画面を閉じても止められないWebブラウザ攻撃手法「MarioNet」の危険性開発者自らが語る

「MarioNet」というWebブラウザベースの攻撃を研究者が作り出した。HTML5のAPIを悪用したこの手法は、Webブラウザのタブを閉じた後でも攻撃者が標的のシステムを悪用し、botネットを作成できる。

2019年05月20日 05時00分 公開
[Michael HellerTechTarget]

関連キーワード

HTML5 | API | ブラウザ | セキュリティ


画像

 HTML5のAPI(アプリケーションプログラミングインタフェース)を悪用する新しい攻撃手法「MarioNet」が研究者によって開発された。この手法では、ユーザーが感染したWebサイトを閉じた後、あるいは他のサイトに移動した後でも、攻撃者がWebブラウザを介してユーザーに攻撃できるという。

 ギリシャに拠点を置く研究者チームによると、MarioNetは悪意のあるWebサイトを介してシステムを侵害する。その影響はユーザーがWebブラウザのタブを閉じても持続する。「botネットを作成して攻撃の発生を連鎖させるために、攻撃者がMarioNetを使用する可能性がある」と、研究者チームは指摘する。

 MarioNetによる攻撃は、バックグラウンド処理のための「Service Worker」というHTML5のAPIを悪用する。研究者チームは論文「Master of Web Puppets: Abusing Web Browsers for Persistent and Stealthy Computation」(Webの操り人形師:永続的かつ不可視のコンピューティングを実現するWebブラウザの悪用)の中で以下のように述べている。

 Webブラウザはユーザーが操作しなくても勝手にService Workerを読み込む。それを仮想通貨マイニング、パスワードクラッキング、DDoS攻撃などの有害な操作にリソースを悪用するためのバックグラウンドプロセスとして使う

Service Workerは何をするのか

ITmedia マーケティング新着記事

news047.jpg

SASのCMOが語る マーケティング部門が社内の生成AI活用のけん引役に適している理由
データとアナリティクスの世界で半世紀近くにわたり知見を培ってきたSAS。同社のCMOに、...

news159.jpg

SALES ROBOTICSが「カスタマーサクセス支援サービス」を提供
SALES ROBOTICSは、カスタマーサクセスを実現する新サービスの提供を開始した。

news139.jpg

「Fortnite」を活用  朝日広告社がメタバース空間制作サービスとマーケティング支援を開始
朝日広告社は、人気ゲーム「Fortnite」に新たなゲームメタバース空間を公開した。また、...