このページの本文へ

組織の収益と評判に悪影響を及ぼす可能性を指摘

検索エンジンのランキングを操作する攻撃、アカマイが報告

2016年01月14日 12時00分更新

文● 川島弘之/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 アカマイ・テクノロジーズは1月14日、SQLインジェクションを利用して標的Webサイトを攻撃し、検索エンジン最適化(SEO)に影響を与えるキャンペーンを確認したと発表した。攻撃を受けたWebサイトは隠されたHTMLリンクを配信し、検索エンジンボットを混乱させてページのランキングに誤った影響を与えるという。

 同社のThreat Research(脅威研究)部門が2015年第3四半期の2週間、Akamai Intelligent Platformから集められたデータを分析し、3,800以上のウェブサイトに対する攻撃および様々な活動に参加した348のユニークIPアドレスを観測して、以下の状況が明らかとなった。

(1)大規模改ざんの証拠。このキャンペーンの一部として利用されたHTMLリンクをインターネットで検索したところ、これらの悪質なリンクを含んでいる数百のWebアプリケーションが確認された。

(2)攻撃による検索エンジンの検索結果の操作。「cheat」や「story」等の一般的な単語の組合せを検索したところ、主要な検索エンジンの1ページ目に「cheating stories」アプリケーションが表示されることが明らかになった。

(3)分析で示された攻撃の影響。Threat ResearchはAlexaの分析から、「cheating stories」アプリケーションのランクが3か月間で大幅に上昇していることが確認された。

 検索エンジンは、特定のアルゴリズムを使用してページのランキングおよびWebサイトに対するインデックス付けを決定し、そのWebアプリケーションを指し示すリンクの数と評価がこれらのランキングに影響を与える。SEO攻撃者は「Cheating(不正)とInfidelity(背信行為)のストーリー」サイトに向けた外部リンクのチェーンを生成し、通常のWebコンテンツを装って検索エンジンのアルゴリズムに影響を与えたという。

 「ページのランキングを操作できるというのは、攻撃者にとって魅力的な提案でありビジネスです。攻撃に成功すれば、インターネットを使用する多くの組織や企業の収益と、さらに重要な点として、評判に影響を与えることができます」と、アカマイ セキュリティビジネス部門シニア・バイスプレジデント兼ゼネラル・マネージャーのスチュアート・スコリー氏は語る。

 アカマイでは、軽減策についても言及。この活動で使用された攻撃は、検索エンジンの動作について深く理解していることを示しており、従って以下の防衛手法を推奨するとしている。

 Webアプリケーションの開発者向けには、バックエンド・データベースへのクエリの中で使用するすべてのユーザ入力データに対して適切な入力検証チェックが実装済みであることを確認する。

 ユーザの入力データに基づいてSQLクエリを作成する場合は、パラメータのみ入力可能な事前に用意されたステートメントのみを使用する。

 Webアプリケーションの防御担当者向けには、SQLインジェクション攻撃をブロックするモードに設定されたWebアプリケーションファイアウォールを配備する。また、Webリンク数の増加などの大きな変化の識別に役立てるため、HTMLレスポンス本文フォーマットのプロファイリングと監視を検討する。

 アカマイは、現在も継続中のSQLインジェクション手法を使用したSEO攻撃活動を、引き続き監視する意向。詳細については、無料でダウンロードできる脅威に関する報告書で解説している。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    フォーティネットの「SSL-VPN廃止」 IPsec移行と脱VPN、それぞれの注意点を総ざらい

  2. 2位

    ソフトウェア・仮想化

    「SaaSの死」の影響は感じない ― グローバル以上に好調な日本市場、ServiceNow鈴木社長が語る

  3. 3位

    ネットワーク

    ネットワークとセキュリティの統合に強み 通信事業者系ZTNA/SASEサービス3選

  4. 4位

    TECH

    「蟻の一穴」となるリモートアクセスVPNの脆弱性 ZTNA/SASEはなぜ必要か?

  5. 5位

    デジタル

    海外駐在員の負担を軽減し、ワンチームへ kintoneは言語と文化の壁を越える「翻訳の魔法」

  6. 6位

    ビジネス

    医療費5兆円抑制につながる“国産ヘルスケア基盤”構築へ SMBC×富士通×ソフトバンクが業務連携

  7. 7位

    エンタープライズ

    基盤も古いし、コードも酷い! そんなクエストにGitHub Copilotで試行錯誤しまくった「みんな」こそ最高

  8. 8位

    サーバー・ストレージ

    「30%ではなく“30倍”の生産性向上へ」 AIエージェント時代に求められるIT基盤、マイケル・デル氏が語る

  9. 9位

    ビジネス・開発

    いますぐ捨てたいITサービスは? AI推しにそろそろ飽きてません? 情シスさんのホンネを「ゆるっとナイト」で聞いた

  10. 10位

    ITトピック

    AIセキュリティで必要な6つの対策/20代の半数が「検索エンジンを使わない」/生成AIツールはエンジニアの「業務インフラ」へ、ほか

集計期間:
2026年05月19日~2026年05月25日
  • 角川アスキー総合研究所