セキュリティパッチの長期放置が要因
狙われるAdobe製品とJavaの脆弱性
JavaおよびFlash PlayerとShockwave Playerは広く普及していながら長期間パッチを当てないまま放置されていることが多く、攻撃が増える原因となっている。
Javaの脆弱性と米Adobe SystemsのFlash PlayerおよびShockwave Playerの脆弱性を狙った攻撃が増えている。その原因は、これらプラットフォームが広く普及していながら長期間パッチを当てないまま放置されがちなことにある。
電子メールとWebセキュリティを手掛ける米M86 Securityが半年ごとに発表している報告書の最新版によると、2011年上半期に悪用が多かった脆弱性上位10件のうち6件までをAdobe製品の脆弱性が占めた。これは2010年下半期の2倍に当たる。
一方、Java WebStartの脆弱性は半年前の15位から10位に浮上した。「FlashおよびAcrobatと同様、Javaに起因する脆弱性が懸念される。この技術が広く普及していること、そしてインストールされているJavaの多くに更新あるいはパッチが適用されていないことがその要因だ」。報告書はそう解説する。
サイバー犯罪集団がマルチブラウザに対応したプラットフォームに照準を定めるのは理にかなっていると報告書は述べ、次のように結論付けている。「このプロセスにより、サイバー犯罪集団はFlash PlayerやAcrobatなどのAdobe製品と米OracleのJavaの脆弱性を見つけることに一層力を入れるだろう。全てのブラウザに使われている1つのソフトウェアアプリケーションを標的にすれば、労力が少なくて済む」
Adobe攻撃の多くは高度化も進んでいるという。スパムの件数は3分の1ほど減少したが、依然としてインターネットで流通する全電子メールの77%を占め、悪質な添付を含んだスパムは1%から3%に増加した。M86のプロダクトマネジャー、エド・ローリー氏は言う。「スパム業者は巧妙かつ悪質になり、標的型攻撃に割く時間を増やしている。Office文書にShockwaveを仕込んでウイルス対策製品で検出されにくくした手の込んだ攻撃が大幅に増えた」
報告書によれば、3月に発生して注目されたRSAに対する攻撃に使われたのもこの手口だったという。「2011年の採用計画について」と称し、Excelファイルを添付した電子メールが特定の社員宛てに届いた。同ファイルにはShockwaveファイルが仕込んであり、これを使って被害者のシステムに存在していたFlash Playerの未解決の脆弱性(CVE-2011-0609)が悪用された。
「セキュリティ製品(ウイルススキャナなど)の多くはOfficeファイルに組み込まれた悪質なFlashコンポーネントを完全には識別できず、分析が難しくなっている。Microsoft Officeと悪質なShockwaveファイルを組み合わせるこの傾向は今後も続くと考える。OfficeとFlashの両方のプラットフォームでさらに多くの脆弱性が発見され、悪用されるだろう」。報告書はそう記している。
報告書はまた、クリック乗っ取りやFacebookの「いいね!」乗っ取りといったソーシャルネットワーキング詐欺の急増も伝えている。こうした攻撃は特定の偽サイトにトラフィックを集めてコミッションを稼ぐとともに、マルウェア感染を広げる目的で仕掛けられる。
「ソーシャルネットワーキングの場合、ユーザーは届いたメッセージを信頼してしまいがちだ。友達からのメッセージだと思って警戒を緩め、あまり疑いもしない」(ローリー氏)
こうした手口のほとんどはFacebookを使う傾向にあるが、報告書ではLinkedInからのお知らせを装った電子メール攻撃の事例も挙げた。このメールは受信者に対し、送信者のプロフェッショナルネットワークに参加したいかどうかを尋ねてくる。ユーザーが「confirmation」(確認)ボタンをクリックすると、BlackHole Exploit Kitを仕込んだサーバに誘導され、JavaやPDF閲覧ソフトなどクライアントアプリケーションの脆弱性を悪用しようとする仕掛けだった。
こうした攻撃に対抗するための対策としてローリー氏は、全てのソフトウェアに定期的にパッチを当てて常に最新の状態に保つこと、さまざまな詐欺の手口についてユーザーを教育すること、SNSが提供している新しいセキュリティ設定を利用することを勧めている。「FacebookとTwitterは、それぞれのサービスでHTTPSを利用できるオプションを追加した。両サービスでこの設定を有効にすることを強く推奨する」と同氏。
しかし英国で実施された別の調査では、小規模企業はこうした危険を十分には認識していないことが分かった。この調査は通信機器メーカーNetgearの委託で、全英の従業員数50~250人の300社を対象に実施した。
それによると、47%の企業が顧客とのコミュニケーションのためにソーシャルメディアを使っているにもかかわらず、関連するリスクについて従業員の研修を実施しているのは29%のみ、何らかのコンテンツフィルタでマルウェアを食い止めたり社外秘情報の流出を防いだりしているのは34%のみだった。しかも、インターネット利用パターンの変化を反映して過去半年でセキュリティポリシーを更新した企業は半数に届かなかった。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「有線LAN環境」に関するアンケート
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
APIとは何か? Web APIとの違い、利用者のタスクを解説
-
6
「身代金を支払う」以外のランサムウェア対策は本当にあるのか?
-
7
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
8
「AI」が臨床医療で急速に普及 診断だけではない用途とは?
-
9
「学習し続けるAI」が医療現場では“使えない”理由
-
10
薬の代わりにアプリで禁煙? 薬事承認を目指す「ニコチン治療用アプリ」とは
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー