「ブラウザハイジャック」をどう撃退する?
究極のβ版ブラウザ「Google Chrome Canary」に見るWebセキュリティの未来
米GoogleのWebブラウザ「Google Chrome」のβ版「Canary」が、被害者の増えている「ブラウザハイジャック」を防止する機能を盛り込もうとしている。Webブラウザの最先端を進む、究極のβ版であるCanaryの動向を見る。
米Googleのβ版Webブラウザである「Google Chrome Canary」に関する報道によると、同社はマルウェアを検出してマルウェアのダウンロードを防ぐ新機能をChromeに追加する予定だ。この機能はどのように役立つのだろうか。また、企業で使用している他のセキュリティ製品にはどのような影響があるのだろうか。
ハッカーやサイバー犯罪者が、ネットサーフィンをしているコンピュータやスマートフォンをウイルスに感染させる最も簡単な方法。それはユーザーをだまして悪意のあるコードをダウンロードするように仕向けることだ。デバイスやネットワークがウイルスに感染する最大の経路はユーザーによるダウンロードだ。ダウンロードが意図的に行われたものであるかどうかは関係ない。通常、このようなシナリオでは、ゲームやセキュリティ更新プログラムといった無害なアプリケーションに見せかけたファイルに悪意のあるコードが潜んでいる。不用心なユーザーは、このようなファイルが無害だと思い込み、悪意のあるコードをダウンロードしてしまう。
Webブラウザが乗っ取られる
その結果、ハッカーがデバイスに侵入するきっかけを与えることになる。こうした攻撃の目的として増えつつあるのは、ユーザーが使用しているWebブラウザの設定を乗っ取ることだ。このような攻撃は「ブラウザハイジャック」と呼ばれる。サイバー犯罪者は、ターゲットのブラウザの設定をひそかに改ざんして、デフォルトのホームページや検索ページを自身が制御しているページに変更する。また、ハッカーは、ターゲットがアクセスしたWebサイトのページに好ましくない広告を差し込むこともできる。
このようなマルウェアでは、ブラウザを攻撃者の制御下に置き続けるための仕組みを用意している。そのため、ブラウザのデフォルトの設定を復元したり、プログラムをアンインストールしたりする操作がブロックされる。Googleはこのような攻撃に対抗するため、Chrome Canaryのプレリリース版で新機能をテストしている。この新機能では、画面下部にダウンロード警告を表示して、悪意のあるファイルのダウンロードがChromeでブロックされたことを通知する。
だが、この機能の仕組みの全容は明らかにされていない。恐らく悪意があるものとして同社がフラグを付けたファイルをブロックするものと思われる。しかし、Googleは最近追加した他のセキュリティ制御機能を補完する必要もある。例えば、ブラウザの設定を安全なデフォルトの状態にリセットするオプションやGoogleが危険と認定したサイトにアクセスしようとしているユーザーへの警告などだ。
サイレンスインストールが悪用
Googleが悪意のあるコードのダウンロードを阻止する目的で講じた対策がある。それは、Chromeの拡張機能が通知なしでインストール(サイレントインストール)されないようにすることだ。つまり、Chromeの拡張機能をインストールするにはユーザーの許可が必要になる。本来サイレントインストールは、別のアプリケーションをインストールするときに、便利なChromeの拡張機能を追加することをユーザーがオプトインできるようにするためのものだった。最近、この機能は多方面で悪用されている。
この状況を受けて、Googleは同社のポリシーを変更するに至った。現在、プログラムで拡張機能のサイレントインストールが試行されると、Chromeでは、まずユーザーに確認が行われる。Chromeのメニューはブラウザに組み込まれている。ユーザーはメニューをクリックして、拡張機能を有効にしたり、コンピュータから削除したりするためのオプションが配置されたダイアログボックスにアクセスできる。さらに、外部の展開オプションを使用してインストールした拡張機能は全て自動で無効になっている。無効化された拡張機能を有効にするには、Chromeから一度だけプロンプトが表示される。
マルウェア対策ソフトウェアや境界防御機能にもWebからファイルをダウンロードする動きを調べる機能がある。そのため、企業は、Chrome Canaryの新しいダウンロード防止機能が既存のマルウェア対策ソフトウェアや境界防御機能と競合しないことを確認しなければならない。また、社内で使用するアプリケーションを自社開発している企業の場合は、社内アプリケーションのインストール方法を開発者が調整する必要がある。最良の方法は、WindowsユーザーがChromeの拡張機能をChromeからインストールすることだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー