パスワードを忘れた? アカウント作成
13524893 story
犯罪

Windows版Google Chromeユーザーを主なターゲットにしたテクニカルサポート詐欺の手法 17

ストーリー by headless
詐欺 部門より
Webブラウザーに偽の警告画面を表示して電話をかけさせるタイプのテクニカルサポート詐欺では、ユーザーの操作を困難にするためのさまざまな手法が用いられるが、Windows版のGoogle Chromeユーザーが主なターゲットとみられる新たな手法による攻撃をMalwarebytesが報告している(Malwarebytes Labsの記事Neowinの記事Ars Technicaの記事SlashGearの記事)。

この手法では、ウイルスに感染したのでISPがPCをブロックしたといった内容の警告とMicrosoftの偽の電話番号を表示するとともに、大量のファイルダウンロードを実行してCPU使用率を100%まで上昇させ、ウインドウやタブを閉じることができないようにする。ダウンロードするファイルは実体があるわけではなく、Blobオブジェクトを生成し、window.navigator.msSaveOrOpenBlobメソッドで保存するというものだ。これを繰り返すことで大量のファイルダウンロードが実行されることになる。

攻撃は実際に行われているものであり、Chrome最新版のバージョン64.0.3282.140も影響を受ける。そのため、報告を受けたChromiumチームが対策を検討しているようだ。Chrome以外のブラウザーはUser Agent文字列別のランディングページが用意され、別のHTML APIによる手法が用いられているとのことだが、MalwarebytesはFirefoxとBraveも影響を受けることを確認し、それぞれ報告したとのこと。

なお、この手法ではベンダー接頭辞「ms」のついたメソッドが使われているが、MalwarebytesがUser Agent文字列をChromeのものに変更したInternet ExplorerやMicrosoft Edgeで試したみたところ、ウインドウを閉じることは可能だったという。JavaScriptコードの関数名(ch_jam、bomb_ch)に「ch」が付けられているところからみても、Chromeユーザーを念頭に置いた手法と考えられるとのことだ。

このような攻撃は主に不正広告経由で行われるため、Malwarebytesでは効果的な緩和策として広告ブロックソフトウェアの使用を挙げている。

関連リンク

前のストーリー: XML誕生から20年

  • by Anonymous Coward on 2018年02月12日 18時33分 (#3360258)

    Chromeを捨てよう

    ここに返信
    • by Anonymous Coward

      冗談抜きにそれが最善だったりする
      最近はまたブラウザごとの独自実装で面倒になってきたしもう一度シェアがフラットになった方がいいかもだし

      Chromeも シェアを取ればかつての IE

      • by Anonymous Coward

        そこでsafariですよ!
        あ、Apple製品にしかなかったですね...

        • by Anonymous Coward

          Windows版Safariはフェードアウトしちゃったからね…。

          # 止めるのは構わないが開発終了告知を出せと

          • by Anonymous Coward

            Windows Phoneの悪口はやめろ

            • by Anonymous Coward

              Windows Phoneはセキュリティアップデート出てるから・・・。

            • by Anonymous Coward

              Safariの場合はセキュリティ穴だらけのまま撤退という情けない対応w

      • by Anonymous Coward

        Edgeは
        IEであったように
        https://answers.microsoft.com/ja-jp/edge/forum/edge_other-edge_win10/w... [microsoft.com]

        日本語ファイルのダウンロードでファイル名が化けたりするので
        去年、化けるという話が来て、幾つか試したところ
        IE、FireFox、Chromeでは化けなかったのにEdgeのみ化け

        Edge以外使ってくださいという対応しましたわ

        • by Printable is bad. (38668) on 2018年02月12日 20時27分 (#3360309)

          Edge以外使ってくださいという対応しましたわ

          Microsoft Edge 41.16299.15.0 で確認しましたが、RFC 2616 [ietf.org] に準拠した方法で filename* を指定(URLエンコード)すれば、日本語ファイル名の文字化けは発生しませんでした。

          誤った指定方法:

          Content-Disposition: attachment; filename="テスト画像.jpg"

          正しい指定方法:

          Content-Disposition: attachment; filename*=UTF-8''%E3%83%86%E3%82%B9%E3%83%88%E7%94%BB%E5%83%8F.jpg

          悪いのは、Edge ではなく Webアプリケーションの製作者です。

          • by Anonymous Coward

            RFC 2616には、filenameに非ASCII文字が含まれている場合の規定は見つけられなかったのですが。ていうかすでにRFC 7230~7235でobsoleteされてるし。いくら誰もリンク先見ないからって参照が適当すぎやしませんか。

            • by Anonymous Coward on 2018年02月12日 23時36分 (#3360393)

              >RFC 2616には、filenameに非ASCII文字が含まれている場合の規定は見つけられなかったのですが。
              RFC2616だろうが、7230だろうが、HTTPヘッダに許可されているのはISO-8859-1のみです。

              >filenameに非ASCII文字が含まれている場合
              許可されていない形式ですので、Webブラウザの実装依存でしょうね。

        • by Anonymous Coward

          リンク先、IE11でも化けないのにEdgeは化けるって言ってるように見えるんだが。ていうか一部の例外除いてサポート終了したバージョンの時代の話みたいだけど今でも文字化けするの? 当時のEdgeはガチで未完成品だったからなあ

        • by Anonymous Coward

          RFC 5987でエンコードしろや
          http://tech.innovator.jp.net/entry/s3-content-disposition [jp.net]
          こういうゴミクズを養成しているという点において確かにChromeは現代のIEになってるわ

    • by Anonymous Coward


      Microsoft曰く、Microsoft EdgeではWebKitと動作が異なる場合はバグ

      Webkit ではなく Blink なので追従の必要はない、ということですね。

      # WebGL のように仕様レベルでの脆弱性が発見された場合、きっと一時的に非互換を認めてセキュリティ強化側に振ってくれてると信じてます

    • by Anonymous Coward

      マルチプロファイル対応してくれたらちょっとはEdge使ってもいいんだけど…

  • by Anonymous Coward on 2018年02月12日 18時47分 (#3360262)

    msSaveOrOpenBlobサポートしてるのかよ。Chromeはゼロクリックでファイルがダウンロードされるという特徴があるのにちと安易すぎやしないか

    ここに返信
    • by Anonymous Coward

      あれChromeだけの機能なのか。
      だったら偽flashplayerぐらい自動的にフィルタして捨てるのもセットにしてくれよ…

typodupeerror

身近な人の偉大さは半減する -- あるアレゲ人

読み込み中...