米国時間7月31日、私はAviv Raff氏が発見したTwitterの自動フォローの脆弱性について記事を書き、悪質なソーシャルエンジニアリング(マルウェア)攻撃がこの人気の高いマイクロブログサービスに行われるのは時間の問題だろうと警告した。
そして、これがそうだ。
Kaspersky Lab(わたしの雇用主)のマルウェアハンターたちは、今ではTwitterは明らかに十分大きなものになっており、悪意のあるソフトウェアの流通メカニズムになっている最初の兆候が現れているのを発見した。
このケースでは、Twitterのプロフィールがブラジルのポップスター、Kelly Key氏のポルノ的な動画へのルアーとして機能している。Kaspersky LabのDmitry Bestuzhev氏は、次のように説明している。
このプロフィールは明らかにユーザーを感染させるために特別に作成されており、写真以外のデータはなく、この写真は動画にリンクされている。
このリンクをクリックすると、動画を見るのに必要なAdobe Flashの新バージョンとされるものの自動ダウンロードの進行状況を示すウィンドウが現れる。最後には、マシン上にAdobe Flashという名前のついたファイル(ただしこれは偽装だ)が作成される。このテクニックは現在非常によくあるものだ。
実際には、これはトロイの木馬のダウンロードプログラムで、10のファイルを感染したマシンにダウンロードする。それらのファイルはすべてMP3ファイルに偽装されている。
この攻撃テクニックには、高度なプログラミング技術は必要としない。単にトロイの木馬を購入し、それをウェブサーバにアップロードして、互いにフォローし合うTwitterのプロフィールを作成すればいいだけだ。もっと恐ろしいことに、既知の、未修正の自動フォローの脆弱性を利用し、悪質なリンクを送る標的の巨大なネットワークを構築することもできる。
もう1つの大きな問題は、検索エンジン(特にGoogle)はTwitterのプロフィールをインデックスに取り込んでおり、巧妙なソーシャルエンジニアリング戦術で作成され、広められた悪意のあるページは高いランキングを得ることになるということだ。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連情報
-
TwitterにCSRF脆弱性:フォロワーを増やせるバグの存在が明らかに
Twitterに、攻撃者が被害者ユーザーに自動的に攻撃者をフォローさせるために利用できるCSRF脆弱性が存在することがわかった。
「セキュリティ」 の新着情報
-
マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
マイクロソフトが、Patch Tuesday(同社が最新パッチを公開する毎月第2火曜日)向けの4件のセキュリティ情報を予告した。 - グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- 「Google Chrome」に初のセキュリティ上の脆弱性
- モジラCEO、「Google Chrome」のリリースを歓迎
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
マイクロソフトがBitLockerのパスワード漏洩問題を軽視
Windows Vistaのドライブ暗号化機能であるBitLockerにパスワード漏洩の可能性がある問題について、マイクロソフトはこの攻撃は限られた条件下でしか行うことができず、考えにくいと主張している。 -
フィッシング業者に余計なメッセージを送るのは禁物
-
iPhoneのパスコードロックをバイパスできる脆弱性
-
数百のオランダのサイトがイスラムのハクティビストに改変される
-
China NetcomがDNSキャッシュポイズニングを受ける
- Zero Day 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介! -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!!
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»