ビジネス化がさらに加速するサイバー攻撃



Similar documents

第316回取締役会議案


PowerPoint プレゼンテーション

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

Microsoft Word - 07②-2 補足説明資料1.docx

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

文化政策情報システムの運用等

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一



<4D F736F F D E718CF68D C768E5A8F9197DE>

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 有

資料 厚生年金基金の今後の方向性について.PDF

6-1 第 6 章 ストック オプション 会 計 設 例 1 基 本 的 処 理 Check! 1. 費 用 の 計 上 ( 1 年 度 ) 2. 費 用 の 計 上 ( 2 年 度 )- 権 利 不 確 定 による 失 効 見 積 数 の 変 動 - 3. 費 用 の 計 上 ( 3 年 度 )-

1. 決 算 の 概 要 法 人 全 体 として 2,459 億 円 の 当 期 総 利 益 を 計 上 し 末 をもって 繰 越 欠 損 金 を 解 消 しています ( : 当 期 総 利 益 2,092 億 円 ) 中 期 計 画 における 収 支 改 善 項 目 に 関 して ( : 繰 越

注 記 事 項 (1) 当 四 半 期 連 結 累 計 期 間 における 重 要 な 子 会 社 の 異 動 : 無 (2) 四 半 期 連 結 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 : 有 ( 注 ) 詳 細 は 添 付 資 料 4ページ 2.サマリー 情 報 (

3 圏 域 では 県 北 沿 岸 で2の 傾 向 を 強 く 見 てとることができます 4 近 年 は 分 配 及 び 人 口 が 減 少 している 市 町 村 が 多 くなっているため 所 得 の 増 加 要 因 を 考 える 場 合 は 人 口 減 少 による 影 響 についても 考 慮 する

介護保険制度改正にかかる事業所説明会

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 新 規 社 ( 社 名 ) 除 外 社 ( 社 名 ) (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の

スライド 1

第 3 四 半 期 運 用 状 況 の 概 要 第 3 四 半 期 末 の 運 用 資 産 額 は 2,976 億 円 となりました 第 3 四 半 期 の 修 正 総 合 収 益 率 ( 期 間 率 )は +1.79%となりました なお 実 現 収 益 率 は +0.67%です 第 3 四 半 期

第2回 制度設計専門会合 事務局提出資料

科 売 上 原 価 売 上 総 利 益 損 益 計 算 書 ( 自 平 成 26 年 4 月 1 日 至 平 成 27 年 3 月 31 日 ) 目 売 上 高 販 売 費 及 び 一 般 管 理 費 営 業 利 益 営 業 外 収 益 受 取 保 険 金 受 取 支 援 金 補 助 金 収 入 保

損 益 計 算 書 ( 平 成 25 年 10 月 1 日 から 平 成 26 年 9 月 30 日 まで) ( 単 位 : 千 円 ) 科 目 金 額 営 業 収 益 304,971 営 業 費 用 566,243 営 業 総 損 失 261,271 営 業 外 収 益 受 取 利 息 3,545

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

( 別 途 調 査 様 式 1) 減 損 損 失 を 認 識 するに 至 った 経 緯 等 1 列 2 列 3 列 4 列 5 列 6 列 7 列 8 列 9 列 10 列 11 列 12 列 13 列 14 列 15 列 16 列 17 列 18 列 19 列 20 列 21 列 22 列 固 定

<重要な会計方針及び注記>

答申第585号

経 常 収 支 差 引 額 等 の 状 況 平 成 26 年 度 予 算 早 期 集 計 平 成 25 年 度 予 算 対 前 年 度 比 較 経 常 収 支 差 引 額 3,689 億 円 4,597 億 円 908 億 円 減 少 赤 字 組 合 数 1,114 組 合 1,180 組 合 66

頸 がん 予 防 措 置 の 実 施 の 推 進 のために 講 ずる 具 体 的 な 施 策 等 について 定 めることにより 子 宮 頸 がんの 確 実 な 予 防 を 図 ることを 目 的 とする ( 定 義 ) 第 二 条 この 法 律 において 子 宮 頸 がん 予 防 措 置 とは 子 宮

