【 ここから本文 】

ポータル/検索サイト

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Choix!にブックマーク イザ!ブックマーク
print 印刷用ページの表示


【解説】
SQLインジェクション攻撃の“第3の波”――大規模サイト・ハッキングは今後も続く

IBMのセキュリティ研究員、攻撃の仕組みの複雑化・高度化を警告

(2008年05月16日)

50万以上ものWebサイトにハッキングの被害を与え、世界中のWebマスターを震撼させたSQLインジェクション攻撃。その“最新バージョン”は、従来のセキュリティ対策を回避する機能がこれまでのものよりも強く、“第3の波”と呼ぶべき進化を遂げてしまった。以下、米国IBMのセキュリティ研究員による調査結果の一部を紹介する。

Jon Brodkin
Network World米国版

「正体がつかみにくく、瞬時に被害が広がる」

 「5〜6年前からSQLインジェクションの動向を追ってきたが、最近発生している攻撃は、これまで見てきた中で最も複雑で正体をつかみにくい部類に入る」と、IBMのインターネット・セキュリティ研究部門であるInternet Security Systems(ISS)X-Force技術担当リサーチ・マネジャーを務めるデビッド・デューイ(David Dewey)氏は警告する。

 SQLインジェクションは、データベース・ドリブンなWebサイトに対するネットワーク攻撃で、悪意を持ったハッカー/クラッカーは、インターネットに接続されたシステム上の安全性の低いコードを利用して、不正なSQLコマンドを実行する。

 Dewey氏が「正体をつかみにくい」と評するのは、クラッカーが一見正当な機能で攻撃を隠すようになってきたからだ。SQLインジェクション攻撃は、クラッカーが目的を果たすためのSQLコマンドを変えるのに伴って変化していくが、結果は同じだ。

 SQLインジェクションは、Webの世界で最も頻発する攻撃の1つだが、その一因は、攻撃を行うのにWebブラウザとSQLクエリの知識くらいしか必要としないからだ。「だが、最近の攻撃はきわめて複雑になっており、手遅れになるまでなかなか気づかれない」とDewey氏は指摘する。

 クラッカーは、世界中で使われているIPアドレスから無作為に抽出したものをターゲットにSQLインジェクション攻撃を仕掛け、攻撃を受け入れるWebサイトを探す。ユーザーに広く信頼され、成功しているeコマース・サイトの多くが今回の被害にあっている。攻撃されたサイトにアクセスしたユーザーは、別のサイトにリダイレクトされ、そこでマルウェアを仕込まれてボットネットに組み込まれる。

 この一連のプロセスはあっという間に進むため、どんなユーザーも避けることはできない。Dewey氏によると、この手のSQLインジェクション攻撃は今年1月に小規模に始まったという。そして、4月に入り、クラッカーがセキュリティ対策をかいくぐるためにコマンドを変更し、攻撃件数が爆発的に増加したという。

SQLインジェクション攻撃“第3の波”の脅威

 2週間ほど前、IBMの研究員が最新のバージョンの攻撃を発見しており、Dewey氏はこれをSQLインジェクション攻撃の第3の波と呼んでいる。この新バージョンは、第2の波に対するセキュリティ対策を回避するように設計されているが、攻撃されたWebサイトはあっという間に顕著な被害を受ける。

 「基本的に、この攻撃はデータベース・レコードをすべて消去し、代わりに別の内容を注入しようとする。顧客口座情報のような最重要機密データから、ブログ・コンテンツのようなシンプルなデータまで、バックエンドにあるデータがすべて破壊されてしまう」(Dewey氏)

 最新のSQLインジェクション攻撃を受けたサイトの1つに、英国の広告/マーケティング企業のWebサイト「Autoweb」がある。Dewey氏によると、IBMのISS部門X-Forceチームは、SQLインジェクション攻撃の検出方法を最近変えたことで、同サイトへの攻撃を発見できたたという。

(Computerworld.jp)




関連記事

▲ページの先頭へ戻る


注目のリポート/ホワイトペーパー

予想外のアクセス集中によるシステム・ダウンをどう防ぐか?

期間限定の月額ライセンスで低コストを実現した負荷テスト・ツール

増えてきた遠隔地との共同開発だが、課題は山積。どう解決するか?

今、構成・変更管理ツールが注目されている理由

“リアルタイムBI”を実現する情報系分析クエリ・エンジン「Sybase IQ」

ログ・ベースのデータ取得/分析技術でシステム負荷を最小化する

Windows Server 2008 対応製品(ソフトウェア関連)

SOA/BPM 関連製品

注目のトピック

データセンター革新 【Update】
次世代ITインフラをいかに構築すべきか
ビジネス・コミュニケーション進化論
企業の壁を越えた情報連携で業務革新に挑む
マルチコア・コンピューティング
ITインフラを最適化しパワーを最大限に生かす
ビジネス・インテリジェンス最新事情
組織と“個”の知的生産性を高める
セキュリティ・マネジメント[戦略と実践]
内外の脅威から企業を守る
「Windows Server 2008 World」
新世代プラットフォームの実力を探る
バーチャライゼーション
仮想化の最新技術動向を掌握する
グリーンITの戦略的価値
“環境マネジメント”の視点でITを最適化する
コンプライアンス総点検
法令順守の実態を把握し、万全の対策を!
SOAがITを変える
企業はどう備えるべきか
ITIL活用最前線
ITILでビジネスとITを変える
データ・マネジメント
新時代の情報/データ管理基盤を構築するために

Weekly Ranking

集計期間:06/28〜07/04


トピック一覧

セキュリティ

ソフトウェア&サービス

経営/業務改革

ITマネジメント

データ・マネジメント

プラットフォーム

IT基盤技術

ハードウェア

ネットワーキング

トレンド

IT業界動向


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国