相次ぐ情報流出被害、攻撃手法は多様 - 思わぬ「API」も
攻撃類型のひとつとして、ソフトウェアの既知の脆弱性を探索し、攻撃を試行するケースを挙げた。特定の脆弱性ではなく、標的ごとに既知のさまざまな脆弱性を探索して攻撃を試みている可能性があり、機器の管理不備なども悪用されるおそれがある。
また、アプリケーションが外部とやりとりするインタフェース「API」に対して悪意あるリクエストが送信され、情報を不正に書き換えられるなど、複数の被害報告が寄せられているという。
一般向けに公開しているスマートフォンアプリが解析され、「API」のエンドポイントやキーが特定されるケースや、通常の画面操作では実行できない「内部API」が攻撃を受けることもあり、アカウントの不正作成、ユーザー権限の変更が行われたケースも報告されている。他システムから窃取されたAPIキーが悪用されるケースも見られた。
くわえて、攻撃にあたってリクエストの内容を変えた際の応答の違いが分析されたり、「NoSQLインジェクション」による探索でアカウント情報が特定されることもあるという。
具体的な脆弱性としては、「Metabase」に関するSQLインジェクションの脆弱性「CVE-2026-72898」を挙げた。8月にも注意喚起を行っていたが、あらためて利用者に注意を促している。
(Security NEXT - 2026/10/08 )
ツイート
PR
関連記事
先週注目された記事(2026年9月27日〜2026年10月3日)
先週注目された記事(2026年9月20日〜2026年9月26日)
先週注目された記事(2026年9月13日〜2026年9月19日)
米当局、「Cisco Secure Email Gateway」の脆弱性悪用を警告
米CISA、悪用脆弱性リストに4件を追加
IPA、「東北サイバーセキュリティシンポジウム2026」を開催 - 机上演習なども
先週注目された記事(2026年8月16日〜2026年8月22日)
先週注目された記事(2026年7月19日〜2026年7月25日)
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
先週注目された記事(2026年7月12日〜2026年7月18日)