スライド 1

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は

(5 ) 当 該 指 定 居 宅 介 護 事 業 所 の 新 規 に 採 用 し た 全 て の 居 宅 介 護 従 業 者 に 対 し 熟 練 し た 居 宅 介 護 従 業 者 の 同 行 に よ る 研 修 を 実 施 し て い る こ と (6 ) 当 該 指 定 居 宅 介 護 事 業

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

2016年夏のボーナス見通し

定 性 的 情 報 財 務 諸 表 等 1. 連 結 経 営 成 績 に 関 する 定 性 的 情 報 当 第 3 四 半 期 連 結 累 計 期 間 の 業 績 は 売 上 高 につきましては 前 年 同 四 半 期 累 計 期 間 比 15.1% 減 少 の 454 億 27 百 万 円 となり

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

事 業 概 要 利 用 時 間 休 館 日 使 用 方 法 使 用 料 施 設 を 取 り 巻 く 状 況 や 課 題 < 松 山 駅 前 駐 輪 場 > JR 松 山 駅 を 利 用 する 人 の 自 転 車 原 付 を 収 容 する 施 設 として 設 置 され 有 料 駐 輪 場 の 利 用

現 行 工 業 地 域 準 工 業 地 域 商 業 地 域 近 隣 商 業 地 域 改 正 後 準 工 業 地 域 ( 特 別 業 務 地 区 ( 第 2 種 ) 及 び 指 定 集 積 区 域 を 除 く) 近 隣 商 業 地 域 2 / 7

雇用保険被保険者資格取得届(様式)編

養 老 保 険 の 減 額 払 済 保 険 への 変 更 1. 設 例 会 社 が 役 員 を 被 保 険 者 とし 死 亡 保 険 金 及 び 満 期 保 険 金 のいずれも 会 社 を 受 取 人 とする 養 老 保 険 に 加 入 してい る 場 合 を 解 説 します 資 金 繰 りの 都

った 場 合 など 監 事 の 任 務 懈 怠 の 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 減 算 する (8) 役 員 の 法 人 に 対 する 特 段 の 貢 献 が 認 められる 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 加 算 することができる

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

これまでの 課 題 の 検 討 状 況 の 整 理 地 震 保 険 制 度 に 関 するプロジェクトチーム 報 告 書 ( 平 成 24 年 11 月 30 日 ) ( 附 属 物 の 損 害 査 定 ) 地 震 保 険 においては 迅 速 性 の 観 点 から 主 要 構 造 部 を 対 象 とし

1_2013BS(0414)

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

Ⅰ 調 査 の 概 要 1 目 的 義 務 教 育 の 機 会 均 等 その 水 準 の 維 持 向 上 の 観 点 から 的 な 児 童 生 徒 の 学 力 や 学 習 状 況 を 把 握 分 析 し 教 育 施 策 の 成 果 課 題 を 検 証 し その 改 善 を 図 るもに 学 校 におけ

中国会社法の改正が外商投資企業に与える影響(2)

(1) 貸 借 対 照 表 ( 平 成 26 年 11 月 30 日 現 在 ) ( 単 位 : 千 円 ) 資 産 の 部 負 債 の 部 科 目 金 額 科 目 金 額 流 動 資 産 4,623,985 流 動 負 債 3,859,994 現 金 及 び 預 金 31,763 支 払 手 形

2 導 入 に 係 る 各 課 の 役 割 部 署 名 危 機 管 理 室 主 な 事 務 番 号 法 に 規 定 さ れ た 事 務 へ の 個 人 番 号 の 導 入 に 関 す る こ と 制 度 導 入 に 向 け た 事 務 の 総 括 に 関 す る こ と 個 人 番 号 の 独 自

平成24年度 業務概況書

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

資料3 家電エコポイント制度の政策効果等について

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

158 高 校 講 座 習 モ 現 ラ 習 モ 距 離 置 示 終 向 据 示 唆 与 取 ょ 第 7576 回 第 :

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

<4D F736F F D204D46834E A6D92E8905C8D905F93B193FC819593FA8E9F95D C5292E646F63>

・モニター広告運営事業仕様書

[2] 控 除 限 度 額 繰 越 欠 損 金 を 有 する 法 人 において 欠 損 金 発 生 事 業 年 度 の 翌 事 業 年 度 以 後 の 欠 損 金 の 繰 越 控 除 にあ たっては 平 成 27 年 度 税 制 改 正 により 次 ページ 以 降 で 解 説 する の 特 例 (

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

小山市保育所整備計画

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

(4) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 国 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている.

