【 ここから本文 】

IBMウォッチ

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示




【解説】
CAPTCHA認証は“終わった”技術なのか――有効性を疑問視する専門家たち Update

スパム・メールだけではない、CAPTCHAクラッキングの弊害

(2008年08月11日)

「CAPTCHA(Completely Automated Public Turing Test to Tell Computers and Humans Apart)」は、Webサイト管理者が自サイトに訪れたユーザーを(人間かどうか)見極める簡単かつ有用な手段であったはずだ。しかし最近では、「スパム業者が悪事を働くためのツール」と成り果てている。本稿では、CAPTCHAを取り巻く現在の状況を整理するとともに、その将来性についてあらためて考えてみたい。

Steven J. Vaughan-Nichols
Computerworld米国版

Yahoo! Mail、Gmail、Hotmailが相次ぎ被害に

 CAPTCHAは、WebメールやSNS(ソーシャル・ネットワーキング・サービス)など、Web上のサービスのアカウントを取得したり、オンライン・フォーラムにコメントを書き込んだりする際、ユーザーに歪んだスクランブル文字の解読とタイプ入力を求めることで、スパマーやマルウェア作者による自動アカウント登録を防ぐ認証システムである。

 米国Carnegie Mellon大学の研究者が2000年に完成させたCAPTCHAは、当初は知名度の低いセキュリティ技術の1つにすぎなかった。しかしその後、CAPTCHAはあらゆるWebサイトで採用される技術へと躍進を遂げた。米国Yahoo!の「Yahoo! Mail」や米国Googleの「Gmail」、米国Microsoftの「Windows Live Hotmail」といった大手Webメール・サービスでは、現在もCAPTCHAを採用している。

 しかし「CAPTCHAが有効な認証システム」という認識は、もはや過去の物語となってしまったようだ。

 実は、Yahoo! MailのCAPTCHAは、2008年1月以前にクラッキングされて話題になった(画面1)。GmailのCAPTCHAは2008年4月に、HotmailのCAPTCHAもGmailと同時期にクラッキングされている(85ページのTopics参照)。そして現在では、CAPTCHAを自動的に攻撃するクラッキング・ツールが、Web上の某所に存在する(もちろん、どこにあるかは教えられないが……)。

 これらのクラッキング・ツールは、クラッキングの“スキル”を持たないユーザーでも簡単に利用できる。スパムをばらまきたい、気に入らない人間をネット上で攻撃したい、マルウェアを広めたいなど、オンライン上でさまざまな嫌がらせをしたいという“情熱”さえあれば、すぐに利用できてしまうのだ。


画面1:Yahoo! Mailで利用されているCAPTCHA。ユーザーもこうした認証システムには抵抗感がないようだ。あえて言えば、数字の「1」と小文字の「l(エル)」を見分けるのが難しいという程度だった

Topics
グーグルのBloggerでスパミングが急増
偽のブログを自動作成してスパム商品の販売促進に“活用”

Jeremy Kirk/IDG News Serviceロンドン支局

 米国Googleのブログ・サービス「Blogger」にスパマーが偽のブログを自動作成するという行為が広がっており、大量アカウント登録を防ぐために導入されたCAPTCHAの有効性が疑問視される事態となっている。

 セキュリティ・ベンダーである米国Websenseのアナリスト、サミート・プラサード(Sumeet Prasad)氏によると、スパマーは、ボットネットのPCに命令コードを送り、無料のアカウントをBloggerに多数登録しているという。ボットネットのPCは、外部ホストにリクエストを出し、CAPTCHAを破ってその答えを戻すよう求める。Websenseによると、このプロセスの成功率はおよそ8〜13%だという。

 CAPTCHAを破る方法ははっきりと突き止められているわけではなく、これまではスパマーに雇われた人物が毎回判読していると考えられていた。しかし、研究者たちは、コンピュータを使ったCAPTCHAの破り方について、その成功率を高める方法を見つけ出し、クラッカー同様の方法を用いている可能性を示した。

 セキュリティ・ベンダーや研究者らは、最近、MicrosoftやYahoo!、Googleなどの無料のメール・サービスでスパムとして利用されるアカウントの数が急増しており、現行のCAPTCHA技術は有効性を失ったと指摘している。

 スパマーは、Bloggerに開設したブログを、スパム商品の販売促進に利用している。しかも、これらのブログには、スパミングに関係する他のWebサイトへブラウザをリダイレクトするJavaScriptコードが組み込まれている場合も少なくない。

 Prasad氏は、「リダイレクトを行うアカウントは、実際のスパム・ドメインではなく、さまざまなスパム・キャンペーンに組み込まれている。こうした手法を用いることで、スパマーは、さまざまなアンチスパム・サービスの裏をかくことに成功している」と指摘している。

 実際、スパマーは、GoogleのBloggerドメインを隠れみのに使っている。このドメインは、セキュリティ・ソフトウェアから疑わしいドメインとしてブロックされる可能性が低いからだ。

 Websenseのセキュリティ調査担当バイスプレジデント、ダン・ハバード(Dan Hubbard)氏は、リダイレクトを禁止すれば、こうした行為を防止することができるとしている。しかし、セキュリティ制限を追加してばかりでは、正当な目的で各種機能を使っているユーザーの離反を招いてしまう可能性もある。

 Web 2.0系サイトは、多くのユーザーに支えられているという側面もあるため、ユーザーが離反するようなことになれば大変な痛手となる。また、リダイレクト機能がブログ・ページへの広告配信手段に使われているという事情もある。

