Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

レンサバで運営されるウェブへの攻撃、約半数が「SQLi」

ジェイピー・セキュアは、レンタルサーバに導入されているウェブアプリケーションファイアウォール(WAF)で検出した攻撃の動向を取りまとめた。「SQLインジェクション」を中心に、クロスサイトスクリプティング」「OSコマンドインジェクション」などで8割近くを占めたという。

同社が、GMOペパボのレンタルサーバ「ロリポップ!」に導入されている同社WAFで検出した攻撃動向について取りまとめたもの。2019年に検出した攻撃は約2億7898万件で、1日あたり約76万件の攻撃を検出した。

攻撃手法を見ると「SQLインジェクション」が47%でもっとも多く、「クロスサイトスクリプティング(19%)」「OSコマンドインジェクション(11%)」「WordPress設定ファイルの読み取り(9%)」が続いた。

「WordPress」を対象とした攻撃に絞ると、期間中に検出された攻撃は約9497万件。攻撃種類別では「SQLインジェクション」が43%、「WordPress設定ファイルの読み取り」が25%、「クロスサイトスクリプティング」が12%だった。2017年、2018年に注目を集めた「REST API」の脆弱性を悪用した攻撃は、0.5%ほどと大きく減少したという。

攻撃対象のディレクトリとしては、プラグインを格納する「/wp-content/plugins/」が33%、テーマを格納する「/wp-content/themes/」が32%で、あわせて3分の2近くを占めている。

(Security NEXT - 2020/03/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

小規模サイト、約1割「一切脆弱性対策せず」 - 対策不備で2割が被害経験
4社に3社が直近1年にインシデントを経験 - JIPDEC調査
国内ではブラウザ上でのマルウェア検知が7割超 - ESET
ウイルス届け出、前年比73.4%増 - 「Emotet」など被害も
2020年の攻撃通信パケット、前年比1.5倍 - NICTまとめ
2020年の緊急対応支援、3割強が「Emotet」 - ラック
悪意あるファイル5%増、URLは6割減 - カスペ調査
テレワークのセキュ課題、投資増とガバナンス - IPA調査
2020年4Qのインシデントは1割減 - マルウェアサイトは倍増
2020年4Qの脆弱性届け出は303件 - ソフト、サイトともに増