japan.internet.comThe Internet & IT Network
Twitter
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
2010年2月10日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
あなたが最も利用しているのはどれですか?
SNS
Blog
Twitter
掲示板
投票締切 2/15 12:00
Webテクノロジー2008年12月18日 13:10

Microsoft、『IE』の未対応脆弱性を急きょ修正

海外海外internet.com発の記事
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
Microsoft は17日、『Internet Explorer』(IE) に存在した未対応の脆弱性に関して、セキュリティ情報「MS08-078」を公開し、修正パッチの配布を開始した。同脆弱性については、先週から取り上げていたものだ。

しかしマルウェアの制作者たちは、同脆弱性を突く手法をカスタマイズした変種マルウェアを既に展開し始めており、今回の Microsoft の修正パッチでは、これらに対応できないおそれがある。

問題の脆弱性は、IE の XML 処理コードに根ざすもので、被害者のパソコンで攻撃者に遠隔的なコード実行を許してしまう。

同脆弱性の悪用については、13日までに感染サイトが少なくとも6000件に及んでおり、正確な数字を確定するのは難しいものの、その規模は増加し続けている模様だ。セキュリティ専門家らは、Microsoft の勧告に従って、ユーザーが修正パッチを直ちにインストールしたとしても、事態は悪化する方向に進むだろうとの見方を示している。

Microsoft のセキュリティ対応広報の責任者 Christopher Budd 氏は声明の中で、現時点で攻撃対象となっているのは『IE 7』のみだと述べ、該当の修正パッチを適用したシステムに対する攻撃は成功していないと語る。

McAfee Avert Labs Blog』に研究者の Rahul Mohandas 氏が17日に投稿した記事によれば、マルウェア制作者たちは、様々なレベルのステルス性を持つ IE 攻撃のカスタマイズ版を既にばらまき始めているという。

Mohandas 氏によると、最も目立つ攻撃手法の1つは、攻撃者が『ActiveX』コントロールを埋め込んだ『Microsoft Word』文書を Eメールに添付し、攻撃相手に送りつけるものだという。被害者が添付ファイル (Word 文書) を開くと、埋め込んである ActiveX コントロールが動作し、感染サイトを表示させようとする。同様の手法は、セキュリティ機関 SANS Institute のセキュリティ上の脅威トップ20の2007年版にも掲載されている。

今回の脆弱性の悪用において、被害者は自動ダウンロード攻撃を受けている。すなわち、被害者が感染サイトにアクセスすると、悪質コードを気付かぬままにダウンロードしてしまう。

McAfee Labs でセキュリティ調査およびコミュニケーション担当ディレクタを務める Dave Marcus 氏は取材に対し、マルウェアの制作者たちはこの手口に新たな工夫を加えていると語った。彼らは、正当なサイトに「iframe」を埋め込み、この iframe によって、疑いを持たない被害者を悪質コードを備えたサイトにリダイレクトするという。iframe とは HTML タグの1つで、Web ページ内に別ページのコンテンツを埋め込むのに利用するものだ。

関連テーマ
  • プリンター用
  • 記事を転送
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • BuzzurlにブックマークBuzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
最新トップニュース
  • Yahoo! JAPAN は昨年秋(2009年10月8日)、CEATEC JAPAN 2009 において「Yahoo! Everywhere 構想」と題した講演を行い、米 Yahoo! が昨年1月(2009年1月7日)に発表、昨年春よりサービスを開始している「TV Widgets」を、日本国内向けにも開発中であることを発表しました。今回は、この「TV Widgets」についてご紹介いたします。
  • 育成すべき社員は「能力」ではなく「価値観」で選んではいかがでしょうか? これは採用でも同様です。
  • リンクとは、サイト間の支持票?(Webビジネス 2月10日 10:00)
    電通の調査によると、マスコミ4媒体における日本の年間広告費は前年度比7.6%減となり、4年連続でのマイナス成長という結果になった。一方で、当社発表の2009年における SEO 市場規模は2008年の130億1,000万円から、163億5,000万円にプラス成長した。
  • SNS や ブログ、YouTube など、消費者参加型のサービスやコンテンツは、いつしか“ソーシャルメディア”と呼ばれるようになった。そして、そのソーシャルメディアを活用したマーケティング手法が「ソーシャルメディアマーケティング」とされている。
  • 自治体クラウド開発実証事業の成功要件を検討する画像のある記事(パブリック - テクノロジー 2月10日 09:00)
    総務省の「自治体クラウド開発実証事業」における実施団体ごとの開発委託先が決まり開発作業などが開始された。特に、自治体の基幹業務を広範囲に対象としている佐賀県、宮崎県、大分県での事業成果に期待するところである。本レポートでは、自治体クラウド開発実証事業の成功要件についての検討を報告する。
【次回予告】 2010年3月9日(火) >>詳細はこちら
第6回 インターネットコム・マーケティングセミナー
進化するモバイルマーケティング 〜最新手法と必要性〜
2009年12月16日(水)開催 10周年記念セミナー
報告レポートはこちら
データメーション
【データメーション】
非常に危険な中国人ハッカー(2月5日)
人が育つすごいしかけ
人が育つすごいしかけ
育成すべき社員は「能力」ではなく「○○○」で選ぶ?(2月10日)
「IT の耳」
「IT の耳」
【書評】ソーシャルメディアマーケティング(2月10日)
検索エンジンマーケティング
検索エンジンマーケティング
リンクとは、サイト間の支持票?(2月10日)
e-Japan 先端テクノロジー解説
e-Japan 先端テクノロジー解説
自治体クラウド開発実証事業の成功要件を検討する(2月10日)
百式のネットビジネス研究
百式のネットビジネス研究
iPhone アプリ制作会社が一覧できる「They Make Apps」(2月9日)
CodeGuru
CodeGuru
C#におけるNull Objectパターン(2月9日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
日本を元気に!“位置ゲー”のコロプラが止まらない(2月9日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
あなたのサイトの体調管理は万全ですか?(2月9日)
ソフトウェア研究最前線
ソフトウェア研究最前線
ソフトウェア開発におけるインタラクションデザイン(2)(2月8日)
生活者の力をマーケティングに活かそう
生活者の力をマーケティングに活かそう
顧客にラブレターを書くために必要なこと(2月8日)
Copyright 2010 internet.com K.K. (Japan) All Rights Reserved.