このページの本文へ

AI/機械学習、5G、仮想通貨、IoTの普及はサイバー攻撃をどう変えるか?その影響を考える

2019年はこんなセキュリティ脅威が!15社予測まとめ《前編》

2019年01月22日 07時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

感染ルーターが通信の盗聴や改竄を行う「データ イン トランジット」攻撃

 クリプトジャッキングに限らず、管理やセキュリティ対策の行き届いていないIoTデバイスを狙った攻撃は今後さらに増加していく。

 セキュリティベンダー各社では、まずは多くの家庭に普及しているホームルーターが攻撃ターゲットになることを予測している。昨年、「VPNFilter」マルウェアが数十万台規模でホームルーターやNASデバイスに感染していることが発覚したためだ。

 ソフォスはレポートの中で、VPNFilterについての簡単な技術解説を行っている。従来のIoTマルウェアとは異なり、ルータを通過するデータの抽出やデバイスファームウエアの完全消去といった特定のタスクを実行するプラグインコンポーネントが揃っており拡張性が高いこと、デバイスの脆弱性に的を絞ったエクスプロイトを使って常駐化すること、C&Cサーバー(C2サーバー)として写真共有サイトを用いて写真ファイルに埋め込まれたコマンド(命令)を実行すること、などの特徴があるという。

 ホームルーターは、家庭内にあるすべてのデバイスのトラフィックが通過するポイントとなる。そのため、DDoS攻撃など外部に対する攻撃の“踏み台”やクリプトジャッキングの実行場所としてだけでなく、VPNFilterのようにトラフィックの盗聴や改竄、さらに家庭内にある他のIoTデバイスの不正操作などにも悪用できる。

 シマンテックではこうした攻撃手法を「データ イン トランジット(data-in-transit)」と呼び、一般家庭だけでなく企業でも発生しうることを警告している。ルーターなどに侵入し、通信経路上でひそかに暗号化通信を復号してさまざまな機密情報を盗み出すタイプの攻撃だ。さらにはインバウンドトラフィックを改竄する攻撃も考えられるとしている。

 「2019年以降、ホームルーターやその他のIoTハブに対し、そこを通過するデータを盗聴する攻撃が増加すると予想されます。感染したマルウェアは、たとえばオンラインバンキングのクレデンシャル、クレジットカード番号、さらには秘密情報をだまし取るために改竄された偽のWebページを表示させるといった攻撃を企てるでしょう」(シマンテック)

「データ イン トランジット」は、個人情報や機密情報が暗号化されていないポイントでの情報窃取を図る攻撃だ。マルウェア感染ルーターだけでなく、不正コードが注入されたEコマースサイトやフォームジャッキング攻撃などの形態を取ることもある(画像はシマンテックより)

 アバストでは、感染ルーターによって、通常のHTTPトラフィックに不正なJavaScriptや攻撃ペイロードが注入される危険性があると述べている。またトレンドマイクロでは、こうした脅威に見舞われやすいホームネットワークを使う在宅勤務のリスクを指摘している。業務上の機密を含むやり取りが漏洩する可能性があるからだ。

感染ルーターを通過するHTTPトラフィックにJavaScriptマイナー(クリプトジャッキングのコード)を注入する攻撃手法も確認されている(画像はアバストより)

 もうひとつ、急速に普及が進んでいるスマートスピーカー(音声アシスタントデバイス)も攻撃者のターゲットになっているという。マカフィーでは、スマートスピーカー市場が今後成熟を迎え、特定の機種がマーケットで主導権を握るようになれば、攻撃者からそのセキュリティ機能に注目が集まることになると述べる。スマートスピーカーは、家庭内にあるほかのIoTデバイスやPCを自在にコントロールできる存在だからだ。

 「ネットワークポートを開いたり、コントロールサーバーに接続するなどの悪意ある操作は、ユーザーの音声コマンド(例えば『音楽を再生して!』『今日の天気は?』)によって引き起こされる可能性があります。やがて、感染したIoTデバイスが次のように叫ぶかもしれません。『アシスタント!バックドアを開け!』と」(マカフィー)

 ジュニパーでも同様に、スマートスピーカーに改竄したスキル(ソフトウェア)を与えることで、ひそかに情報の窃取や攻撃をもくろむ「スキルスクワッティング(skill squatting、スキル乗っ取り)」の発生を予測している。

 「例えば『キッチンで音楽をかけて』とリクエストした場合、通常のコマンドが実行される前に、Wi-Fi情報、ホームネットワーク、パスワードが窃取されます。おそらくユーザーは情報が盗まれたことに気づかないでしょう」(ジュニパーネットワークス)

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ITトピック

    情シス人材不足でも「採用予定なし」中小企業の意見/“従業員発のSNS炎上”6割の企業が懸念/「SNS疲れ」利用を減らす効果的方法、ほか

  2. 2位

    sponsored

    60年の時を超え「COBOL」がGitHub Copilotでよみがえる 勘定系アプリの“超難関”モダナイに7社が挑戦

  3. 3位

    sponsored

    キャッシュレス決済の利用シーンを広げる 三井住友カードの「stera terminal light」とソフトバンクのIoT回線

  4. 4位

    TECH

    パンや酒、チョコづくりにも関わる微生物「酵母」の進化を追求

  5. 5位

    sponsored

    “120TB消失危機”を救ったBox。ゼネラルが挑むグローバルデータ統合の舞台裏

  6. 6位

    データセンター

    「関東・関西に次ぐDC集積地」目指す 北海道・石狩でデータセンター連合 さくら、NTT東らが参画

  7. 7位

    デジタル

    東京タワー相当の紙を“完全撤廃” 点検業務をkintone化した“現場ファースト”な改善術

  8. 8位

    ITトピック

    6割超の企業で「セキュリティは取引条件」 SCS対応も進む/パワハラと指導の違い、あなたの基準は?/AIへの危機感か 転職希望のIT人材が増加、ほか

  9. 9位

    sponsored

    「現場に行くのが当たり前」を変えたアズビルのリモート調整 効果はプライスレス

  10. 10位

    sponsored

    IBMレポートから学ぶ「認証情報漏洩」の現状/飲食店予約システム 不正アクセス事例の解説

集計期間:
2026年07月28日~2026年08月03日
  • 角川アスキー総合研究所