(Microsoft Word - \203A \225\345\217W\227v\227\314 .doc)

Microsoft Word )40期決算公開用.doc

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

税金読本(8-5)特定口座と確定申告

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

( 医 療 機 器 の 性 能 及 び 機 能 ) 第 3 条 医 療 機 器 は 製 造 販 売 業 者 等 の 意 図 する 性 能 を 発 揮 できなければならず 医 療 機 器 としての 機 能 を 発 揮 できるよう 設 計 製 造 及 び 包 装 されなければならない 要 求 項 目 を

国 税 クレジットカード 納 付 の 創 設 国 税 のクレジットカード 納 付 については マイナンバー 制 度 の 活 用 による 年 金 保 険 料 税 に 係 る 利 便 性 向 上 に 関 するアクションプログラム( 報 告 書 ) においてその 導 入 の 方 向 性 が 示 されている

企業におけるマイナンバーのセキュリティに関する実態調査

空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

Microsoft Word - (会社法用) 期_02.計算書類.doc

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

< C8EAE81698B4C93FC8FE382CC97AF88D38E968D CA8E86816A2E786C73>

<4D F736F F D208C6F89638FEE95F182A082EA82B182EA C82542E646F6378>

経 常 収 支 差 引 額 の 状 況 平 成 22 年 度 平 成 21 年 度 対 前 年 度 比 較 経 常 収 支 差 引 額 4,154 億 円 5,234 億 円 1,080 億 円 改 善 赤 字 組 合 の 赤 字 総 額 4,836 億 円 5,636 億 円 800 億 円 減

01.活性化計画(上大久保)

- 目 次 - 1 被 害 状 況 (1) 特 殊 詐 欺 ( 全 体 ) 1 (2) オ レ オ レ 詐 欺 4 (3) 架 空 請 求 振 り 込 め 類 似 詐 欺 6 (4) 還 付 金 等 詐 欺 9 2 検 挙 状 況 ( 都 内 ) (1) 本 犯 11 (2) 検 挙 被 疑 者 の

●労働基準法等の一部を改正する法律案

(現行版)工事成績書と評定表をあわせた_docx

Microsoft Word 役員選挙規程.doc

国立研究開発法人土木研究所の役職員の報酬・給与等について

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

Taro13-01_表紙目次.jtd

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)

主要生活道路について

Transcription:

ビジネス 化 がさらに 加 速 するサイバー 攻 撃 株 式 会 社 ラック サイバーリスク 総 合 研 究 所 コンピュータセキュリティ 研 究 所

CSL Report August 2008 ビジネス 化 がさらに 加 速 するサイバー 攻 撃 進 化 し 続 けるアンダーグラウンドビジネス 1. はじめに... 3 2. 概 要... 3 3. コードインジェクション... 4 3-1 中 国 方 面 からの SQLインジェクション...4 3-2 ボット 化 した SQLインジェクション 攻 撃...4 3-3 増 加 する SQLインジェクションボットの 亜 種... 6 4. 中 国 黒 客 と 攻 撃 コード... 7 5. 今 後 の 脅 威 予 測...11 6. まとめ...12 コンピュータセキュリティ 研 究 所 レポート 2

