開発者自らが語る
画面を閉じても止められないWebブラウザ攻撃手法「MarioNet」の危険性
「MarioNet」というWebブラウザベースの攻撃を研究者が作り出した。HTML5のAPIを悪用したこの手法は、Webブラウザのタブを閉じた後でも攻撃者が標的のシステムを悪用し、botネットを作成できる。
HTML5のAPI(アプリケーションプログラミングインタフェース)を悪用する新しい攻撃手法「MarioNet」が研究者によって開発された。この手法では、ユーザーが感染したWebサイトを閉じた後、あるいは他のサイトに移動した後でも、攻撃者がWebブラウザを介してユーザーに攻撃できるという。
ギリシャに拠点を置く研究者チームによると、MarioNetは悪意のあるWebサイトを介してシステムを侵害する。その影響はユーザーがWebブラウザのタブを閉じても持続する。「botネットを作成して攻撃の発生を連鎖させるために、攻撃者がMarioNetを使用する可能性がある」と、研究者チームは指摘する。
MarioNetによる攻撃は、バックグラウンド処理のための「Service Worker」というHTML5のAPIを悪用する。研究者チームは論文「Master of Web Puppets: Abusing Web Browsers for Persistent and Stealthy Computation」(Webの操り人形師:永続的かつ不可視のコンピューティングを実現するWebブラウザの悪用)の中で以下のように述べている。
Webブラウザはユーザーが操作しなくても勝手にService Workerを読み込む。それを仮想通貨マイニング、パスワードクラッキング、DDoS攻撃などの有害な操作にリソースを悪用するためのバックグラウンドプロセスとして使う
Service Workerは何をするのか
広告監査企業のThe Media Trustでデジタルセキュリティとオペレーションのマネジャーを務めるウスマン・ラヒム氏はこう説明する。「WebサイトとWebブラウザで実行する処理が分かれている場合、Service Workerは通常、洗練されたユーザーエクスペリエンス(UX:ユーザー経験価値)の実現のために使用される」
UXはプッシュ通知や継続的なバックグラウンド通知に加え、WebサーバとWebブラウザ間の通信によって向上する。継続的なバックグラウンド広告やプログラムによる広告を使用するWebサイトは、Service Workerを使用すれば、閲覧履歴に基づいてユーザーの興味に合わせた広告を作成できる。
セキュリティ的な理由から、Service WorkerはHTTPS経由でしか登録できない一方で、信頼できるWebサイトやドメイン経由でWebブラウザに登録されたService Workerは、ブラウザに常駐する。「信頼できるWebサイトは、プラグインや広告プログラムを実行するサードパーティーのJavaScriptを通じて簡単に侵害できる」とラヒム氏は説明する。
性善説では立ち行かない
研究チームによると、MarioNetは「Webコンテンツ制作者を暗黙的に信頼するモデルには欠陥があり、再考が必要」なことを示す証拠だという。
従来のbotネットのようなアプローチとは異なり、MarioNetによる攻撃では悪意のあるソフトウェアをユーザー側にインストールさせる必要はない。代わりに、最新のWebブラウザが備えるHTML5のAPIによって提供されるテクノロジーと機能を利用する。
「MarioNetの2つの大きな特徴は、攻撃の深刻さを際立たせる」と研究チームは述べる。特徴の一つは永続性だ。ユーザーが悪意のあるWebサイトから離れても、攻撃者は悪意のある処理を続けることができる。もう一つは、全ての操作を水面下で実行することで、既存ブラウザ内の検出メカニズムを回避することだ。
欧州連合(EU)のGDPR(一般データ保護規則)およびカリフォルニア州のプライバシー保護法では、Webサイト運営者とWebブラウザは、ユーザーの同意なしにService Workerを作成することはできないようにしている。「ユーザーの同意を得るか、ユーザーにオプトアウトを選択できるようにすることが求められる。このモデルの見直しは比較的早期に実施されるだろう」とラヒム氏は言う。
Webサイト運営者やWebブラウザのベンダーは、収集した情報をユーザーが削除できるようにしたり、その情報の販売を拒否したりできるようにする機能を提供すべきだ。原稿執筆時点でService Workerは、プッシュ通知に関してのみユーザーの同意を得ている。同意を得たりオプトアウトを有効にしたりするには新しいプロセスが必要になり、コストがかかる可能性がある。だが「この要件を満たさない場合は、さらに高くつくだろう」とラヒム氏は述べる。
ラヒム氏は「Webサイト運営者にとって、サードパーティー製のプラグインや広告が実行しているプログラムに注意を払うことは、MarioNetからの防衛において重要な役割を果たす」と付け加える。
Webサイトの運営者は、ユーザーがWebサイトにアクセスしたとき、特にプラグインや広告がある場合、「ユーザーに何が起こるかを注意深く監視することが最低限必要だ」とラヒム氏は指摘。このようなページを継続的にスキャンし、どのプログラムがどのような影響をユーザーに与えているのか、つまりコードがユーザーの知らないうちに情報を収集しているかどうか、どのような情報を収集しているか、悪意のあるドメインが関与しているかどうかなどを調べる必要があると説明する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー