Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「CSVファイルは安全」という先入観につけ込む標的型攻撃

細工されたファイルであっても、テキストエディタなどからテキスト形式のまま開けば記載された命令が実行されるおそれはない。

しかし、CSVファイルが「Excel」と関連付けされた環境では、受信者がファイルをダブルクリックした場合など、「Excel」によって自動的にファイルが開かれる上、単なるテキスト形式のファイルとしては処理されず、表計算ソフトとして内部のデータを解釈し、外部参照(リンク)の自動更新など、ファイルに記載された命令の処理を試みる。

20180502_ip_001.jpg
リンクの自動更新について「有効化」を確認するダイアログ(画像:IPA)

ただし、「Excel」では、実行前に警告ダイアログを表示して注意を促すため、いきなりコードを実行されることはない。とはいえ、ファイルを開いたユーザーが危険性に気が付かず、ダイアログからリンクの自動更新について「有効にする」ボタンを押し、コンテンツに実行の許可を与えてしまえば、外部の悪意あるコードを実行されたり、マルウェアに感染するおそれがある。

情報処理推進機構(IPA)では、今回の手口についてセキュリティパッチなど脆弱性対策では防げず、ユーザー側で攻撃の手口を理解し、「CSVファイル」を取り扱う際、警告画面など十分確認する必要があると指摘。注意を呼びかけている。

(Security NEXT - 2018/05/02 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Samsung製端末、ゼロデイ攻撃の標的に - 商用レベルスパイウェアを悪用か
先週注目された記事(2025年10月26日〜2025年11月1日)
インシデントが2割強の増加 - 「EC-CUBE」改ざん被害も複数報告
韓国関連グループの標的型攻撃が継続 - GitHub悪用でマルウェア展開
教員2人のメルアカ侵害、差出人情報流出のおそれ - 中央大
「情報セキュリティ白書2025」PDF版を先行公開 - 書籍は9月30日発売
先週注目された記事(2025年8月17日〜2025年8月23日)
iPhoneやMacなどApple製品の脆弱性悪用に注意喚起 - 米当局
米当局、「IE」「Excel」「WinRAR」の脆弱性悪用に注意喚起
インシデントが前四半期比37.3%増 - サイト改ざんが約2.4倍