国内で人気の「サポート切れ」ブログツールで改ざん被害多発
カスペルスキーは、日本国内で広く利用されているブログ生成ツールの脆弱性を悪用した改ざん被害が多数報告されているとして、注意を呼びかけている。
攻撃対象となっているのは、国内の作者が開発したフリーのCGIスクリプトである「Web Diary Professional」。すでにサポートを終了しているが、脆弱性が含まれるものの、そのまま使い続けているウェブサイトが多数存在し、改ざん被害が目立っているという。
同社が検索エンジンで調査したところ、2014年4月時点で約50万件のサイトが同ツールを活用。そのなかの一部では、改ざん被害が実際に生じていた。同社が1月から3月までに把握した件数だけでも2800件にのぼるとしている。
改ざんされたサイト上には、スパムを送信やDDoS攻撃などに用いるツールや、バックドアなどを設置されるケースが発生。なかには攻撃者による犯行声明のファイルが保存されるケースもある。
またカスペルスキーによれば、約8割がユーザー認証に使用するパスワードのハッシュなどを記載したファイルが外部から閲覧可能な状態。パスワードが簡単なものだとファイル内の情報はパスワードクラックツールにより解読可能のため、管理者権限を奪われてしまうおそれが高いと同社では指摘している。
同ツールのサポートはすでに終了しており、開発者も他プログラムへの移行を推奨している。一方で、日本語によるマニュアルが用意されており、日本語によるユーザーインターフェイスが使いやすいといった理由で引き続き使い続けているケースが多数存在していると見られる。
カスペルスキーでは、サイトの改ざんや踏み台に悪用される被害を防ぐためにも、サポートが終了したツールを使い続けることを避けるよう注意を喚起している。
(Security NEXT - 2014/06/13 )
ツイート
関連リンク
PR
関連記事
リフト券販売サイトが改ざん、個人情報が流出 - 片品村
駿河屋サイトの改ざん、監視ツールの脆弱性経由 - 侵害検知以降にも流出
約9カ月にわたりサイト改ざん、約100記事に不正スクリプト - 京大
サイトが改ざん被害、海外オンラインカジノへ誘導 - 拓大
リサイクル着物の通販サイト、クレカ情報流出のおそれ
岐阜県の結婚支援サイトが改ざん - 個人情報流出は否定
ビジネスフォン通販サイト、個人情報流出の可能性
英国ブランド通販サイト、約3年間にわたりクレカ情報流出の可能性
オーガニック食品の通販サイトで個人情報流出の可能性
作業服通販サイトに不正アクセス - 2024年に判明、新サイトへ移行
