~ Webの不正改竄を防御するには
Vol. 390 2010/01/15
森谷 真一
最近、いくつかの有名な会社のWebサイトが「Gumblar」によって改竄されたというニュースが何度も報道されていますが、「Gumblar」とはいったい何なのでしょうか?
「Gumblar」とは一般的なウィルス(マルウェア)の名称ではなく、Webにアクセスすることによって、ウィルスをダウンロードさせ、感染させる 「ウィルス」「マルウェア」「スパイウェア」などの総称で、2009年末から2010年初頭にかけて被害が拡大しているようです。
数年前にもWebが改竄されたというニュースが流れていましたが、その際には、サイト全体がまったく違うものになっていて、比較的すぐに改竄が発見されていました。
Gumblarの攻撃では、HTMLの中に呪文のようなスクリプトの記述が書き込まれて、サイトにアクセスしたPCに、ウィルスをダウンロードさせて感染させるので、見た目にはまったく変化がなく、感染の発見が遅れるために被害が拡大するのが特徴的です。
●Gumblarの攻撃の流れ
|
|
|
▲ 出展:独立行政法人 情報処理推進機構 セキュリティセンター(IPA/ISEC) |
Gumblarの攻撃では、概ね以下のような流れでWebサイトの改竄が行われているようです。
つまり、Webサイトを更新するために使用しているPCが、ウィルスに感染することによって、Webサイトが改竄され、さらにはWebサイトを閲覧した別のPCが感染することによって、拡大しているわけです。
●Gumblarを防ぐには
Gumblarを防ぐには、PCがウィルスなどに感染しないようにすることが重要です。
極端な話、Webサイトを更新するとき以外は、ネットワークに接続しないようにできれば、感染のリスクはかなり低くなる(USBなどのメディアからの感染リスクはゼロではないので)のですが、Web管理者にとっては非常に不便です。
PCが感染しなければ、マルウェアにWebサイトのアクセス情報を盗まれることもないので、改竄される危険性は低くなります。
独立行政法人情報処理推進機構セキュリティセンター(IPA/ISEC)では、PC利用者は、最低限下記のような対策を実施することを推奨しています。
上記以外にも、Webサイトを更新する際に使用しているPCを限定したり、定期的にパスワードを変更することなどでも、感染リスクを下げることができます。
もしも、感染してしまった場合、最悪PCが全く反応しなくなり、OSの再インストールが必要になる場合もあるので、重要なデータはこまめにバックアップしておくことを推奨しています。
●早期発見が重要
Gumblarのようなマルウェアによる攻撃は、インフルエンザと同じように、100%防ぐことは困難ですが、早期に発見して対策をとることが拡大を防ぐ最も有効な手段となります。
感染している(改竄されている)ことに気付くまでの間に、サイトを閲覧したPCは、二次感染の脅威に晒されているということになりますので、早期に発見して、適切な対応を実施することが重要になります。
早期に発見するためには、日ごろから下記のような確認を実施することが、すぐにできることとして挙げられます。
あまり手間をかけたくない場合には、Webサイトの診断を定期的に実施するサービスもあるようなので、そのようなサービスを導入するのも有効な手段の一つでしょう。
●万が一、Webサイトが改竄されてしまったら
Webサイトが改竄されてしまった場合は、感染を拡大させないために、大至急サイトを閉鎖して、マルウェアに感染していないかを確認し、修正を実施します。
また、更新作業に使用しているPCをネットワークから切り離し、ウィルスチェックソフトで感染を確認し、感染してた場合には駆除を実施する必要があります。
●まとめ
Gumblarによる、Webサイトの改竄を防ぐためには、
<参考サイト>