Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

国内で人気の「サポート切れ」ブログツールで改ざん被害多発

カスペルスキーは、日本国内で広く利用されているブログ生成ツールの脆弱性を悪用した改ざん被害が多数報告されているとして、注意を呼びかけている。

攻撃対象となっているのは、国内の作者が開発したフリーのCGIスクリプトである「Web Diary Professional」。すでにサポートを終了しているが、脆弱性が含まれるものの、そのまま使い続けているウェブサイトが多数存在し、改ざん被害が目立っているという。

同社が検索エンジンで調査したところ、2014年4月時点で約50万件のサイトが同ツールを活用。そのなかの一部では、改ざん被害が実際に生じていた。同社が1月から3月までに把握した件数だけでも2800件にのぼるとしている。

改ざんされたサイト上には、スパムを送信やDDoS攻撃などに用いるツールや、バックドアなどを設置されるケースが発生。なかには攻撃者による犯行声明のファイルが保存されるケースもある。

またカスペルスキーによれば、約8割がユーザー認証に使用するパスワードのハッシュなどを記載したファイルが外部から閲覧可能な状態。パスワードが簡単なものだとファイル内の情報はパスワードクラックツールにより解読可能のため、管理者権限を奪われてしまうおそれが高いと同社では指摘している。

同ツールのサポートはすでに終了しており、開発者も他プログラムへの移行を推奨している。一方で、日本語によるマニュアルが用意されており、日本語によるユーザーインターフェイスが使いやすいといった理由で引き続き使い続けているケースが多数存在していると見られる。

カスペルスキーでは、サイトの改ざんや踏み台に悪用される被害を防ぐためにも、サポートが終了したツールを使い続けることを避けるよう注意を喚起している。

(Security NEXT - 2014/06/13 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

複数の釣り具通販サイトに不正アクセス - クレカ情報流出か
通販サイト「ゆとりの空間」、パスワード含む個人情報が流出か
アパレル資材B2Bサイトでクレカ情報流出か - アップロード機能の脆弱性突かれる
健康食品通販サイトでクレカ情報流出か - 個人情報格納サーバにも不正アクセスの痕跡
医療関連用品の通販サイトに不正アクセス - クレカ情報流出の可能性
「CloudGuard」にウェブアプリやAPI保護機能を追加 - チェック・ポイント
豆煎餅など扱う通販サイトに不正アクセス - クレカ情報流出の可能性
和装店のオンラインショップに不正アクセス - 顧客情報流出の可能性
ウェブサーバのファイル改ざんを検知復旧するソリューション
ゴミ分別案内のチャットボット改ざん、不正サイトへ誘導 - 横浜市