1. はじめに 近 年 コンピュータ システムに 関 連 した 事 件 事 故 が 多 発 しており 企 業 においては 事 業 継 続 上 の 問 題 に 発 展 しかねない 状 況 になっています これらの 状 況 を 解 消 するた めには 的 確 に 情 報 セキュリティに 関 する 現 状 の 問 題 を 把 握 し 今 後 起 こりうる 脅 威 を 予 測 しておく 必 要 があります そこで ラックのコンピュータセキュリティ 研 究 所 ( 以 下 CSL)では 日 本 国 内 における 最 新 の 傾 向 と 新 たなセキュリティ 脅 威 について 評 価 し 本 レポートにまとめました 本 レポートに 記 載 されている 内 容 は 日 本 国 内 で 発 生 したセ キュリティ 事 件 および CSL による 独 自 調 査 の 結 果 が 記 されていますが 世 界 的 なセキュ リティ 問 題 の 傾 向 に 近 似 しています これらの 情 報 が 皆 様 方 の 今 後 のセキュリティ 対 策 に 少 しでもお 役 立 ていただければ 幸 いです ネットワークが 安 全 に 保 たれ 日 本 の 皆 様 が 安 心 して 利 用 できるよう ネットワークの 安 全 のために 今 後 も 研 究 調 査 を 続 けていく 所 存 です なお 本 文 書 の 利 用 はすべて 自 己 責 任 の 下 でお 願 いいたします 本 文 書 の 記 述 を 利 用 し た 結 果 生 じるいかなる 損 失 においても 株 式 会 社 ラックは 責 任 を 負 いかねます 本 レポート 上 に 記 載 されている 会 社 名 および 製 品 名 は 各 社 の 商 標 または 登 録 商 標 です 2. 概 要 2008 年 3 月 以 降 中 国 方 面 からの SQL インジェクション 攻 撃 が 急 増 し 多 くの Web サイトのコンテンツが 改 ざんされました これらは Google 検 索 機 能 を 利 用 して 脆 弱 性 が 存 在 する Web ページを 探 索 し SQLインジェクション 攻 撃 を 試 みるという 手 法 を 用 い たものであり この 一 連 の 流 れがボット 化 されているため その 脅 威 は 大 きくなるばかり です さらにこのボットは 複 数 種 類 が 存 在 し 送 信 するリクエストを 調 査 したところ マ ルチバイト 文 字 環 境 で 作 成 されたことが 判 明 しました SQLインジェクション 攻 撃 により 改 ざんされた Webサイトには 悪 意 のある JavaScript が 埋 め 込 まれます この 悪 意 のある JavaScript が 参 照 する 攻 撃 用 サーバには 有 料 の 中 国 製 埋 込 み 型 Exploit コード 生 成 ツールにより 生 成 された 攻 撃 コードが 設 置 されてい ました これらの 事 象 や 調 査 結 果 の 相 関 関 係 から 中 国 のアンダーグラウンドビジネスで 用 いら れている 犯 罪 手 口 は 完 全 に 自 動 化 されており その 市 場 も 大 きく 今 後 も 成 長 するもの と 推 測 できます さらにこの 脅 威 を 受 ける 対 象 が 企 業 だけに 留 まらず 一 般 ユーザに 影 響 が 及 ぶことから 早 急 な 対 策 が 求 められています コンピュータセキュリティ 研 究 所 レポート 3

3. コードインジェクション 2008 年 3 月 から 急 増 した Web サイトの 改 ざん 事 件 の 正 体 は 中 国 方 面 からの SQL イ ンジェクション 攻 撃 であることが 確 認 されており これらは Google 検 索 により 標 的 を 絞 って 攻 撃 を 行 っています これらの 攻 撃 を 解 析 すると 大 きく 2 種 類 に 分 類 できます 3-1 中 国 方 面 からの SQL インジェクション 2008 年 3 月 頃 からの 攻 撃 の 発 信 元 は ほぼ 例 外 なく 中 国 方 面 の ISP が 保 有 する IP ア ドレスからの 攻 撃 でした これらの 攻 撃 は 図 1 のようなリクエストを 送 信 することで 標 的 の SQL Server で 管 理 されるコンテンツを 改 ざんし 悪 意 のある JavaScript を 挿 入 します 図 1 攻 撃 に 使 われた JavaScript この 悪 意 のある JavaScript が 実 行 されると 攻 撃 用 サーバに 設 置 された Exploit コー ドによりシステムの 権 限 が 奪 われます その 結 果 ユーザの PC にスパイウェアがインス トールされ ユーザの 重 要 情 報 が 外 部 へ 送 信 されてしまいます 3-2 ボット 化 した SQL インジェクション 攻 撃 被 害 を 被 った Web サイトのアクセスログを 解 析 すると SQL インジェクション 攻 撃 は 2008 年 5 月 頃 になっても 減 少 せず むしろ 複 数 の 攻 撃 ツールが 作 成 されていることが 確 認 できます その 代 表 的 なものがボット 化 した SQL インジェクションツールです この ツールは 図 2 のようなアクセスログを 残 します 図 2 攻 撃 ツールによるアクセスログ コンピュータセキュリティ 研 究 所 レポート 4

