後の話です。ドメイン(URL)はいずれ期限切れになります。すると第三者がそのDNSを買い取り、正規のURLから「新バージョン」を名乗ってマルウェアを配布することが可能になってしまうのです。これを防ぐ唯一の方法は、開発が止まっているソフトウェアの自動更新をオフにすることです。
あわせて行いたい自衛策
- インストーラーのデジタル署名(発行元)が本物か確認してから実行する
- 評価の高いセキュリティソフトを導入し、常時保護を有効にしておく
- 使わなくなったソフトは放置せず、アンインストールする
- 不審な外部通信がないか、ファイアウォールで定期的にチェックする
こうした事例はまだ珍しいものではありますが、CCleanerのような有名ソフトですら乗っ取られ得る以上、サプライチェーン攻撃が減少傾向にあるとは考えられません。むしろ、今回のような事件はハッカーたちに刺激を与え、今後さらに増えていく可能性があります。
このような状況で役立つ他のアドバイスがあれば、ぜひコメント欄で教えてください!
-
IoTデバイスをハッキングから守る方法|スマートホームを安全にするセキュリティ対策
パソコンやノートPCにウイルス対策ソフトが必要なように、IoTデバイスにもハッキングから身を守るための対策が欠かせません。スマート家電はインターネットと常時接続されているため、サイバー攻撃のリスクが高く、ハッカーが私たちのプライベートに侵入する際の最も脆弱な入り口となっています。 テレビからコーヒーメーカーまで、IoTデバイスは私たちの生活のあらゆる場面に存在しており、これらをハッカーやマルウェアから守ることはユーザー自身の責任といえます。IoTデバイスは単純な作業から複雑なタスクまで手軽にこなせ、テクノロジーの力で住まいをより賢くしてくれるため広く普及しました。しかし、その利便性こそがサイバ
-
オンライン求人詐欺から身を守る方法|手口の見分け方と実践的な対策ガイド
最近、新たな仕事を探す必要に迫られたという方は、決してあなただけではありません。かつて求職者が気にかけるのは、面接官に与える印象やカバーレターの質程度でした。しかし今、オンライン求人詐欺が転職活動に新たなリスクをもたらしています。 この記事では、遭遇する可能性のある代表的なオンライン就職詐欺の手法を3つ紹介し、それらを報告・防止するための具体的なアドバイスをお届けします。 オンライン求人詐欺の主な種類 1. 偽の求人情報 偽の求人情報は、応募者から金銭情報を引き出すことを目的とした詐欺です。無料掲載サイトで見つかることが多いものの、どこにでも潜んでいる可能性があります。求人が本物だと確信でき