PC Online パソコン&モバイル、インターネット情報とソフトウエア活用サイト

本文へジャンプ

特設サイト一覧
ホーム > セキュリティ > パスワード管理 > 目次

2010年2月9日

パスワード保存型のアプリが危ない

三輪信雄=S&Jコンサルティング 代表取締役

印刷ページ
  • このエントリーをはてなブックマークに追加
  • Clip to Evernote
  • mixiチェック
「あとで読む」機能の使い方
(執筆時の情報に基づいており、現在では異なる場合があります)

 いわゆるガンブラーによる被害が新たな局面を迎えています。亜種がついにFTPソフトを直接狙い始めたのです。私も使っていたFFFTPという有名なFTPクライアントソフトがそれです。このソフトは、FTPアカウント情報を記憶しておいて、次回接続するときに自動的に送信してくれます。これは非常に便利な機能で、長い覚えられないパスワードを設定している管理者にとっては便利でした。

 しかし、FFFTPはソースコードが公開されているので、エンコードを施した状態でレジストリに保存しているパスワードをデコードする方法が既に広く知られています。エンコードされたパスワードを入力すると、クリアテキストのパスワードを教えてくれるホームページもあります。

 攻撃プログラムはこのパスワードを読み出して悪用してしまうのです。対策として最初に流れた情報は、設定をテキストファイルに書き出せばいい、あるいは使用をやめて他のクライアントソフトに乗り換える、暗号化された通信ができるFTPソフトに乗り換える、など交錯していました。しかし、結局はパスワードをどこかに保存している限りこの問題は解決しません。

 こういった攻撃に対する対処には、一時的な対処と恒久的な対策があり、現在ネットで流通しているのは一時的な対策がほとんどなのです。

 他のソフトに乗り換えたところで、パスワードを保存する設定にしている限りパスワードが盗まれるという脅威は何ら変わりません。通信を暗号化したところで、パスワードが保存される設定のままで使っていれば対策にはなっていません。

 もっと困ったことに、一般に使われているホームページ作成ツールのほとんどがパスワードを保存できて、かつ、多くのホームページ作成者がそれを使っている、ということです。

 クラウドサービスによる無料、あるいは安価なホームページ開設が続いている今、一般のブログなどのホームページの作成には、多くの場合、ホームページ作成ソフトが使われています。これらソフトに対し「類推できないパスワードを設定し、ソフトに記憶させず、毎回手動で入力する」という対策を広めるのは無理でしょう。

 つまり、大企業のサイトだけでなく個人のホームページも、閲覧しただけで感染してしまうウイルスをこれからますます配布してしまうことが容易に想像できてしまうのです。

 この問題はホームページ作成ソフトだけの話ではありません。パスワードを保存している全てのアプリケーションに該当します。

 保存されているパスワードが推測困難な方式で暗号化されている場合でも、結局はクリアテキストに一度デコードしてから、そのままあるいは暗号化してFTPサーバーに送信されますから、クリアテキストに一度変換されたときに盗まれてしまう可能性もあります。これらHookという技術を使えば実現できます。特定の関数に割り込んでパラメータを盗んでしまうのです。この手法を使われると、パスワードが保存されていなくてもパスワードが盗まれます。

 FTPのアカウントが狙われるのは、ホームページでウイルスを感染させるためですから、個別の企業や個人の情報を盗み出そうとした場合には、パスワードを保存していて多くの方が使っているメールも対象になるかもしれません。

 しかもこれらの攻撃の元となる脆じゃく性についてはパッチがメーカーから配布されるまでに1カ月近くかかるケースもあり、とてもじゃないですが、安心してホームページを閲覧することはできないのです。ウイルスワクチンも十分に検出が間に合うという状況ではありません。

 こういった事態を踏まえて、一時的な対策として私は仮想マシン環境のベースOSをLinuxに切り替えました。その上で仮想コンピュータを複数走らせるという力技です。

 サイトの更新や管理などをする端末ではインターネット閲覧禁止、メール受信禁止、ということは「必須」の時代がやってきたのです。


連載目次(新着順)

関連記事

キーワード

ガンブラー

ショッピング

最新ランキング

PC Online会員登録

最新刊のご案内

最新の誌面から

  • 日経パソコン 2012年2月13日号

    日経パソコン 2012年2月13日号

    パソコンを仕事と生活に活かす総合情報誌
    ・Vista/XPから脱出せよ
    ・「2012年型パソコン」を読み解く
    ・ビジネスプリンター購入ガイドほか

  • 日経PCビギナーズ 2012年3月号

    日経PCビギナーズ 2012年3月号

    パソコン初心者応援マガジン
    ・写真とビデオをデジタル保存
    ・ウェブアルバムを使おう
    ・フェイスブック初めの一歩ほか

  • 日経WinPC 2012年3月号

    日経WinPC 2012年3月号

    パワーユーザーのためのPC総合情報誌
    ・2012年版自作の疑問100
    ・旬のPCケース25製品レビュー
    ・Radeon HD7970を速攻テストほか

  • 日経PC21 2012年3月号

    日経PC21 2012年3月号

    ビジネスマンのパソコン誌
    ・今すぐ始めるクラウド
    ・DVD&ブルーレイ活用術
    ・ネット&携帯電話 節約ガイドほか

日経パソコンスキルアップ倶楽部