既知の脆弱性と管理用APIを悪用する攻撃手法の実態
JPCERTコーディネーションセンターが8日に発表した注意喚起によると、国内の企業や組織において個人情報などの漏えい被害が相次いで発生している。被害は一般利用者向けのアプリケーションだけでなく、データ分析に使うビジネスインテリジェンスツールや従業員向け管理システムなどにも及んでいる。こうしたシステムは不特定多数からのアクセスを想定していない場合もあるが、内部に保存された情報が漏えいするケースが確認されている。複数の製品やサービスで被害が確認されているものの、攻撃手法などの技術的な情報は限定的で、全体像の把握には至っていない。一方、被害の拡大状況から、大量の個人情報漏えいにつながる特定の攻撃類型が増加している恐れがある。確認されている攻撃手法は大きく3つの類型に分けられ、JPCERTコーディネーションセンターが対策を呼びかけている。
さまざまなソフトウェアの脆弱性を狙う探索型攻撃
確認されている攻撃手法の1つ目は、さまざまなソフトウェアの既知の脆弱性を探索する攻撃である。特定のソフトウェアに共通する脆弱性を悪用するのではなく、標的ごとに異なる脆弱性を調査し、攻撃を試みている可能性がある。機器の管理不備を突き、設定ファイルやバックアップファイルの窃取を試みるケースもあるという。こうした既知の脆弱性を修正するアップデートの適用や、不要な管理機能のインターネット公開停止が一般的な対策として挙げられている。従業員向けシステムやビジネスインテリジェンスツールなど、一般公開を想定していないシステムについても点検を行うよう呼びかけられている。
スマートフォンアプリの内部APIを狙う不正操作の脅威
2つ目は、APIを経由した不正操作である。一般公開されているスマートフォンアプリを解析し、APIの接続先や認証に使うキーなどを特定した上で、本来はアプリの画面から操作できない内部APIに不正なリクエストを送り、ユーザー権限の変更や不正アカウントの作成などを試みている。認証トークンの形式などを変更してシステムの応答を調べるほか、NoSQLインジェクションと呼ばれる手法でアカウント情報を探索する攻撃も報告されている。他のシステムへの不正アクセスで窃取したAPIキーを悪用するケースもある。JPCERTコーディネーションセンターは、APIへのアクセス回数を制限するレート制限の導入や、APIごとの適切なアクセス制御を推奨している。特にログインやパスワードリセット、SMS送信、検索処理などの機能については、個別に利用回数を制限するよう求めている。非公開APIを含むすべてのAPIでアクセス権限を適切に設定し、APIトークンには必要最小限の権限と有効期限を設けることも重要としている。
ビジネスインテリジェンスツールの脆弱性と今後の見通し
3つ目は、ビジネスインテリジェンスツールであるMetabaseのSQLインジェクションの脆弱性を悪用する攻撃である。この脆弱性もAPIへの不正なリクエストを通じて悪用されるもので、JPCERTコーディネーションセンターは8月14日にすでに注意喚起を公表している。一般的な対策としては、不正アクセスの検知体制や初動対応の見直しに加え、法令や契約で定められた保存期間を過ぎたデータや利用目的を終えたデータを残さないことが推奨されている。情報漏えい後の二次被害を防ぐため、多要素認証などについて平時から利用者に呼びかけることも求めている。JPCERTコーディネーションセンターは、今後新たな攻撃手法や侵害原因が判明した場合は、注意喚起を更新する方針を示している。