3-1 との 違 いは 主 に 次 の 3 つです 1ボット 化 2 攻 撃 用 サーバに 設 置 されている Exploit コードがさまざまなツールにより 作 成 されて いる 3 攻 撃 元 がバラバラであり 中 国 方 面 とは 限 らない ボットは Web ブラウザから 感 染 し 一 般 ユーザの 利 用 する PC を 介 して Web サイトを 攻 撃 します 図 3 一 般 ユーザの PC を 介 した Web サイトの 攻 撃 手 法 このボットは 攻 撃 時 に 次 のようなリクエストを 送 信 するように 設 計 されています Request 1 は URL に asp という 文 字 列 が 含 まれている 標 的 を 探 すためのリクエス トです ここで 注 目 したいのは 検 索 表 示 件 数 を 100 件 ( 検 索 オプションで 指 定 可 能 な 表 示 件 数 の 最 大 値 )に 指 定 している 点 です つまり 検 索 結 果 で 100 位 以 内 に 含 まれる Web サイトは 確 実 に 標 的 となっているといえます さらに 国 名 を 米 国 としている 点 も 重 要 です Request 2 は Request 1 の 検 索 結 果 として 表 示 された URL に 対 して 攻 撃 文 字 列 を 送 信 するリクエストです Request 1 標 的 を 探 すためのリクエストを Google へ 送 信 Request 2 検 索 結 果 として 表 示 された URL に 対 し 攻 撃 文 字 列 を 付 加 して 送 信 コンピュータセキュリティ 研 究 所 レポート 5

このボットは 次 のようなデータを 送 信 します Accept-Language が en となって いることに 注 目 してください このように 5 月 に 確 認 できたボットは 一 見 英 語 圏 で 作 成 されたように 見 せかけていることが 分 かります 3-3 増 加 する SQL インジェクションボットの 亜 種 6 月 頃 より SQL インジェクション 攻 撃 の 発 信 元 が 増 加 しており 中 国 方 面 以 外 からも 確 認 できるようになりました 特 に 7 月 以 降 SQL インジェクション 攻 撃 の 発 信 元 が 急 増 していることが JSOC(ラックのセキュリティオペレーションセンター JSOC(ジェイソッ ク))でも 確 認 されており さらにそれらの 送 信 データが 若 干 異 なることから ボットの 亜 種 が 複 数 存 在 することが 推 測 できます 35000 コンテンツ 改 ざん 情 報 取 得 30000 25000 20000 15000 10000 5000 5 月 6 月 7 月 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 1 2 3 4 5 6 7 8 2008 年 図 4 SQL インジェクション 攻 撃 の 推 移 (JSOC 調 べ) また 発 信 元 増 加 の 要 因 のひとつとして 攻 撃 者 が DNS Fast Fluxing という 多 数 のボッ トをプロキシサーバとして 使 用 し これらのボットの IP アドレスを 頻 繁 に 変 えることによ りマスターとなる 攻 撃 用 サーバの 情 報 を 撹 乱 する 手 法 を 用 いていることが 考 えられます コンピュータセキュリティ 研 究 所 レポート 6

