【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


セキュリティ・マネジメント

[中国/台湾]
大規模なSQLインジェクション攻撃、中国/台湾でも猛威

1万台以上のサーバがマルウェアに感染

(2008年05月20日)

 中国と台湾の数千にも及ぶWebサイトが、大規模なSQLインジェクション攻撃を受け、マルウェアを埋め込まれる事態に陥っている。今年1月から世界各地で発生しているSQLインジェクション攻撃は、地球規模で拡大しているようだ。

 台湾に拠点を置くキュリティ会社Armorize TechnologiesでCEOを務めるウェイン・ファン(Wayne Huang)氏によると、攻撃が最初に察知されたのは5月13日で、IP(Internet Protocol)アドレスを隠していなかった中国のサーバ群が攻撃の起点になっていたという。

 「攻撃の勢力は19日現在でもまったく衰えていない。SQLインジェクション攻撃は、たとえマルウェアを埋め込むことができなくても、多くのWebサイトを破壊できる。攻撃を受けたWebサイトは、修復不能になってしまうケースが多いからだ」(Huang氏)

 SQLインジェクション攻撃は、攻撃者がログインなどのエントリ・フィールドにSQLコードを入力して、データベース・サーバ内のデータの改竄・不正取得を行おうとする攻撃である。

台湾のMackay Memorial HospitalのWebサイト。SQLインジェクション攻撃によって画面が改ざんされ、埋め込まれたSQLコードが表示されている。

 Huang氏によると、5月16日までに数千のWebサイトが攻撃を受け、1万台のサーバがマルウェアに感染したという。なお、感染したサーバの大半は中国内に設置されているもので、大手不動産企業のWebサイトや、自動車愛好家のポータルサイトなども被害にあっている。

 攻撃者は、特定の脆弱性を狙っているのではなく、SQL Serverを使用するWebサイト用に開発された自動SQLインジェクション攻撃エンジンを使っているようだ。

 「攻撃者はGoogleの検索エンジンを利用して、脆弱性のあるWebサイトを発見する。ターゲットとなるWebサイトが見つかると、SQLインジェクション攻撃を仕掛けてマルウェアを埋め込む。(脆弱性のあるアプリケーションを利用している)ユーザーがハッキングされたWebサイトにアクセスすると、マルウェア・ホスティング・サーバからファイルがロードされる仕組みだ。この攻撃手法は、『敵ながらあっぱれ』というぐらい、よく設計されている」(Huang氏)

 Huang氏によると、ターゲットとなっているアプリケーションの脆弱性は、MS06-014(CVE-2006-0003)、MS07-017(CVE-2007-1765)、RealPlayer IERPCtl.IERPCtl.1(CVE-2007-5601)、GLCHAT.GLChatCtrl.1(CVE-2007-5722)、MPS.StormPlayer.1(CVE-2007-4816)、QvodInsert.QvodCtrl.1, DPClient.Vod(CVE-2007-6144)、BaiduBar.Tool.1 (CVE-2007-4105)、VML Exploit(CVE-2006-4868)、PPStream(CVE-2007-4748)だという。

 大規模なSQLインジェクション攻撃は、近年セキュリティ上の大きな脅威となっている。今年4月に発生した大規模なSQLインジェクション攻撃では、英国政府のWebサイトや国連のWebサイトなどを含む多数のWebサイトがハッキングされ、数万台のPCが被害にあっている(関連記事)。

(Sumner Lemon/IDG News Serviceシンガポール支局)




関連記事

▲ページの先頭へ戻る


Enterprise Client Strategy 2010

【戦略的なクライアント管理でTCOの削減を――「Enterprise Client Strategy 2010」レポート

各セッションの講演レポート公開中!

注目のホワイトペーパー

NEC

仮想化環境の現状と課題――求められるのは高可用性

仮想化環境でも業務システムを止めないために

日立製作所

中堅中小企業が知っておくべきPC運用管理の勘所

〜運用コスト削減とセキュリティ強化を同時に実現するために〜

NRIセキュアテクノロジーズ

従来型の情報漏洩対策だけではもう限界!――本質を押さえた根本的な解決策とは

業務に支障なく、効率的かつ効果的なセキュリティ

日立製作所

中堅中小企業が押さえておきたいIT管理の重要ポイント

〜経済情勢の変化や顧客ニーズの多様化に柔軟に対応するために〜

日立製作所

中堅中小企業の経営基盤強化を支えるIT統合管理

〜コンパクトでスピーディな経営の実現のために〜

Computerworld Special

シンプルな運用管理が仮想化環境リソースを最大活用に導く

仮想化からクラウドまで、シームレスな運用管理を実現

仮想化環境だからこそ求められる高可用性 CLUSTERPROなら停止要因の約90%に対処可能

複雑化する仮想化環境の課題に対する“最適解”


Computerworld BLOG

進化するビジネス・モバイル

トレンド最前線

注目されるビジネス・モバイルPCの市場動向を探る

WiMAX搭載モバイルPCの実力

モバイルWiMAXを取り巻くワイヤレス・ネットワーク環境の現状

インテル vProテクノロジーで実現する“鉄壁ビジネス・モバイル”

モバイルPCが抱えるセキュリティの課題とは

最新モバイルPCとWindows 7で実現するビジネスの堅牢性

Windows 7 Enterpriseが提供する企業向け機能を徹底紹介

Weekly Ranking

集計期間:03/05〜03/11



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国