Web システムの情報漏洩は本当に増えているのか?
(タイトルは釣りです)
先月末に,カーシェアリングサービス「タイムズカー」の Web サイトが不正アクセスを受け大量の個人情報が漏洩した可能性があると報じられた件は大きな波紋を呼んだ。
660万件(サービスの会員数より多いw)という規模もさることながら,いわゆる「本人確認書類(運転免許証等の券面画像)」を流出させたことが大きな問題となり,メディアにも大きく取り上げられた。 ここまでのものは滅多にないだろうが,こういったことが起きるとネット上で本人確認や年齢確認を要求するサービスには躊躇してしまうよねぇ。
それはともかく,このような事例が現れると便乗・模倣する輩も増えるし,メディアもわざわざ似たような事例を探し出して連呼するので,もの凄く増えたように見える。 しかし,実際のところはどうなんだろう。 どっかに統計情報を公開しているところはないかな,と思ったらありました。
というわけで,今回はこの記事を紹介がてら覚え書きを残しておこう。
Web システムの情報漏洩は本当に増えているのか?
まずは最初の疑問「Web システムの情報漏洩は本当に増えているのか?」であるが,どうも情報漏洩の件数が増えたのは7月頃かららしい。 件の記事をみると,それまでは概ね月10件以下のペースだったのが7月に15件となり,8月は26件,9月も27件と確かに増加している。
7月といえば OpenAI 社の AI モデルが自社サンドボックスと他社のセキュリティを突破して不正アクセスを行ったことを「AI の暴走」などと自慢しくさった件が思い起こされるが,これが影響しているかどうかは分からない。
注意しないといけないのは,件の記事にある統計は公表されているもので,時期もおそらく公表時点でカウントされているだろうということだ。 最近見かける報道では1年前からの未公表インシデントをここぞとばかりに公表するケースもあるようだ。 他にも未公表インシデントはあるだろうし,そもそも不正アクセスに気づいてないケースもあり得る。 ただ,傾向としては7月以降,情報漏洩の件数が増えているのは間違いないと思われる。
とするなら「タイムズカー」の件やその後の情報漏洩祭りは,以前から起こっていることの一部に過ぎないということになる。
一連の不正アクセスに AI は関与しているか?
一連の不正アクセスに AI が関与しているか否かはみんな関心があることだろう。 件の記事では以下のように述べている。
一連の事案でAIが使われたと断定できるログや痕跡は確認されていません。しかしながら、本事案以外の各種サイバー攻撃におけるAI活用は以前より当たり前に行われている状況にありますし、AIを組み込んだ、もしくはAIを用いて作られた攻撃・犯罪用ツールも多数流通しています。OpenAIやAnthropic、GoogleなどのAI事業者からは、非常に詳細な攻撃者のAI利用に関するレポートが公開されています。
また、今回確認した攻撃には前述の通りサイトごとに機能や不備を調べる動きが含まれています。こうした調査を広い範囲で繰り返すうえで、人間が手作業で調査を行うのは現実的ではなく、AIの活用を否定する方が難しい状況であると考えています。
明確に AI がやりました! と言える痕跡はないけど今どき使ってないわけないよね,といった感じだろうか。 まぁ,私等エンジニアも設計やコードを AI に書かすし,レビューもテストもやらせるからなぁ1。 犯罪者側が使わないわけないか。
今回の一連のケースは結構な「畜生働き」みたいで
不正アクセス前後の挙動には、システムに高い負荷をかけたり顧客に通知を発生させたりするなど、様々な痕跡を残したりする、ある意味で荒っぽいやり口も見られます。こうした動きが被害の発覚につながり、大小様々な規模の組織・運営元から公表が相次ぐ一因になっている可能性も考えられます。
などと,いかにも AI に雑な指示をしましたって感じではある(という意味で script kiddie か? と見えなくもない)。 派手に動き回ってる方がデコイの可能性もあるけど。
犯行の目的は?
