2要素認証は万能ではない……Firefoxアドオンで突破する事例、RSAが紹介
今回の「Monthly AFCC NEWS」では、SMSを利用した「2要素認証」を、サイバー犯罪者たちが突破する手法が紹介されている。
「2要素認証」は、ユーザのログイン時に、IDとパスワードによるチェックだけでなく、別途、USBトークンやスマートカードなどの所持デバイス、指紋や顔などの生体認証など、2つの認証方式を併用するものだ。最近では、ネットバンキングなどのオンラインサービスでも採用されている、一方でサイバー犯罪者は、「2要素認証」を回避・突破するさまざまな手法を模索している。
今回RSAでは、Firefoxのアドオン「Tamper Data」を使う手法を、ロシア語圏の地下フォーラムで発見したとしている。「Tamper Data」は、WebサイトやWebアプリケーションの動作確認のため、HTTP通信の内容を確認したり、カスタマイズしたりするアドオンだ。これ自体は、通常のFirefoxアドオンとして公式サイトからも入手できる。
しかし「Tamper Data」を悪用することで、HTTP通信のGET要求・POST要求の不正改ざんなども可能となる。そのため、「2要素認証」を回避し、あたかも利用者本人の端末からログインが試みられたかのように見せかけることができるという。これにより、標的のオンラインバンキング口座へアクセス可能となる。
今回発見された事例は、ユーザーの所持デバイス自体がなくても、その「デバイスID」さえ入手していれば、2つめの要素として、ログインを試みるというものだった。ただし、別途IDとパスワードも入手しておかなければならないため、決して容易な攻撃ではない。しかし「2要素認証が決して万能とは言えないことを示す好例」だと、RSAでは指摘している。
- ・【PR】
- ・【PR】
- ・【PR】
編集部のおすすめニュース
NTTソフトウェアは16日、Webサイトをサイバー攻撃の脅威から守るセキュリティサービス「TrustShelter(トラストシェルター」を発表した。11月4日から販売を開始する。
大日本印刷(DNP)は9日、データの改ざんや漏洩を防止し、安全なM2Mサービスを実現する機器組み込み用モジュール「M2Mセキュアモジュール」の提供を開始した。
日産自動車は26日、同社サイト内の一部ページが、不正アクセスにより改ざんされていたことを公表した。
アズジェントは26日、DDoS攻撃やWebサイト改ざん等の被害からWebサイトを守るためのクラウドサービス「セキュリティ・プラスWebサイトプロテクションサービス」を発表した。9月1日より提供を開始する。
エムソフト(Emurasoft)は19日、同社のエディタソフト「EmEditor」の更新ファイルが改ざんにより悪意のあるファイルに置き換えられていたことを公表した。
IPA(情報処理推進機構)およびJPCERT/CCは13日、ウェブサイト運営者および管理者に対し、改めてウェブサイト改ざんに対する点検と備えを呼びかけた。
情報処理推進機構(IPA)は19日、古いバージョンのCMS(コンテンツ管理システム)の脆弱性を狙ったウェブ改ざんが横行しているとして、注意を呼びかけた。
バッファローは2日、同社のダウンロードサイト内の一部ファイルが改ざんされていたことを公表した。ダウンロードしたユーザーは、最悪の場合、PCがウイルス感染する可能性があるという。
特集
- ├フィッシングによる金銭被害額、アジア地域では日本は4位に
- ├EMCジャパン、2012年のサイバー犯罪“6つの傾向”を発表……“Fraud-as-a-Service”成長など
- └フィッシングサイト閉鎖サービス「RSA FraudAction」、閉鎖サイト数が50万を突破
- ├国内のネットバンキング不正送金、上半期だけで18億円を超える
- ├「見たことのない自分を見るために」……宮沢りえ、「紙の月」で7年ぶりの映画主演
- └「なりすましメール防止安心マーク」、銀行が導入開始へ
- ├状況別防犯システムの導入パターン Vol.4~オフィス・事務所編
- ├「セキュリティに不安」は7割以上なのに、「ソフトを常に最新にしている」人は半数
- └エンカレッジT、社内からの不正・情報漏えい対策ソリューション発表