japan.internet.comThe Internet & IT Network
Twitter
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年11月24日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
事業仕分けによる次世代スーパーコンピューターの開発予算削減について、どうお考えですか?
賛成
反対
どちらとも言えない
投票締切 11/30 12:00
Webテクノロジー2008年4月25日 13:20

50万サイト以上の『IIS』サーバーがサイバー攻撃の影響下に

海外海外internet.com発の記事
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
脆弱性を抱える Microsoft の Web サーバー『Internet Information Services』(IIS) を用いた Web サイトが、大規模なサイバー攻撃の対象となっている。サイトの訪問者を、悪質コードのあるサイトにリダイレクトする手口で、被害が急増している。

最初に被害のまん延を検出したセキュリティ会社 Panda Security は、その時点で影響を受けた IIS サーバーを28万2000台と発表していた。F-Secure もそれから1日と経たずに、同社の公式 Blog の中で、まん延規模について51万サイトを超えると発表した。

今回の攻撃でもっとも厄介なことは、影響を受けたすべての Web サイトが見た目にはまったく問題なく、改ざんコードが正規の Web ページ内にあることだ。コードを仕込まれたサイトでは、IFRAME を用いたリダイレクトにより、訪問者は別のページに移動させられてしまう。移動先には、ID 情報窃盗用の悪質コードが待ち受け、リダイレクトされた訪問者のコンピュータにダウンロードされる。そのため、問題のないサイトを閲覧していると思っていても、危険な状態にさらされていることになる。

Panda Security で企業向け主任エバンジェリストを務める Ryan Sherstobitoff 氏は、次のように語った。「以前は、インターネットの影の部分に足を踏み入れることで、感染する確率が高くなると思われていた。だが今日では、問題のある領域に行かずとも、攻撃を受けてしまう。インターネットの良識ある部分を利用していても、感染することがあり得る」

IIS に存在する問題の脆弱性は、正規 Web サイトを操作するための SQL コード挿入を攻撃者に許してしまう。このコードは、訪問者を悪質サイトにリダイレクトするための IFRAME を追加し、餌食となった訪問者のコンピュータをスキャンして、脆弱性がないか調べる。そして、その訪問者の防御手段を潜り抜けることができる悪質コードを、コンピュータにダウンロードしてしまう。

この問題は IIS だけに生じるもので、『Apache』を含む他の Web サーバーには発生しない。Sherstobitoff 氏によれば、報道などから Microsoft はこの問題を把握しているようだと述べている。一方、問題の修正がいつ頃になるのかについて Microsoft に問い合わせたが、本稿執筆時点までに回答は得られなかった。

Sherstobitoff 氏は、特に政府および公共サイトなどを中心に、米国に対する攻撃が最もひどいと語り、「攻撃者は犠牲者が出ることならば、何でも構わないのだ」と説明した。

Panda Security と F-Secure は共に、Web サイトに隠蔽された悪意のあるコードが、リダイレクトを行なうことを確認済みだ。各サイトの管理者は、自分の Web サイト内に「<script src=http://www.nihaorr1***>」(***部分は伏せ字) というコードが仕込まれていないか確かめるべきだ。

関連テーマ
  • プリンター用
  • 記事を転送
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • BuzzurlにブックマークBuzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
最新トップニュース
Graphic Design Forum
【Graphic Design Forum】
流動的媒体と静的媒体に関する見解(11月18日)
スマートにソーシャルウェブを構築しよう
スマートにソーシャルウェブを構築しよう
オバマ大統領も絶賛。メイヨークリニックのソーシャルメディアポリシー(11月24日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
検索技術の進化で広がる SEO 領域―2010年以降に要求される事は?(11月24日)
百式のネットビジネス研究
百式のネットビジネス研究
外国で見かけた標識を写真に撮ると翻訳してくれる iPhone アプリ「PicTranslator」(11月24日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
エンジニア的「合わない」と思う瞬間/理系の人々(11月24日)
DevX
DevX
HTML 5のフォーム要素(11月24日)
「IT の耳」
「IT の耳」
【書評】『Hyper-V スタートアップバイブル』――仮想化についてのすぐれた解説書(11月20日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(11月19日)
海外ソーシャルウェブに学ぶ成功の秘訣
海外ソーシャルウェブに学ぶ成功の秘訣
ゲーム業界を襲う世界的な激震。ソーシャルゲーム急成長のインパクト(11月19日)
今さら聞けない初歩からのアクセス解析
今さら聞けない初歩からのアクセス解析
サイトリニューアル前のアクセス解析活用法(11月19日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
文章力を磨き、キャッシュを生み出す Web サイト に(11月19日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/