
-
Business Continuity Management Conference & Expo 2008(11/27~11/28)
-
SaaS World / Tokyo 2008(12/10~12/11)
20万以上の Web サイトがクラック被害の危険に
2008年10月06日09時00分 配信セキュリティ製品ベンダー Aladdin Knowledge Systems でセキュリティ研究部門のディレクタを務める Ian Amit 氏によると、サイバー犯罪者たちは20万以上にのぼる Web サイトの管理者用ログイン認証情報を入手しており、このうちいくつかの Web サイトについて、訪れたユーザーに攻撃を仕掛けるため、該当サイトのコードを改ざんしたという。攻撃対象となったサイトの中には、米国郵政公社 (USPS) も存在すると Amit 氏は指摘するが、当の USPS はこれを否定している。
さらに Amit 氏は取材に対し、クラッカーたちは盗んだ情報を1台のサーバーに集め、ログイン認証などの情報を、犯罪者の悪用目的のために要求に応じて提供しているという。
Web サイトから盗み出した管理者情報を格納するサーバーは、「少なくとも3つの異なる犯罪者集団が利用している。このうち2つはヨーロッパ、残りの1つは米国の集団だ。彼らは SaaS モデルを使って、犯罪をサービスとして提供している」と Amit 氏は述べた。
情報を格納したサーバーは、サイバー犯罪者たちがブラウザや Web ソフトウェアに攻撃を仕掛けるクラック用ツール、『Neosploit』のユーザーが保有するものと思われる。
Amit 氏によると、該当する20万の Web サイトのうち、8万以上の Web サイトが改ざんを受けており、マルウェア攻撃や、さらには SQL インジェクション攻撃の危険すら存在する別の Web サイトに訪問者を誘導するという。「盗み出されたり漏洩した認証情報が、単一のサーバーにこれほど多く存在することは前代未聞だ」と Amit 氏は述べている。
Amit 氏はまた、クラック被害にあった Web サイトの1つに USPS のサイトも存在すると指摘し、さらに「もっと敏感な情報を扱う Web サイトも被害にあっている」と述べたが、具体名は挙げようとしなかった。「Web サイトへの侵入から、悪質コードを埋め込むため改ざん処理まで、すべてが自動化されている」ため、サイバー犯罪者たちは、自分がどのサイトを攻撃したのか感知していないというのが、Amit 氏の見方だ。
なお USPS は、Amit 氏の主張を否定している。USPS の広報担当 Michael Woods 氏は取材に対し、「USPS.com のサイトが危険にさらされた証拠は見つからなかった。この件については、郵便捜査局を含むしかるべき捜査当局に委ねた」と語った。
![]()
- 成果を上げつつある Microsoft と Novell の提携(11/20 12:40)
- Sun、一部クローズドソースで『MySQL Enterprise』を更新(11/20 12:40)
- オープンソースのセキュリティ検証ツール『Metasploit 3.2』公開(11/20 12:40)
- 日立ソフトが「SecureOnline 1ラックソリューション」の提供を開始(11/19 17:40)
- 早稲田大学がソフォスのマルウェア対策ソリューションを採用(11/19 16:30)
-
サンが Open Strage の「Sun Strage 7000シリーズ」3機種を発売(11/19 14:30)
- ゲートウェイ、Core i7 920 搭載「FX6800-03j」を発表(11/19 13:50)
-
デル、Core i7 搭載のフラッグシップモデル「XPS 730x」、ハイエンドモデル「Studio XPS」を発表(11/19 13:30)
- 『Zend Framework』最新版公開、Adobe 環境との連携強化(11/19 12:30)
-
インテル、高性能デスクトップ向け CPU 新製品「Intel Core i7 プロセッサー」を発表(11/18 14:40)
- ニュース一覧へ
- Barracuda Message Archiver(11/19 16:47)
- Barracuda Web Site Firewall(11/19 16:46)
- ホスティングサービス(11/18 19:44)








