2要素認証は万能ではない……Firefoxアドオンで突破する事例、RSAが紹介

2要素認証は万能ではない……Firefoxアドオンで突破する事例、RSAが紹介

2014年10月30日(木) 15時45分
このエントリーをはてなブックマークに追加
「Tamper Data」でログインのやりとりを改ざんの画像
「Tamper Data」でログインのやりとりを改ざん
「Tamper Data」アドオンの画面の画像
「Tamper Data」アドオンの画面
 RSAが提供するフィッシングサイト閉鎖サービス「RSA FraudAction」の中核であるAFCC(Anti-Fraud Command Center:不正対策指令センター)は30日、フィッシングやオンライン犯罪関連の最新動向「Monthly AFCC NEWS」を公開した。

 今回の「Monthly AFCC NEWS」では、SMSを利用した「2要素認証」を、サイバー犯罪者たちが突破する手法が紹介されている。

 「2要素認証」は、ユーザのログイン時に、IDとパスワードによるチェックだけでなく、別途、USBトークンやスマートカードなどの所持デバイス、指紋や顔などの生体認証など、2つの認証方式を併用するものだ。最近では、ネットバンキングなどのオンラインサービスでも採用されている、一方でサイバー犯罪者は、「2要素認証」を回避・突破するさまざまな手法を模索している。

 今回RSAでは、Firefoxのアドオン「Tamper Data」を使う手法を、ロシア語圏の地下フォーラムで発見したとしている。「Tamper Data」は、WebサイトやWebアプリケーションの動作確認のため、HTTP通信の内容を確認したり、カスタマイズしたりするアドオンだ。これ自体は、通常のFirefoxアドオンとして公式サイトからも入手できる。

 しかし「Tamper Data」を悪用することで、HTTP通信のGET要求・POST要求の不正改ざんなども可能となる。そのため、「2要素認証」を回避し、あたかも利用者本人の端末からログインが試みられたかのように見せかけることができるという。これにより、標的のオンラインバンキング口座へアクセス可能となる。

 今回発見された事例は、ユーザーの所持デバイス自体がなくても、その「デバイスID」さえ入手していれば、2つめの要素として、ログインを試みるというものだった。ただし、別途IDとパスワードも入手しておかなければならないため、決して容易な攻撃ではない。しかし「2要素認証が決して万能とは言えないことを示す好例」だと、RSAでは指摘している。
《冨岡晶》
  • ・【PR】
  • ・【PR】
  • ・【PR】
注目の情報[PR]

編集部のおすすめニュース

NTTソフト、サイトへのDDos攻撃や改ざんを防ぐセキュリティサービス

 NTTソフトウェアは16日、Webサイトをサイバー攻撃の脅威から守るセキュリティサービス「TrustShelter(トラストシェルター」を発表した。11月4日から販売を開始する。

大日本印刷、組み込み用「M2Mセキュアモジュール」提供開始

 大日本印刷(DNP)は9日、データの改ざんや漏洩を防止し、安全なM2Mサービスを実現する機器組み込み用モジュール「M2Mセキュアモジュール」の提供を開始した。

日産自動車、不正アクセスでサイト改ざん……下取り価格算定ページ

 日産自動車は26日、同社サイト内の一部ページが、不正アクセスにより改ざんされていたことを公表した。

アズジェント、SaaS型のセキュリティサービスを提供開始

 アズジェントは26日、DDoS攻撃やWebサイト改ざん等の被害からWebサイトを守るためのクラウドサービス「セキュリティ・プラスWebサイトプロテクションサービス」を発表した。9月1日より提供を開始する。

エディタソフト「EmEditor」、偽更新ファイルによりウイルス感染の可能性

 エムソフト(Emurasoft)は19日、同社のエディタソフト「EmEditor」の更新ファイルが改ざんにより悪意のあるファイルに置き換えられていたことを公表した。

ウェブサイト改ざん、月平均400件前後で横ばいが続く

 IPA(情報処理推進機構)およびJPCERT/CCは13日、ウェブサイト運営者および管理者に対し、改めてウェブサイト改ざんに対する点検と備えを呼びかけた。

「管理できていないサイトの閉鎖」を、IPAが呼びかけ……CMSに脆弱性がある場合も

 情報処理推進機構(IPA)は19日、古いバージョンのCMS(コンテンツ管理システム)の脆弱性を狙ったウェブ改ざんが横行しているとして、注意を呼びかけた。

バッファロー、ユーザー向けサポートツールにウイルス混入……サイトが改ざん被害

 バッファローは2日、同社のダウンロードサイト内の一部ファイルが改ざんされていたことを公表した。ダウンロードしたユーザーは、最悪の場合、PCがウイルス感染する可能性があるという。

特集

RSS

【これから開催のイベント】

ブロードバンド/無線LANスポット検索

ブロードバンド検索
-