【 ここから本文 】

個人情報保護

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


【解説】
CAPTCHA認証は“終わった”技術なのか――有効性を疑問視する専門家たち Update

スパム・メールだけではない、CAPTCHAクラッキングの弊害

(2008年08月11日)

「CAPTCHA(Completely Automated Public Turing Test to Tell Computers and Humans Apart)」は、Webサイト管理者が自サイトに訪れたユーザーを(人間かどうか)見極める簡単かつ有用な手段であったはずだ。しかし最近では、「スパム業者が悪事を働くためのツール」と成り果てている。本稿では、CAPTCHAを取り巻く現在の状況を整理するとともに、その将来性についてあらためて考えてみたい。

Steven J. Vaughan-Nichols
Computerworld米国版

Yahoo! Mail、Gmail、Hotmailが相次ぎ被害に

 CAPTCHAは、WebメールやSNS(ソーシャル・ネットワーキング・サービス)など、Web上のサービスのアカウントを取得したり、オンライン・フォーラムにコメントを書き込んだりする際、ユーザーに歪んだスクランブル文字の解読とタイプ入力を求めることで、スパマーやマルウェア作者による自動アカウント登録を防ぐ認証システムである。

 米国Carnegie Mellon大学の研究者が2000年に完成させたCAPTCHAは、当初は知名度の低いセキュリティ技術の1つにすぎなかった。しかしその後、CAPTCHAはあらゆるWebサイトで採用される技術へと躍進を遂げた。米国Yahoo!の「Yahoo! Mail」や米国Googleの「Gmail」、米国Microsoftの「Windows Live Hotmail」といった大手Webメール・サービスでは、現在もCAPTCHAを採用している。

 しかし「CAPTCHAが有効な認証システム」という認識は、もはや過去の物語となってしまったようだ。

 実は、Yahoo! MailのCAPTCHAは、2008年1月以前にクラッキングされて話題になった(画面1)。GmailのCAPTCHAは2008年4月に、HotmailのCAPTCHAもGmailと同時期にクラッキングされている(85ページのTopics参照)。そして現在では、CAPTCHAを自動的に攻撃するクラッキング・ツールが、Web上の某所に存在する(もちろん、どこにあるかは教えられないが……)。

 これらのクラッキング・ツールは、クラッキングの“スキル”を持たないユーザーでも簡単に利用できる。スパムをばらまきたい、気に入らない人間をネット上で攻撃したい、マルウェアを広めたいなど、オンライン上でさまざまな嫌がらせをしたいという“情熱”さえあれば、すぐに利用できてしまうのだ。


画面1:Yahoo! Mailで利用されているCAPTCHA。ユーザーもこうした認証システムには抵抗感がないようだ。あえて言えば、数字の「1」と小文字の「l(エル)」を見分けるのが難しいという程度だった

Topics
グーグルのBloggerでスパミングが急増
偽のブログを自動作成してスパム商品の販売促進に“活用”

Jeremy Kirk/IDG News Serviceロンドン支局

 米国Googleのブログ・サービス「Blogger」にスパマーが偽のブログを自動作成するという行為が広がっており、大量アカウント登録を防ぐために導入されたCAPTCHAの有効性が疑問視される事態となっている。

 セキュリティ・ベンダーである米国Websenseのアナリスト、サミート・プラサード(Sumeet Prasad)氏によると、スパマーは、ボットネットのPCに命令コードを送り、無料のアカウントをBloggerに多数登録しているという。ボットネットのPCは、外部ホストにリクエストを出し、CAPTCHAを破ってその答えを戻すよう求める。Websenseによると、このプロセスの成功率はおよそ8〜13%だという。

 CAPTCHAを破る方法ははっきりと突き止められているわけではなく、これまではスパマーに雇われた人物が毎回判読していると考えられていた。しかし、研究者たちは、コンピュータを使ったCAPTCHAの破り方について、その成功率を高める方法を見つけ出し、クラッカー同様の方法を用いている可能性を示した。

