Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

レンサバで運営されるウェブへの攻撃、約半数が「SQLi」

ジェイピー・セキュアは、レンタルサーバに導入されているウェブアプリケーションファイアウォール(WAF)で検出した攻撃の動向を取りまとめた。「SQLインジェクション」を中心に、クロスサイトスクリプティング」「OSコマンドインジェクション」などで8割近くを占めたという。

同社が、GMOペパボのレンタルサーバ「ロリポップ!」に導入されている同社WAFで検出した攻撃動向について取りまとめたもの。2019年に検出した攻撃は約2億7898万件で、1日あたり約76万件の攻撃を検出した。

攻撃手法を見ると「SQLインジェクション」が47%でもっとも多く、「クロスサイトスクリプティング(19%)」「OSコマンドインジェクション(11%)」「WordPress設定ファイルの読み取り(9%)」が続いた。

「WordPress」を対象とした攻撃に絞ると、期間中に検出された攻撃は約9497万件。攻撃種類別では「SQLインジェクション」が43%、「WordPress設定ファイルの読み取り」が25%、「クロスサイトスクリプティング」が12%だった。2017年、2018年に注目を集めた「REST API」の脆弱性を悪用した攻撃は、0.5%ほどと大きく減少したという。

攻撃対象のディレクトリとしては、プラグインを格納する「/wp-content/plugins/」が33%、テーマを格納する「/wp-content/themes/」が32%で、あわせて3分の2近くを占めている。

(Security NEXT - 2020/03/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

J-CSIP、標的型攻撃情報29件を共有 - FAX起点とするBECも
2022年1Qの脆弱性届け出は176件 - ソフトとウェブともに増加
2022年1Qのインシデント、前四半期から15.2%減
ランサムウェア身代金、平均支払額が前年比8割増
2021年の不正アクセス認知は1516件 - 前年から約46%減
中小企業の3分の1、直近3年間のセキュ投資ゼロ - 「必要性を感じない」
フィッシング検知、年末年始や年度替わりに増加傾向
ソフト全般「脆弱性」対策の必要性、PC利用者で約6割が認知
消費者の7割は利益に関わらず個人情報の提供に慎重 - JIPDEC調査
ECサイトの情報流出被害、4割で1000万円超 - 責任範囲や技術の理解乏しく