 さらにGoogleは、ボットによって自動的に作成された偽のブログの特定手段も見つけ出す必要がある。Hubbard氏によると、こうしたブログには、人ではなく機械によって作成されたことを示すさまざまな痕跡が見られるが、それを検知するためのメカニズムが現状ではまだ開発されていないという。

 新手のスパム手法が登場したことで、今後偽のブログが増加する可能性もある。しかし、Blogger上のブログはきわめて数が多いため、スパマーの開設したブログが当分の間、検知されない可能性も高いという。

 Googleは、以前からBlogger上でのスパム行為と戦ってきた。同社は、スパム・リンクの入ったブログを排除するために、自動スパム分類アルゴリズムを導入している。ユーザーがスパム・ブログをGoogleに直接通知するツールも用意しているが、こうした戦いはこれから先も続きそうだ。


 |123 > 次のページへ



▲ページの先頭へ戻る


キャッチアップ

みずほ銀行が語る、Linux搭載メインフレームによる基幹システム統合の“実際”

「次のフェーズでカギとなるのはLinuxと仮想化技術」

SQLインジェクション攻撃の“第3の波”――大規模サイト・ハッキングは今後も続く

IBMのセキュリティ研究員、攻撃の仕組みの複雑化・高度化を警告

IBMが目指す、DNA自己組織化によるプロセッサ製造

同技術なら回路線幅「4〜6nm」も実現?

5つの技術革新で人々の生活が一変――IBMが5年後の世界を予測

自動車/医療/携帯電話などで進む技術革新の“波”

IBM、クラウド・コンピューティングの導入支援構想を発表

グーグルとの大規模Web分散コンピューティングの取り組みを企業向けに展開

IBM、原子レベルでコンピューティングを実現するナノテク研究の成果を発表

ホコリのようなプロセッサが誕生する可能性も――ただし実用化は10年以上先

IBM、新世代のスタック・チップ設計を発表

配線長を1,000分の1に短縮し、消費電力を40%低減

キーパーソン

「ユーザー企業のグローバル統合を推進する」――日本IBM社長の大歳氏

生産・開発などの最適化が図られた「GIE」モデルへの転換を強調

ソフトウェア企業“買収攻勢”のねらいはこれだ!

IBMソフトウェア戦略担当ディレクターが語る、M&Aラッシュの背景と真実

【特別対談】グリッドによるサービス・イノベーション

日本IBM首脳と問題学・構想学の権威がグリッドを語る

IBMソフト部門首脳が事業ビジョンを語る

「オープンソースの“周辺で”もうける」

IBMのLinux戦略の行方――Linux/オープンソース担当幹部に聞く

ノベルとマイクロソフトの提携は戦略に影響を与えない

今もなお進化を続ける「オートノミック・コンピューティング」

ログ・フォーマットの標準仕様「CBE」が現在のキー・テクノロジー

IBMラショナルの責任者が「SLM統合」と「Jazz」のビジョンを語る

ソフトウェア開発ライフサイクル全体を貫くための道筋を描く

トレンド・フォーカス

IBM、セキュアなマッシュアップ技術「SMash」を開発――リンクするソースの安全性を検証

普及促進に向けAjax団体に寄贈(2008年03月14日)

IBM、ユニファイド・コミュニケーション事業に3年間で10億ドルを投資

大規模ビジネスへの提供を指向し、Lotusへの投資も加速(2008年03月11日)

日本IBM、データ統合/管理ソフト「Information Server V8.1」を発表

IODコンセプトに基づき、企業内に分散する情報・データの統合を支援する製品(2008年03月06日)

日本IBM、メインフレーム新製品「System z10」を出荷開始

1台で1,500台分のx86サーバに相当する処理能力を実現(2008年02月26日)

IBM、Cognos買収後初となるBI製品/サービスを発表

インフォメーション・オンデマンド戦略にCognosを統合(2008年02月07日)

IBM、UNIXサーバ上でLinuxアプリを実行可能にする仮想化技術を発表

サーバ統合時のコストを削減し、資産活用の改善をサポート(2008年01月30日)

日本IBM、POWER6搭載UNIXサーバのエントリー・モデル2機種を発表

低価格版の仮想化ソフトと併せ、「System p」によるサーバ統合を推進(2008年01月30日)

SAPデータをIBMグループウェアに統合――両社が共同開発プロジェクト「Atlantic」を発表

Lotus NotesからSAPのワークフロー/分析リポート機能などが利用可能に(2008年01月24日)

IBM、SMB向けコラボレーション・システム「Lotus Foundations」を発表

同時にSaaSも提供、SMB市場のシェア拡大に意欲(2008年01月22日)

IBM、「Lotus/Domino 8.0.1」の機能強化点をアピール

Web 2.0系機能やモバイル連携などが強化され、2月に出荷(2008年01月22日)

IBM、仮想世界のコラボレーション技術をJazzプロジェクトで活用

Jazz.netコミュニティの一般公開も開始(2008年01月15日)

「脳波でアニメーション操作」――IBMとEmotivがデモを披露

頭部のセンサーから脳波をPCへ無線伝送し、脳内意識による操作を可能に(2008年01月11日)

IBM、小売業界向けの新フレームワーク「RIF」を発表

SOAを介してIBMの小売業向けアプリと他社業務アプリとの連携を実現(2008年01月10日)

Weekly Ranking

集計期間:08/29〜09/04



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国