 セキュリティ・ベンダーや研究者らは、最近、MicrosoftやYahoo!、Googleなどの無料のメール・サービスでスパムとして利用されるアカウントの数が急増しており、現行のCAPTCHA技術は有効性を失ったと指摘している。

 スパマーは、Bloggerに開設したブログを、スパム商品の販売促進に利用している。しかも、これらのブログには、スパミングに関係する他のWebサイトへブラウザをリダイレクトするJavaScriptコードが組み込まれている場合も少なくない。

 Prasad氏は、「リダイレクトを行うアカウントは、実際のスパム・ドメインではなく、さまざまなスパム・キャンペーンに組み込まれている。こうした手法を用いることで、スパマーは、さまざまなアンチスパム・サービスの裏をかくことに成功している」と指摘している。

 実際、スパマーは、GoogleのBloggerドメインを隠れみのに使っている。このドメインは、セキュリティ・ソフトウェアから疑わしいドメインとしてブロックされる可能性が低いからだ。

 Websenseのセキュリティ調査担当バイスプレジデント、ダン・ハバード(Dan Hubbard)氏は、リダイレクトを禁止すれば、こうした行為を防止することができるとしている。しかし、セキュリティ制限を追加してばかりでは、正当な目的で各種機能を使っているユーザーの離反を招いてしまう可能性もある。

 Web 2.0系サイトは、多くのユーザーに支えられているという側面もあるため、ユーザーが離反するようなことになれば大変な痛手となる。また、リダイレクト機能がブログ・ページへの広告配信手段に使われているという事情もある。

 さらにGoogleは、ボットによって自動的に作成された偽のブログの特定手段も見つけ出す必要がある。Hubbard氏によると、こうしたブログには、人ではなく機械によって作成されたことを示すさまざまな痕跡が見られるが、それを検知するためのメカニズムが現状ではまだ開発されていないという。

 新手のスパム手法が登場したことで、今後偽のブログが増加する可能性もある。しかし、Blogger上のブログはきわめて数が多いため、スパマーの開設したブログが当分の間、検知されない可能性も高いという。

 Googleは、以前からBlogger上でのスパム行為と戦ってきた。同社は、スパム・リンクの入ったブログを排除するために、自動スパム分類アルゴリズムを導入している。ユーザーがスパム・ブログをGoogleに直接通知するツールも用意しているが、こうした戦いはこれから先も続きそうだ。


 |123 > 次のページへ



関連記事

▲ページの先頭へ戻る


注目のリポート/ホワイトペーパー

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

情報起点のビジネスを目指して

情報管理戦略のベスト・プラクティス

Windows Server 2008 対応製品(ソフトウェア関連)

SOA/BPM 関連製品

注目のトピック

新時代のサーバ統合[New]
戦略的サーバ統合でIT基盤を最適化する
事業継続マネジメント(BCM/DR)[New]
万全のBC/DR基盤を構築し企業の信頼を高める
マルチコア・コンピューティング[Update]
ITインフラを最適化しパワーを最大限に生かす
ビジネス・コミュニケーション進化論
企業の壁を越えた情報連携で業務革新に挑む
グリーンITの戦略的価値
“環境マネジメント”の視点でITを最適化する
仮想化の“真実”
IT革命を支えるテクノロジー
データセンター革新
次世代ITインフラをいかに構築すべきか
ビジネス・インテリジェンス最新事情
組織と“個”の知的生産性を高める
セキュリティ・マネジメント[戦略と実践]
内外の脅威から企業を守る
「Windows Server 2008 World」
新世代プラットフォームの実力を探る
コンプライアンス総点検
法令順守の実態を把握し、万全の対策を!
SOAがITを変える
企業はどう備えるべきか
ITIL活用最前線
ITILでビジネスとITを変える
データ・マネジメント
新時代の情報/データ管理基盤を構築するために

Weekly Ranking

集計期間:08/23〜08/29


トピック一覧

ニュース特集

セキュリティ

ソフトウェア&サービス

経営/業務改革

ITマネジメント

データ・マネジメント

プラットフォーム

IT基盤技術

ハードウェア

ネットワーキング

トレンド

IT業界動向


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国