次 のログは 6 月 に 登 場 したボットのリクエストです このリクエストには 2 バイトの 文 字 が 含 まれており このボットがマルチバイト 環 境 で 作 成 された 可 能 性 が 高 いことを 示 し ています 4. 中 国 黒 客 と 攻 撃 コード 埋 め 込 み 型 Exploit コード 生 成 ツール(Embedding Exploit Tool) 2008 年 3 月 より 急 増 している 中 国 方 面 からの SQL インジェクションの 攻 撃 用 サーバ には 中 国 で 作 成 された 埋 め 込 み 型 Exploit コード 生 成 ツール(Embedding Exploit Tool)により 生 成 された 攻 撃 コードが 設 置 されていました 4 月 から 5 月 にかけて 多 く 設 置 されていた 攻 撃 コードは Vip2.8x もしくは Vip200x と 呼 ばれるツールにより 作 成 されたものです 図 5 Vip2008 ツール 画 面 これらのツールは 標 準 版 で 400 元 /1 ヶ 月 で 利 用 可 能 で 利 用 者 は 誘 導 先 の URL を 入 力 し 利 用 したい 脆 弱 性 を 選 択 するだけで 攻 撃 コードを 作 成 できます コンピュータセキュリティ 研 究 所 レポート 7

図 6 中 国 で 販 売 されている 攻 撃 コード 生 成 ツール また 5 月 27 日 に SANS より 報 告 のあった Flash 0day Exploit コードも 本 ツールによ り 生 成 可 能 であることが 分 かっています 中 国 アンダーグラウンドビジネス これまでの 経 緯 から 中 国 方 面 からの 攻 撃 は 金 銭 を 払 って 埋 め 込 み 型 Exploit コード 生 成 ツールを 手 に 入 れた 上 で それを 利 用 して 一 般 ユーザのアカウント 情 報 やクレジット カード 情 報 などを 奪 うことを 目 的 としており 中 国 のアンダーグラウンドビジネスが 成 熟 していることを 裏 付 けています 図 7 攻 撃 者 の 主 なターゲット 攻 撃 用 サーバは 金 銭 目 的 に 運 用 されているものであるため 攻 撃 者 たちは これらの 攻 撃 用 サーバがブラックリストに 登 録 されないよう 攻 撃 用 サーバに 設 置 されている 攻 撃 コードの 一 部 を 頻 繁 に 入 れ 替 えて その 存 在 を 発 見 されにくくするなど 細 心 の 注 意 を 払 った 運 用 を 行 っています コンピュータセキュリティ 研 究 所 レポート 8

図 8 は 攻 撃 用 サーバの Google ブラックリストへの 登 録 状 況 をまとめたものです 約 56%~ 64%の 攻 撃 用 サーバは Google ブラックリストに 登 録 されていますが 40% 以 上 のサーバはブラックリストに 登 録 されることなく 運 用 されています これらのサーバの 殆 どが SQL インジェクション 攻 撃 を 能 動 的 に 仕 掛 けるものではなく 攻 撃 の 結 果 誘 導 されたユーザの PC にスパイウェアやトロイの 木 馬 を 仕 掛 けるための 配 布 サーバとして 機 能 しているためです 図 8 攻 撃 用 サーバの Google ブラックリストへの 登 録 状 況 これらの 攻 撃 サーバは 大 きく 次 の 3 種 類 に 分 類 できます Bulletproof Hosting Service 黒 客 支 援 サイト 踏 み 台 サイト 特 に Bulletproof Hosting Service を 利 用 している 攻 撃 用 サーバは スパムメール 配 信 利 用 を 行 っていると 報 告 されている IP アドレスも 含 まれていました 5 月 の 攻 撃 用 サーバ 数 は 図 9 のように 緩 やかに 減 少 傾 向 をたどっていました しかし 6 月 には 数 を 戻 し 始 めており 攻 撃 用 サーバのホスティング 先 を 変 更 したと 推 測 できます また 攻 撃 コード 設 置 サイトのトップページのレスポンスコードを 調 査 した 結 果 攻 撃 コー ド 以 外 のファイルへのアクセス 制 御 を 行 っているサーバは 約 40%ほどであり ほとんど が 使 い 捨 てであることがうかがえます サイト 数 140 120 100 80 60 40 ステータスコード DEAD 503 502 500 404 403 401 400 302 301 200 20 0 5 月 13 日 5 月 14 日 5 月 15 日 5 月 16 日 5 月 17 日 5 月 18 日 5 月 19 日 5 月 20 日 5 月 21 日 5 月 22 日 5 月 23 日 5 月 24 日 5 月 25 日 5 月 26 日 2008 年 図 9 攻 撃 コード 設 置 サイト 数 の 推 移 コンピュータセキュリティ 研 究 所 レポート 9

