Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SQLインジェクション攻撃「LizaMoon」の狙いは「カード情報」

G Data Softwareは、3月29日から4月4日にかけて被害が拡大したSQLインジェクション攻撃「LizaMoon」の詳細を明らかにした。

同社によれば、今回確認されたSQLインジェクション攻撃は、マイクロソフトの「SQL Server」をベースにした古いバージョンが動作するCMSが攻撃対象となったという。改ざん規模は、数十万単位に及び、依然として数千のサイトが改ざんされた状態が続いている。

不正コードの誘導先となっているサイトでは、動画によりオンラインウイルススキャンを実施しているように見せかけていた。

さらにユーザーを動揺させる「偽アラート」により、偽セキュリティ対策ソフトをインストールさせ、ライセンスの購入画面でクレジットカード情報を詐取する。

同社は、突然画面にスキャン画像が表示されても、冷静に対応するよう注意を呼びかけている。またCMSのアップデートなどあわせて注意を喚起している。

(Security NEXT - 2011/04/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

2020年2Qの脆弱性届出、「サイト」「ソフト」いずれも減
「SD-WAN by VeloCloud」に脆弱性 - アップデートがリリース
2020年1Qの脆弱性届け出は263件 - ウェブサイト関連が倍増
WP向けプラグイン「Paid Memberships Pro」にSQLi脆弱性
EC-CUBE特化のクラウド型WAFサービス - イーシーキューブ
ビデオ会議システムやルータへの脆弱性攻撃を国内で観測 - 警察庁
会員情報約3万件が流出、ダークウェブで流通 - 山と溪谷社
不正アクセスで個人情報流出の可能性 - 統一教会関連出版社
事務用品通販サイトから個人情報流出 - 最大12万件に影響
テスト管理ツール「Testlink」にSQLiなど脆弱性3件