MagentoストアへのMagecart攻撃の実態と防止対策を徹底解説
Magecart攻撃は、Claire's、ブリティッシュ・エアウェイズ、Ticketmaster、Neweggといった大手企業のクレジットカード情報がハッカーグループに狙われたことで、世界中の注目を集めました。しかし、この攻撃は決して最近始まったものではありません。MagentoをはじめとするECサイトへのMagecart攻撃は、ハッカーグループが盗んだクレジットカード情報で利益を得始めた2014年まで遡ることができます。それ以来、彼らはWeb上で活発にスキミング活動を続けています。
専門家によると、Magecartはこれまでに11万以上のオンラインショップの情報窃取に関与していると考えられています。Magecart攻撃の最大の標的はECサイトです。MagentoはEC業界で最大の市場シェアを誇るため、Magecartから重大な脅威にさらされています。
関連記事:Magento・OpenCartのクレジットカードマルウェアの駆除方法
近年、私たちのエンジニアは小規模なストアにおいても2〜3日に1回のペースでMagecartによるハッキングを検知しています。Magecartはあらゆるサイトを標的にしており、今こそウェブサイトのセキュリティ強化がかつてないほど重要になっています。本記事では、MagentoをはじめとするECサイトへのMagecart攻撃の仕組みと、その防止方法について詳しく解説します。
MagecartによるMagento攻撃とは?
Magecartとは、グループ単位で活動するサイバー犯罪者のネットワークの総称であり、違法なWebスキミング活動を行い、顧客のクレジットカード情報やその他の決済情報をオンラインで窃取しています。
RiskIQが詳細なレポート「Inside Magecart」で特定したところによると、Magecartを構成するグループは6〜7ほど存在し、それぞれ使用するインフラ、標的、手法が異なります。これらすべてのグループがWeb上をスキャンしてクレジットカード情報を収集し、闇市場で売却しています。
Magecartグループとは?
「Inside Magecart」レポートによると、画面の向こう側にいる犯罪者たちが法的な制裁を受けることはほとんどありません。むしろ、彼らは盗んだ情報の売却によって巨額の富を築いています。この情報の価格は、スキマー(窃取コード)の汎用性に応じて、通常250ドルから5,000ドルの範囲で変動します。
Webスキミングは、Magecartの犯罪プロセス全体の一部にすぎません。貴重なクレジットカードデータを入手した後、彼らはその収益化に進みます。この情報を買い取った者は、不正なオンライン購入を行い、商品を海外へ発送していると考えられています。
Magecart傘下グループの一覧
Magecartグループ1&2
幅広い標的に網を張り巡らし、自動化ツールを使ってサイトへの侵入とスキミングを行っているとみられます。
Magecartグループ3
脆弱性のあるウェブサイトを一度に大量に標的にします。
Magecartグループ4
極めて高度な技術を持つグループで、被害者のサイトに紛れて潜伏し、検知を回避する手法を駆使します。
Magecartグループ5
サードパーティベンダーの既知の脆弱性を探し出し、そのベンダーのユーザーベースを標的にします。Ticketmaster侵害事件にはこのタイプが関与していました。
Magecartグループ6
標的の選別が非常に厳格で、トラフィック量の多い一流企業(ブリティッシュ・エアウェイズやNeweggなど)のみを狙い、大量のデータ収集を最大化します。
Magecartグループはどのように攻撃を行うのか?