また これらの 攻 撃 用 サーバの 緯 度 経 度 を Google Maps にプロットすると 多 くは 図 10 のように 中 国 台 湾 であることがわかります 攻 撃 者 がホスティングサービスの 利 用 を 考 えた 場 合 自 国 のサービスを 利 用 する 可 能 性 と 攻 撃 ツールを 中 国 語 環 境 で 利 用 することを 考 慮 すると 一 連 のセキュリティインシデントは 中 国 語 の 理 解 できる 中 国 在 住 の 攻 撃 者 の 仕 業 であると 推 測 できます 図 10 攻 撃 サーバ 位 置 のマッピング コンピュータセキュリティ 研 究 所 レポート 10

5. 今 後 の 脅 威 予 測 今 後 予 測 される Web アプリケーション 自 動 攻 撃 ツール Web アプリケーションを 狙 った 自 動 攻 撃 ツールにより 脅 威 の 具 現 化 までの 速 度 が 早 くなっています その 典 型 的 な 例 が P4 の 3-2 で 紹 介 したボット 化 した SQL インジェ クション 攻 撃 です これらのボットは 一 般 ユーザが 訪 れそうな Web サイトに 悪 意 のあ る JavaScript を 挿 入 します この Web サイトを 一 般 ユーザが 閲 覧 すると 悪 意 のある JavaScript により 攻 撃 用 サーバに 設 置 された 埋 め 込 み 型 Exploit コードを 呼 び 出 して しまい システム 権 限 を 奪 われてしまいます その 結 果 一 般 ユーザが 利 用 している PC にスパイウェアやトロイの 木 馬 などの 不 正 プログラムがインストールされてしまうのです この 一 連 の 攻 撃 の 流 れが 近 頃 最 も 多 い 攻 撃 手 法 の 1 つであるといえます ここで 重 要 なのは この 一 連 の 流 れの 中 で 攻 撃 対 象 を Google 検 索 機 能 を 利 用 して 抽 出 している 点 また 自 動 化 したことで 悪 意 のあるコンテンツを 効 率 よくユーザ に 閲 覧 させることが 可 能 となった 点 です そこで CSL は Google 検 索 機 能 の 利 用 と 自 動 化 を 組 み 合 わせた Web アプリケー ションへの 攻 撃 の 種 類 が 増 えると 予 測 しています 今 後 予 測 される 攻 撃 対 象 として CSL が 注 目 しているのがクロスサイト スクリプティング ( 以 下 XSS)です XSS は SQL インジェクション 攻 撃 のように 直 接 的 被 害 を 与 えるもの とは 異 なり XSS を 悪 用 した 攻 撃 は 間 接 的 なものであるため Web サイトの 運 用 者 は その 被 害 に 気 付 くことが 難 しくなります 3-2 で 紹 介 したボット 化 した SQL インジェクショ ン 攻 撃 と 同 様 に XSS の 脆 弱 性 をターゲットとしたボット 化 が 進 んだ 場 合 その 対 策 は 単 純 にはいかないでしょう しかしながら SQL インジェクションの 自 動 攻 撃 ツールと 同 様 に Google 検 索 機 能 を 悪 用 して XSS の 脆 弱 性 を 調 査 する 攻 撃 コードが 既 に 公 開 されているのも 事 実 です 図 11 は Google 検 索 機 能 を 利 用 して 標 的 となる Web サイトの URL を 抽 出 し XSS の 脆 弱 性 の 有 無 を 確 認 するために JavaScript を 埋 め 込 んでいる 様 子 です 図 11 クロスサイトスクリプティングの 脆 弱 性 を 調 整 する 攻 撃 コード コンピュータセキュリティ 研 究 所 レポート 11

