japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2005年2月9日 00:00

『Firefox』などのブラウザにフィッシング詐欺の危険性

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
非営利のセキュリティ技術者集団 Shmoo Group は6日、『Firefox』をはじめ『Mozilla』『Safari』『Opera』『Camino』などの Web ブラウザに、なりすまし詐欺やフィッシング詐欺を許しかねない脆弱性が見つかったと発表した。Microsoft の『Internet Explorer』(IE) は、同脆弱性の対象ではない。

Shmoo Group は自身のサイトに「0wn any domain, no defense exists」(ドメインを所有する限り、防御方法はない) というタイトルで警告のリンクを掲載したほか、問題に関する情報と実際の使用例を掲載した。

リンク先の文章は、次のような内容だ。「ドメインを所有したい? そのドメインの安全な SSL 認証が欲しい? PayPal (もどき) のドメインは、われわれが取得した。それ以外ならどんな (もどきの) ドメインだろうが取得できる。この問題の解決策について、われわれに案はないし、ブラウザ開発者にも策はない」

これは、IDN によるなりすまし問題というもので、セキュリティ会社 Secunia警告によると、深刻度は5段階で中間の3番目だ。Shmoo Group の Eric Johanson 氏の報告に基づき、同社は利用者に対し、信頼できないソースのリンクをクリックしたり、アドレスバーにペーストしたりしないよう、注意を呼びかけている。

IDN とは、International Domain Name (国際化ドメイン名) の略で、ドメイン名に使用する文字として、日本語などマルチバイト系の文字が使える技術だ。Shmoo Group が示した例は、「www.paypal.com」ではなく「www.pаypal.com」(一部がキリル文字) とすることで、異なるにもかかわらず、見た目上非常に紛らわしいドメインを用いる「ホモグラフ (同形異義語) 攻撃」が可能になるというものだ。この方法を用いれば、悪意ある Web サイトが実在の (つまり信頼できるサイトの) URL を騙り、アドレスバーやステータスバー、あるいは SSL 証明書にも表示することができる。

これは、IDN を実装するにあたり、上記のブラウザが「予期しなかったこと」だ。この問題点を悪用するには、ドメイン名を標準的なラテンアルファベット文字によく似た、国際文字で登録すればよい。この手法を用いれば、国際文字を使いながら、よく似た正規の URL のように見えるドメインを取得できる。

「ホモグラフ (同形異義語) 攻撃」という考えは新しいものではない。Johanson 氏は、問題に関する詳細情報の中で、2001年12月の報告書を引用し、この種の攻撃がどのように起こるかを説明している。同氏は説明の中で、当時は Unicode/UTF-8 形式のドメイン名を解釈するブラウザはなかったことを強調する。現在は、Firefox、Mozilla、Safari、Opera はもちろんのこと、Microsoft の IE を除くほぼすべてのブラウザが、IDN および Unicode/UTF-8 形式のドメイン名を解釈する機構を実装している。

Shmoo Group によると、Mozilla 開発者はこの問題の回避方法をすでに提示しているが、現時点ではまだどの程度有効か不明という。

このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/