LastPassブラウザ拡張機能の脆弱性で、ハッカーがパスワードを窃取可能に

今月初め、CIAのハッキングツールから「ミームマジック」の研究まで、あらゆる機密情報がWikiLeaks上に公開された「Vault 7」漏洩事件をめぐり、サイバーセキュリティの専門家たちが一斉に警鐘を鳴らしました。
しかしそれからわずか数週間、3月はさらに波乱の月となっています。パスワード管理サービスLastPassのブラウザ拡張機能に発見された脆弱性により、ハッカーがユーザーのパスワードを盗み出せる可能性が明らかになったのです。
発見された脆弱性

GoogleのProject Zeroに所属するTavis Ormandy氏が、月曜日にLastPassのGoogle Chrome拡張機能における脆弱性を発見しました。この脆弱性を悪用すると、ハッカーはログイン先サーバーとの通信を乗っ取りながら任意のコードを実行でき、パスワードへアクセスすることが可能になります。公開されているレポートには、コンセプト実証(PoC)コードも含まれています。
またOrmandy氏は、Firefox向け拡張機能バージョン3.3.2(旧バージョンながら依然として人気があります)にも脆弱性を発見しています。こちらはユニバーサル・クロスサイトスクリプティング(UXSS)を許してしまうもので、アラート表示を通じてユーザーのパスワードが露出する恐れがあります。
LastPassは火曜日、問題を調査する間の暫定措置として、認証情報のやり取りを担う内部サービスドメインを存在しないもの(NXDOMAIN)として表示させ、水曜日にはChrome拡張機能の問題を修正したと発表しました。
一方、Firefox拡張機能については、3.x系ブランチが4月に正式サポート終了を迎えるため、現状のまま放置されています。これは批判ではありません。LastPass自身が発表の中で次のように明言しています。「この脆弱性は昨年チームに報告され、当時修正済みでした。しかし、その修正は旧式のFirefox 3.3.xブランチには適用されていませんでした。このブランチは4月に正式に廃止される予定です」
ユーザーが取るべき対策
LastPassを利用している方は、まずブラウザ拡張機能が最新の状態になっているか必ず確認してください。それ以外に差し迫った脅威はないため、過度に心配する必要はありません。とはいえ、すべての拡張機能を常に最新に保つ習慣は重要です。ChromeとFirefoxはどちらも初期設定で自動アップデートが有効になっているため、もし無効化しているなら、この機会に見直してみてはいかがでしょうか。
それよりも大きな懸念材料

現在のテック業界の空気の中でこの話をするのは歓迎されないかもしれませんが、言わずにはいられません。利便性とセキュリティは、往々にして二律背反の関係にあるということです。以前、CIAのVault 7漏洩事件を報じた際にも、熱心な読者から同様の指摘がありました。
私たちが使う技術との距離が縮まるほど――パスワードや個人情報などを預けるほど――それは裏を返せば、ハッカーに攻撃の入り口を一つ増やすことになります。情報漏洩が起きるのは、その技術が本当に自分を守ってくれるのかを吟味する前に、安易に信頼を寄せてしまうからです。
LastPassは、オンライン上の存在そのものへの鍵とも言えるパスワードを、ユーザーが安心して預けられるよう全力を尽くしているサービスです。しかし敬意を払いつつも、こう自問すべきでしょう。もし脆弱性が悪用される前に修正されるという幸運に恵まれなかったら? もしアプリケーションコードの予期せぬ不具合からハッカーが侵入し、あなたの全情報を覗き見られたら?
LastPassへの不正侵入は過去にも発生しており、直近では2015年の事例があります。さらに2016年7月には、善意あるハッカーが悪用可能な脆弱性を公表したこともありました。
重要なのは、決して油断しないことです。確かに、こうした脆弱性の中には実際以上にセンセーショナルに扱われるものもあります。しかし、個人情報をサービスに預けるたびに、危険な領域に足を踏み入れているという事実は認識しておくべきです。時にメリットはリスクを上回りますが、それを見極められるのは、登録内容を十分に理解しているあなた自身だけです。
あなたはパスワード管理ツールを使っていますか? 利用中のサービスで情報漏洩が起きる可能性について、どうお考えですか? ぜひコメント欄でお聞かせください!
-
Chromeで保存したパスワードを削除する2つの方法|初心者向けに手順を徹底解説
デジタル化が進んだ現代において、パスワードは常に頭の中に持ち歩く最も重要な資産の一つです。誰にもパスワードを教えたくないと思っている方にとっては意外かもしれませんが、実はお使いのブラウザは、これまで入力したほぼすべてのパスワードを記憶しています。そう、主要なWebブラウザの多くは、デフォルトでパスワードを自動保存する仕組みになっているのです。ただし、設定を変更すればこの機能をオフにしたり、保存済みのパスワードを削除したりすることも可能です。 Google Chromeは世界で最も利用者数の多いWebブラウザの一つであり、その分、ハッカーの標的にもなりやすい存在です。現在、10台中7台のPCがC
-
パスワード管理に使えるおすすめChrome拡張機能6選
デジタル化は私たちの生活に驚くほど浸透しており、以前はスマートフォンやPCを敬遠していた人々も、今ではオンラインで食料品を注文したり、医師の診察を受けたりするようになりました。かつては鍵のかかった棚に大切に保管されていた個人情報、医療記録、動画や画像などの思い出のほとんどが、デジタル化によって「ユーザー名とパスワード」で守られる時代になりました。そのため、すべてのパスワードを覚えていられなくても決して珍しいことではありません。とはいえ、紙や手帳に書き留めるのは得策ではありません。万が一これらの記録を他人に見られてしまえば、なりすまし(個人情報の盗難)につながる恐れがあります。複数の認証情報を管