このページの本文へ

組織の収益と評判に悪影響を及ぼす可能性を指摘

検索エンジンのランキングを操作する攻撃、アカマイが報告

2016年01月14日 12時00分更新

文● 川島弘之/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 アカマイ・テクノロジーズは1月14日、SQLインジェクションを利用して標的Webサイトを攻撃し、検索エンジン最適化(SEO)に影響を与えるキャンペーンを確認したと発表した。攻撃を受けたWebサイトは隠されたHTMLリンクを配信し、検索エンジンボットを混乱させてページのランキングに誤った影響を与えるという。

 同社のThreat Research(脅威研究)部門が2015年第3四半期の2週間、Akamai Intelligent Platformから集められたデータを分析し、3,800以上のウェブサイトに対する攻撃および様々な活動に参加した348のユニークIPアドレスを観測して、以下の状況が明らかとなった。

(1)大規模改ざんの証拠。このキャンペーンの一部として利用されたHTMLリンクをインターネットで検索したところ、これらの悪質なリンクを含んでいる数百のWebアプリケーションが確認された。

(2)攻撃による検索エンジンの検索結果の操作。「cheat」や「story」等の一般的な単語の組合せを検索したところ、主要な検索エンジンの1ページ目に「cheating stories」アプリケーションが表示されることが明らかになった。

(3)分析で示された攻撃の影響。Threat ResearchはAlexaの分析から、「cheating stories」アプリケーションのランクが3か月間で大幅に上昇していることが確認された。

 検索エンジンは、特定のアルゴリズムを使用してページのランキングおよびWebサイトに対するインデックス付けを決定し、そのWebアプリケーションを指し示すリンクの数と評価がこれらのランキングに影響を与える。SEO攻撃者は「Cheating(不正)とInfidelity(背信行為)のストーリー」サイトに向けた外部リンクのチェーンを生成し、通常のWebコンテンツを装って検索エンジンのアルゴリズムに影響を与えたという。

 「ページのランキングを操作できるというのは、攻撃者にとって魅力的な提案でありビジネスです。攻撃に成功すれば、インターネットを使用する多くの組織や企業の収益と、さらに重要な点として、評判に影響を与えることができます」と、アカマイ セキュリティビジネス部門シニア・バイスプレジデント兼ゼネラル・マネージャーのスチュアート・スコリー氏は語る。

 アカマイでは、軽減策についても言及。この活動で使用された攻撃は、検索エンジンの動作について深く理解していることを示しており、従って以下の防衛手法を推奨するとしている。

 Webアプリケーションの開発者向けには、バックエンド・データベースへのクエリの中で使用するすべてのユーザ入力データに対して適切な入力検証チェックが実装済みであることを確認する。

 ユーザの入力データに基づいてSQLクエリを作成する場合は、パラメータのみ入力可能な事前に用意されたステートメントのみを使用する。

 Webアプリケーションの防御担当者向けには、SQLインジェクション攻撃をブロックするモードに設定されたWebアプリケーションファイアウォールを配備する。また、Webリンク数の増加などの大きな変化の識別に役立てるため、HTMLレスポンス本文フォーマットのプロファイリングと監視を検討する。

 アカマイは、現在も継続中のSQLインジェクション手法を使用したSEO攻撃活動を、引き続き監視する意向。詳細については、無料でダウンロードできる脅威に関する報告書で解説している。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    訓練だとわかっていても「緊張で脇汗をかいた」 LINEヤフー、初のランサムウェア訓練からの学び

  2. 2位

    ビジネス・開発

    最悪のシナリオは「フィジカルAI」による基幹産業の衰退 日本の勝ち筋は、“同期技術”と“ドメイン知識”

  3. 3位

    ITトピック

    若手が言わない“本音の退職理由”上位は/「データ停止は景気後退よりも企業の脅威」6割/クライアントに告げずAI活用するフリーランス、ほか

  4. 4位

    Team Leaders

    ファイル名が命名規則に合っているかの自動チェック、Power Automateのフローで実現しよう

  5. 5位

    TECH

    “GPUなし”ノートPCで動くLLMで、ローカルAIエージェントを自作する

  6. 6位

    TECH

    糖尿病超早期を採血なしで検出、予防へ! 代謝や臓器のつながりに着目した予防法開発

  7. 7位

    ビジネス

    廃校がAIの心臓部に!? 地方の遊休施設を「AIデータセンター」に生まれ変わらせるハイレゾの挑戦がアツいぞ

  8. 8位

    TECH

    業界横断で“サイバー攻撃から供給網を死守” NTT・アサヒ・トライアルらが「流通ISAC」始動

  9. 9位

    Team Leaders

    バックオフィス業務もAIに“丸投げ” マネーフォワードが「Cowork」機能を2026年7月に投入へ

  10. 10位

    sponsored

    AI議事録はもう「Zoom」1つでいい “やりっぱなしの会議”を次のアクションへ変える

集計期間:
2026年04月07日~2026年04月13日
  • 角川アスキー総合研究所