【 ここから本文 】

Microsoftウォッチ

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


【解説】
CAPTCHA認証は“終わった”技術なのか――有効性を疑問視する専門家たち Update

スパム・メールだけではない、CAPTCHAクラッキングの弊害

(2008年08月11日)

「CAPTCHA(Completely Automated Public Turing Test to Tell Computers and Humans Apart)」は、Webサイト管理者が自サイトに訪れたユーザーを(人間かどうか)見極める簡単かつ有用な手段であったはずだ。しかし最近では、「スパム業者が悪事を働くためのツール」と成り果てている。本稿では、CAPTCHAを取り巻く現在の状況を整理するとともに、その将来性についてあらためて考えてみたい。

Steven J. Vaughan-Nichols
Computerworld米国版

Yahoo! Mail、Gmail、Hotmailが相次ぎ被害に

 CAPTCHAは、WebメールやSNS(ソーシャル・ネットワーキング・サービス)など、Web上のサービスのアカウントを取得したり、オンライン・フォーラムにコメントを書き込んだりする際、ユーザーに歪んだスクランブル文字の解読とタイプ入力を求めることで、スパマーやマルウェア作者による自動アカウント登録を防ぐ認証システムである。

 米国Carnegie Mellon大学の研究者が2000年に完成させたCAPTCHAは、当初は知名度の低いセキュリティ技術の1つにすぎなかった。しかしその後、CAPTCHAはあらゆるWebサイトで採用される技術へと躍進を遂げた。米国Yahoo!の「Yahoo! Mail」や米国Googleの「Gmail」、米国Microsoftの「Windows Live Hotmail」といった大手Webメール・サービスでは、現在もCAPTCHAを採用している。

 しかし「CAPTCHAが有効な認証システム」という認識は、もはや過去の物語となってしまったようだ。

 実は、Yahoo! MailのCAPTCHAは、2008年1月以前にクラッキングされて話題になった(画面1)。GmailのCAPTCHAは2008年4月に、HotmailのCAPTCHAもGmailと同時期にクラッキングされている(85ページのTopics参照)。そして現在では、CAPTCHAを自動的に攻撃するクラッキング・ツールが、Web上の某所に存在する(もちろん、どこにあるかは教えられないが……)。

 これらのクラッキング・ツールは、クラッキングの“スキル”を持たないユーザーでも簡単に利用できる。スパムをばらまきたい、気に入らない人間をネット上で攻撃したい、マルウェアを広めたいなど、オンライン上でさまざまな嫌がらせをしたいという“情熱”さえあれば、すぐに利用できてしまうのだ。


画面1:Yahoo! Mailで利用されているCAPTCHA。ユーザーもこうした認証システムには抵抗感がないようだ。あえて言えば、数字の「1」と小文字の「l(エル)」を見分けるのが難しいという程度だった

Topics
グーグルのBloggerでスパミングが急増
偽のブログを自動作成してスパム商品の販売促進に“活用”

Jeremy Kirk/IDG News Serviceロンドン支局

 米国Googleのブログ・サービス「Blogger」にスパマーが偽のブログを自動作成するという行為が広がっており、大量アカウント登録を防ぐために導入されたCAPTCHAの有効性が疑問視される事態となっている。

 セキュリティ・ベンダーである米国Websenseのアナリスト、サミート・プラサード(Sumeet Prasad)氏によると、スパマーは、ボットネットのPCに命令コードを送り、無料のアカウントをBloggerに多数登録しているという。ボットネットのPCは、外部ホストにリクエストを出し、CAPTCHAを破ってその答えを戻すよう求める。Websenseによると、このプロセスの成功率はおよそ8〜13%だという。

 CAPTCHAを破る方法ははっきりと突き止められているわけではなく、これまではスパマーに雇われた人物が毎回判読していると考えられていた。しかし、研究者たちは、コンピュータを使ったCAPTCHAの破り方について、その成功率を高める方法を見つけ出し、クラッカー同様の方法を用いている可能性を示した。

 セキュリティ・ベンダーや研究者らは、最近、MicrosoftやYahoo!、Googleなどの無料のメール・サービスでスパムとして利用されるアカウントの数が急増しており、現行のCAPTCHA技術は有効性を失ったと指摘している。

 スパマーは、Bloggerに開設したブログを、スパム商品の販売促進に利用している。しかも、これらのブログには、スパミングに関係する他のWebサイトへブラウザをリダイレクトするJavaScriptコードが組み込まれている場合も少なくない。

 Prasad氏は、「リダイレクトを行うアカウントは、実際のスパム・ドメインではなく、さまざまなスパム・キャンペーンに組み込まれている。こうした手法を用いることで、スパマーは、さまざまなアンチスパム・サービスの裏をかくことに成功している」と指摘している。

 実際、スパマーは、GoogleのBloggerドメインを隠れみのに使っている。このドメインは、セキュリティ・ソフトウェアから疑わしいドメインとしてブロックされる可能性が低いからだ。