これらの 脅 威 への 対 策 は 容 易 ではありませんが 企 業 側 の 対 応 として 次 の 3 つの 基 本 的 対 策 の 実 施 を 推 奨 します (1) 適 切 な SEO を 実 施 し 攻 撃 されやすいページを 検 索 結 果 に 表 示 されないようにする (2)Web アプリケーションから 脆 弱 性 を 取 り 除 く (3)IPS や WAF によるネットワーク 上 での 防 御 を 行 う (1)は SEO 対 策 の 基 本 であるため Web サイトの 運 営 者 の 方 々には 最 低 限 実 施 して 欲 しい 対 策 です また (2)のみの 対 策 では 開 発 責 任 者 やプロジェクトマネージャーの 知 識 や 経 験 Web アプリケーション プログラマーへの 依 存 度 が 高 くなってしまうため(3) や それに 代 わる 対 策 をとることを 推 奨 します 6. まとめ Web を 核 としたビジネスが 普 及 した 結 果 ネットワークを 介 した 攻 撃 は 本 格 的 に 金 銭 目 的 のものへと 変 化 しました 攻 撃 者 は 金 銭 を 得 るために 一 般 ユーザのアカウント 情 報 やクレジットカード 情 報 などを 詐 取 することを 目 的 とし その 手 段 として SQL インジェ クション と 悪 意 のある JavaScript 埋 込 み 型 Exploit コード を 巧 妙 に 組 み 合 わ せています CSL では これらの 一 連 の 攻 撃 が 中 国 黒 客 によるものであると 推 測 しています その 根 拠 としては 次 の 3 点 が 挙 げられます (1)SQLインジェクション 攻 撃 の 発 信 元 悪 意 のあるJavaScript および 埋 込 み 型 Exploit コー ドの 設 置 サーバの IP アドレスは 中 国 の 保 有 するものが 大 半 を 占 めている (2) 埋 込 み 型 Exploitコードは 中 国 製 のExploitコード 生 成 ツールにより 出 力 されたものである (3)SQL インジェクション 攻 撃 のリクエストに 2 バイトコードが 含 まれていた 繰 り 返 し 伝 えて 参 りましたが 攻 撃 者 は Google 検 索 機 能 を 利 用 して 攻 撃 の 標 的 URL を 抽 出 しています そのため SEO を 駆 使 している 著 名 な Web サイトほど 狙 われ 易 い 傾 向 にあります しかし 残 念 ながら 多 くの 国 内 の Web サイトは Web アプリケーションの 脆 弱 性 を 放 置 しているのが 現 状 です 完 璧 な 対 策 を 実 施 するためにはコストが 膨 大 になっ てしまうことが 脆 弱 性 対 策 が 進 まない 原 因 でしょう しかしながら 実 際 にセキュリティ インシデントが 発 生 してしまうと その 対 応 コストは 事 前 対 策 に 必 要 なものを 遥 かに 超 え る 莫 大 な 金 額 であるということも 事 実 です 経 営 者 および Webサイト 運 営 者 の 方 々には このビジネス 上 のリスクについて 改 めて 理 解 していただき 完 璧 な 対 策 ではなくてもポイントを 押 さえた 対 策 を 実 施 し 被 害 を 最 小 限 に 留 める 努 力 をしていただきたいと 切 に 願 っています コンピュータセキュリティ 研 究 所 レポート 12

株 式 会 社 ラック http://www.lac.co.jp/ 105-7111 東 京 都 港 区 東 新 橋 1-5-2 汐 留 シティセンター 11F L A C ラ ッ ク ラ ッ ク ロ ゴ J S O C( ジ ェ イ ソ ッ ク )は 株 式 会 社 ラ ッ ク の 登 録 商 標 で す 本 ド キ ュ メ ン ト に 記 載 さ れ て い る 企 業 名 お よ び 製 品 名 は 各 社 の 商 標 または 登 録 商 標 です 本 ドキュメントに 記 載 されている 情 報 は 2008 年 8 月 現 在 のものです