一連の不正アクセスの目的については,はっきりしたことは分からないようだ。
まず,対象となるサービスについて,以前はECサイトが多かったが「会員向けサービスや業務用システム、顧客対応など、さまざまな用途に分散してきている」らしい。
最近の被害における印象的な例としては、図書館の蔵書検索、観光列車の座席予約、大学のセミナーハウス施設予約、公演チケットの払戻し管理といったものがあります。こうした従来は標的になりづらかったようなシステムでも、情報漏洩やその可能性が公表されています。業種やサイトの規模もさまざまです。
こうした状況から、特定企業のサイトを標的にした活動ではなく、公開されたWEBシステム、特に個人情報を扱うサイトに手当たり次第、無差別的に攻撃を仕掛ける、さらには、攻撃に成功した場合同種の技術を使っているサイトを探し出して同様の手法が成功するか試して、脆弱なサイトから取得できる情報を盗む活動を繰り返している可能性が高いと考えています。
本当に「手当たり次第」という感じ。 「タイムズカー」サービスも,まさか自分のところがECサイトみたいに狙われるとは思わなかったのかもしれない。
件の記事では仮説として「次の詐欺やサイバー犯罪に使うための情報集めである可能性が高い」と考えているようだ。 「これからがほんとうの地獄だ」という感じだろうか。
一方で、違った捉え方もあります。攻撃者はまずセキュリティ上の不備があるWEBシステムを広く探索・侵害しており、その中で個人情報の被害が公表されるため、情報漏洩が特に目立って見えている、という見方です。
実際に7月以降の各組織からの公表情報を調査すると、個人情報漏洩の具体的な懸念を示さず、WEBサイトの改ざんや不正利用などを公表した事例も、少なくとも25件確認できました。 […] 個人情報の被害公表に注目する一方で、こうした被害も生じている点は注視が必要です。
攻撃手法と対策・確認
ここからは件の記事のほうを熟読してほしいが,ここでは項目だけ挙げておく。
今回の一連の不正アクセスについては公表情報が少なく,攻撃手法について特徴を語れるようなものはないらしい。 一般的な手法として以下の3つを挙げている。
- 共通ソフトウェア(製品・CMS・プラグイン・分析ツール等)の脆弱性を突くもの
- 認証情報の悪用やパスワード攻撃
- 個別のサイトの構造やAPIの機能やアクセス権設定の欠陥を突くもの
ここで3番目については
今回、確認された攻撃では、手法3)にあたる個別のサイトやAPIの不備を探る動きが具体的に見えてきています。特定の脆弱性だけを探すのではなく、サイト全体を広く調べ、画面やAPIを通常通り動かしながら、情報を取得できる不備を探る動きが見られています。スマホアプリを解析してAPIキーを取り出し、正規のアクセスに見える形でAPIを呼び出すケースもあります。
だそうだ。
1番目について,攻撃側による未知の脆弱性の発見・悪用は見られない模様。 でも,状況が分からないものが多すぎるからなぁ。
一方,対策・確認の観点として以下の3つを挙げている。
- 直近1か月を目安に、アクセスログを点検
- 未適用のパッチを確認し,適用を進める。管理者アカウントの認証強度の確認・改善を行う。多要素認証の勧め
- 重要なシステムでは,アクセスログやエラーログ,サーバーリソースの負荷を継続して監視することを検討する
クリティカルなシステムやECサイトなんかでは既にやってるだろうけど,前節で紹介したように手当たり次第に侵入を試す動きがあるため「うちは関係ない」と思ってたサービスでも運用の再確認を行う必要があるかもしれない。 面倒な話ではあるが。
先日書いた記事でも紹介したけど,たとえば Microsoft は今 AI の支援を借りて物凄い勢いで脆弱性の修正を行っている。 攻守いずれもスピード重視で大変なのである。
ブックマーク
- 直近で相次いでいる国内組織における不正アクセスに関する注意喚起 : 文章に既視感が(笑)
参考
- 体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 | SBクリエイティブ
- 2011年3月刊行 「体系的に学ぶ 安全なWebアプリケーションの作り方」の改訂版。 Webアプリケーションに
- 評価
[Comment] 通称「徳丸本」。 Web アプリケーションを作成する際にはまず読んでおきたい一冊。近々第3版が出るらしい。
Powered by linkcard
- ハッキング思考 強者はいかにしてルールを歪めるのか、それを正すにはどうしたらいいのか
- 富裕層、権力者、急成長企業はシステムをハッキングして成功した。AI時代にルールを味方につけるには、「正しいハッキングの考え方」が必要だ。
- Release 2023-10-16
- 評価
[Comment] Kindle 版あり
Powered by linkcard
- セキュリティはなぜやぶられたのか
- ブルース・シュナイアー (著), 井口 耕二 (翻訳)
- 日経BP 2007-02-15
- 単行本
- 4822283100 (ASIN), 9784822283100 (EAN), 4822283100 (ISBN)
- 評価
[Comment] 原書のタイトルが “Beyond Fear: Thinking Sensibly About Security in an Uncertain World” なのに対して日本語タイトルがどうしようもなくヘボいが中身は名著。とりあえず読んどきなはれ。ゼロ年代当時 9.11 およびその後の米国のセキュリティ政策と深く関連している内容なので,そのへんを加味して読むとよい。
-
今どきの IT エンジニアのお仕事は AI にダメ出しをすることだ(笑) 言い方を変えると AI にダメ出しを出せないレベルのエンジニアは淘汰される。 ↩︎