 Websenseのセキュリティ調査担当バイスプレジデント、ダン・ハバード(Dan Hubbard)氏は、リダイレクトを禁止すれば、こうした行為を防止することができるとしている。しかし、セキュリティ制限を追加してばかりでは、正当な目的で各種機能を使っているユーザーの離反を招いてしまう可能性もある。

 Web 2.0系サイトは、多くのユーザーに支えられているという側面もあるため、ユーザーが離反するようなことになれば大変な痛手となる。また、リダイレクト機能がブログ・ページへの広告配信手段に使われているという事情もある。

 さらにGoogleは、ボットによって自動的に作成された偽のブログの特定手段も見つけ出す必要がある。Hubbard氏によると、こうしたブログには、人ではなく機械によって作成されたことを示すさまざまな痕跡が見られるが、それを検知するためのメカニズムが現状ではまだ開発されていないという。

 新手のスパム手法が登場したことで、今後偽のブログが増加する可能性もある。しかし、Blogger上のブログはきわめて数が多いため、スパマーの開設したブログが当分の間、検知されない可能性も高いという。

 Googleは、以前からBlogger上でのスパム行為と戦ってきた。同社は、スパム・リンクの入ったブログを排除するために、自動スパム分類アルゴリズムを導入している。ユーザーがスパム・ブログをGoogleに直接通知するツールも用意しているが、こうした戦いはこれから先も続きそうだ。


 |123 > 次のページへ



▲ページの先頭へ戻る


スペシャル・フォーカス

「Windows Server 2008 World」

新世代プラットフォームの実力を探る

Videoウォッチ

IT業界の巨人、ビル・ゲイツ氏の軌跡を動画で振り返る

「ビジョン」と「業績」をあらためて検証する

ゲイツ氏、コンシューマー製品の未来を語る

過去30年の活動を振り返りつつ、コンシューマー技術革新の方向性を示唆

キーパーソン

ゲイツ氏、開発者に別れを告げる――TechEdで最後のスピーチ

「Microsoftの成功は、開発者の皆さんのおかげ」

マイクロソフトのバルマーCEOが語った「Vista・仮想化・検索の今後」

「Vistaは発展途上。ただしハードウェア要件などには変更を加えない」

プロジェクト責任者に聞く「Windows Server 2008」開発の舞台裏

「目指したのは高い信頼性と真の実用性」

「ITは次の革命期を迎えつつある」――CeBITでバルマー氏が講演

みずからの引退時期を示唆? 「あと9年IT業界にとどまれば、次の革命も体験できる」

マイクロソフトのDB責任者に聞く、「SQL Server 2008」の開発目標と導入効果

「リレーショナル・データベースの枠を越えて“顧客の声”にこたえる」

マイクロソフトのバルマー氏、「Google Apps」を一蹴

「Officeの二番煎じ。われわれの脅威ではない」

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

キャッチアップ

マイクロソフトのバルマーCEOに捧ぐ「10の提言」

ゲイツ氏退任後、同社が勝ち残るためにすべきこと

マイクロソフトのセキュリティ戦略――ゲイツ氏の“功罪”とは

問題の元凶から改革の旗振り役に転向したトップのメッセージ

岐路に立つマイクロソフト――黄金時代は終わりを告げるのか

ITアナリストらが指摘する、業界ガリバーの“ジレンマ”と“課題”と“可能性”

[徹底検証]マイクロソフトのユニファイド・コミュニケーション戦略

サーバ・ソフト、クライアント・アプリ、Webカメラで構成されるUCプラットフォーム&エコシステムとは

マイクロソフトが秘密裏に進める「Albany」プロジェクト

正体はグーグル対抗のハイブリッド型オフィス・スイート?

会社を挙げて“緑革命”を――MicrosoftのグリーンIT戦略

同社が目指す「地球環境にやさしい」企業の姿とは

バルマーCEO、「ソフトウェア+サービス」ビジョンを日本のパートナー企業に説明

「新たな価値を創造するチャンス」

マイクロソフト、「Windows Live」の正式版を発表

「ソフトウェア+サービスを実現させたサービスだ」――バルマー氏が力説

Windows Server 2008移行案内

アップグレードに足る9つの理由――製品出荷の最終段階に入ったベータ3を徹底検証

Windows Vista移行案内

企業クライアントOSとしての「メリット」と「注意点」――本格導入の前にこれだけは知っておきたい

Windows Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

マイクロソフトが統合コミュニケーション・サービスの提供を計画中

ホステッド・サービスとしてさまざまなアプリケーションと連携

マイクロソフト、Windows Server 2008の新機能を国内イベントで披露

「システム管理者の負担を劇的に軽減する機能が満載」とアピール

バルマー氏、「ソフトウェア・プラス・サービス」戦略を明らかに

ホスティング型ビジネス・サービスの手始めはハイブリッド・モデル

「GPLv3適用ソフトは一切サポートしない」――マイクロソフトが明言

「われわれのいかなる活動にもGPLライセンスは不要だ」

Weekly Ranking

集計期間:08/31〜09/06



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国