PC Online パソコン&モバイル、インターネット情報とソフトウエア活用サイト

本文へジャンプ

特設サイト一覧
ホーム > ニュース

ニュース

2008年8月21日

「SQLインジェクションボット」が急増、一般のPCを乗っ取って攻撃

検索サイトを使って「標的」を自動探索、見つけると「ウイルスの罠」

勝村 幸博=日経パソコン

印刷ページ
  • このエントリーをはてなブックマークに追加
  • Clip to Evernote
  • mixiチェック
「あとで読む」機能の使い方
(執筆時の情報に基づいており、現在では異なる場合があります)
図1 脆弱性を突く仕掛けを作成するためのツール例(ラックのレポートから引用)
画像のクリックで拡大表示
図2 一般ユーザーのパソコンを介した攻撃例(ラックのレポートから引用)
画像のクリックで拡大表示

 セキュリティ企業のラックは2008年8月20日、インターネットにおける攻撃の現状などをまとめたレポートを発表した。それによると、2008年6月以降、ボットを使って一般ユーザーのパソコンを乗っ取り、脆弱(ぜいじゃく)なWebサイトへSQLインジェクション攻撃を仕掛けるケースが急増しているという。

 SQLインジェクション攻撃によってWebページを改ざんし、ウイルス(マルウエア)を感染させる罠(わな)を挿入する攻撃が後を絶たない。罠には、WindowsやFlash Playerといった、広く使われているソフトウエアの脆弱性を突く仕掛けが施されている。

 このため脆弱性のあるパソコンでは、改ざんページにアクセスするだけでウイルスに感染。感染したウイルスの多くは、パソコンに保存されている情報やユーザーがキー入力した情報を盗み、攻撃者に送信する。

 ラックの調査によれば、国内サイトへのSQLインジェクション攻撃は2種類。1つは、攻撃者が対象サイトへ直接攻撃を仕掛けてページを改ざんするもの。このケースでは、攻撃元は中国のISPが管理するIPアドレスからがほとんどだという。

 また、ソフトウエアの脆弱性を突く仕掛けは、中国製と見られるツールで作成されているという(図1)。ツールの利用料は、「標準版」が1カ月で400人民元(およそ6350円)。

 もう1つは、一般ユーザーのパソコンに感染させたボットを使うもの(図2)。ボットは、Googleのような検索サイトを使って、攻撃対象のWebサイトを探索。脆弱性のありそうなWebサイトを見つけると、SQLインジェクション攻撃を実行。攻撃に“成功”すると、前述のようなウイルスの罠を仕込む。

 国内サイトへのSQLインジェクション攻撃は2008年3月ごろから急増しているが、この「SQLインジェクションボット」による攻撃は、2008年6月ごろから増えているという。攻撃の際に送信されるデータには若干の違いが見られることから、SQLインジェクションボットは1種類ではなく、亜種が複数存在すると推測できるとしている。


関連記事

キーワード

ショッピング

最新ランキング

PC Online会員登録

最新刊のご案内

最新の誌面から

  • 日経パソコン 2012年2月13日号

    日経パソコン 2012年2月13日号

    パソコンを仕事と生活に活かす総合情報誌
    ・Vista/XPから脱出せよ
    ・「2012年型パソコン」を読み解く
    ・ビジネスプリンター購入ガイドほか

  • 日経PCビギナーズ 2012年3月号

    日経PCビギナーズ 2012年3月号

    パソコン初心者応援マガジン
    ・写真とビデオをデジタル保存
    ・ウェブアルバムを使おう
    ・フェイスブック初めの一歩ほか

  • 日経WinPC 2012年3月号

    日経WinPC 2012年3月号

    パワーユーザーのためのPC総合情報誌
    ・2012年版自作の疑問100
    ・旬のPCケース25製品レビュー
    ・Radeon HD7970を速攻テストほか

  • 日経PC21 2012年3月号

    日経PC21 2012年3月号

    ビジネスマンのパソコン誌
    ・今すぐ始めるクラウド
    ・DVD&ブルーレイ活用術
    ・ネット&携帯電話 節約ガイドほか

日経パソコンスキルアップ倶楽部