Magentoに対するMagecart攻撃の多くは、以下のような流れで実行されます。
ステップ1:アクセス権の取得
大規模なWebスキミングの背後には複数の段階があります。最初の段階は、脆弱なストアの管理バックエンドへのアクセス権を取得することです。
ステップ2:サイトのソースコード改ざん
次に攻撃者はサイトのソースコードを書き換え、決済フォームやチェックアウトページを監視する悪意あるJavaScriptコードを注入します。これらのスキマーは、個人情報、クレジットカード情報、銀行口座情報など、決済ページに入力されたすべてのデータを記録します。
さらに研究者たちは、一部のグループがプラグインの脆弱性など、オンラインストアのサードパーティコンポーネントだけを標的にしてJavaScriptを仕掛けていることも確認しています。Astraでも、機密データの漏洩につながったMagentoのプラグイン脆弱性の事例を数多く把握しています。
以下は、Webをスキミングするために実際に使用されたJavaScriptの例です。
ステップ3:取得した情報の売却
最後に、彼らは窃取した記録を闇市場で高額で売却します。売られたデータは、不正なオンライン取引、送金、海外への商品購入・発送などに悪用されます。
MagentoストアをMagecart攻撃から守る方法
プラグインとテーマを常に最新に保つ
Magentoは定期的にセキュリティパッチをリリースしており、サイト運営者は速やかに適用することが重要です。これらのパッチには、旧バージョンで発見された脆弱性の修正が含まれています。セキュリティ企業として、既知の脆弱性を抱えた古いバージョンが原因でハッキングされたウェブサイトの事例を数多く見てきました。パッチの適用は、攻撃を防ぐための最も簡単かつ効果的な方法です。
信頼できるソースのプラグインを使用する
Magecartのハッカーは通常、サードパーティ製ソフトウェアのバグを探します。まず、信頼できる提供元からのみプラグインをインストールしてください。さらに、プラグインとテーマを常に最新バージョンに保ちましょう。迅速なアップデートを心がけることで、ハッキングのリスクを大幅に減らせます。
厳格なファイルパーミッションを設定する
上記2点に加えて、ウェブサイトには常に厳格なファイルパーミッションを設定しましょう。Magentoのファイルパーミッション設定については、弊社ブログの解説記事もぜひ参考にしてください。
二要素認証を導入する
サイトのチェックアウトには必ず二要素認証を使用してください。二要素認証は、クレジットカード所有者の真正性を確認するための追加認証を求める仕組みです。これにより、カード情報が盗まれた場合でも、不正な支払い要求を防ぐことができます。
ファイアウォールを利用する
さらに、ウェブサイトを保護するためにファイアウォールを導入しましょう。Astraのようなファイアウォールへの投資は、ウェブサイトを保護するだけでなく、阻止した攻撃ごとに学習し、セキュリティを継続的に最適化します。Astraのセキュリティスイートなら、ウェブサイトのセキュリティを全面的かつ徹底的に管理するので、あなたはビジネスに集中できます。こうすれば、ハッキングを心配する必要はもうありません!
MagentoへのMagecart攻撃:まとめ
顧客としては、プライバシーを守るために、オンライン取引の際には細心の注意を払うことが不可欠です。また、MagentoでECサイトを運営する事業者は、最良のセキュリティ慣行を実践すべきです。強固なパーミッション設定、二要素認証の導入、サイト全体のソフトウェアを常に最新に保つこと——これらはすべて、ウェブサイトを安全で信頼され、評判の高いものにするために大きく役立ちます。
Magecart攻撃は非常に広範囲に及んでいるため、私たちは参考になる解説動画も作成しました。
関連ガイド:Magentoセキュリティ完全ステップバイステップガイド(ハッキングリスクを90%削減)
Astra Security Suiteについて
Astraは、ハッカー、インターネット上の脅威、ボットからあなたのサイトを守る必須のウェブセキュリティスイートです。WordPress、OpenCart、Magentoなどの人気CMSで稼働するウェブサイトに、プロアクティブなセキュリティを提供します。
-
Windows 10で破損したファイルを修復してアクセスする5つの方法
ある日突然、パソコンでファイルやフォルダーを開こうとしたら、前日は問題なく開いていたのに「ファイルまたはディレクトリが破損しているか、読み取りできません」というエラーが表示されて驚いた経験はありませんか? このエラーが発生すると、特定のファイルやフォルダー全体にアクセスできなくなります。さらに、外付けHDDやUSBメモリなどの外部ストレージが認識されず、「ディスクを使用する前にフォーマットする必要があります」というメッセージが表示されるケースもあります。ただし、フォーマットしてしまうとデータがすべて消えてしまうため、安易に実行はできません。本記事では、Windows 10の内蔵ドライブおよび外
-
スパイウェア・アドウェアの感染を防ぐには?原因と対策を徹底解説
スパイウェアやアドウェアに感染していないパソコンを維持することは、現代において個人の責任であり必須事項となっています。サイバー犯罪者は日々巧妙化しており、ウイルス、キーロガー、スパイウェア、アドウェア、悪意のあるリンクなどを送り付け、金銭的な利益のために機密情報を狙っています。幸いにも、いくつかの対策を実践するだけで、これらの感染を防ぐことが可能です。対策に入る前に、まずは「スパイウェア」「アドウェア」とは何かを理解しておきましょう。 スパイウェアとは? スパイウェアとは、攻撃者がユーザーの知らない間にコンピューターへ侵入させることを目的として作られたソフトウェアです。多くの場合、インターネッ