大規模なASP.NET攻撃によりWebサイトが訪問者を攻撃~現在までに614,000ページに蔓延中(The Register) | ScanNetSecurity
2024.05.04(土)

大規模なASP.NET攻撃によりWebサイトが訪問者を攻撃~現在までに614,000ページに蔓延中(The Register)

大規模なASP.NET攻撃によりWebサイトが訪問者を攻撃
現在までに614,000ページに蔓延中

国際 TheRegister
大規模なASP.NET攻撃によりWebサイトが訪問者を攻撃
現在までに614,000ページに蔓延中

By Dan Goodin in San Francisco
Posted in Malware, 14th October 2011 19:24 GMT

上手く構築されていないWebサイトに、マルウェア攻撃により密かに訪問者を損なわせる感染が、約614,000 Webページに達したことを、Googleサーチが示している。

この大量感染は、オラクルのJavaやアドビのFlashプレーヤー、各種ブラウザの古いバージョンを悪用するサイトへユーザーをリダイレクトするもので、最初水曜にArmorizeのリサーチャーにより発見された。その時点で、およそ180,000ページが影響を受けていたようだ。金曜の執筆時では、最初の攻撃および後続するエクスプロイトが合わせて613,890ページに拡がっていた。このSQLインジェクション攻撃は、ほとんどの場合、マイクロソフトのASP.Net Webアプリケーション・フレームワークを実行するWebサイトを悪用している。

同感染は、レストランや病院、他の中小企業が運営するWebサイトにコードを注入し、訪問者のブラウザにjjghui.comやnbnjkl.comなどのサイトへの不可視のリンクを仕掛ける。これらのサイトは次々に、高度に難読化されたコードを含む他のWebサイトへとリダイレクトされる。最終的に、Javaや標的とされた他のプログラムに存在する既知の脆弱性を悪用する、混合型の攻撃が待っている。そして、パッチを当てていないバージョンを実行しているコンピュータは乗っ取られる。攻撃で用いられたサーバは、米国とロシアベースのIPアドレスを使用した。

Decoded attack script

デコードされたスクリプトは、strongdefenseiz.inにiFrameを生成し、safetosecurity.rr.nuへリダイレクトする


VirusTotalの分析によれば、Armorizeのリサーチャーが水曜、同攻撃で使用されたコードを提出した際、上位43のアンチウイルス・プロバイダーのうち6プロバイダーしか、この攻撃を検出していなかったという。その後この数字が改善したかどうかは不明だ。

同攻撃は、何十万もの脆弱なWebページをビジターに敵対させるタイプの最新事例だ。たとえば8月に起きた、オープンソースのosCommerce Webアプリケーションを実行するマシンに対する攻撃は、830万という途方もない数のWebページを汚染した。今週の攻撃で使用されたWebサイトは、ニューヨーク・プレーンビューのJames Northoneという人物に登録されているが、これは3月にLizamoon大規模インジェクション攻撃(使用されたアドレスの一つをとって命名された)で使用されたドメインの登録名義人と同一だ。

セキュリティ会社Sucuriが、進行中の攻撃に関する詳細と、Webサイトが感染しているかどうかチェックできるスキャナーを、ここここで公開している。改ざんから復旧しようとしているサイトは、データベースから感染を除去し、SQLインジェクション・バグを取りのぞくため、コードをチェックする必要がある。(本文

© The Register.


(翻訳:中野恵美子
略歴:翻訳者・ライター

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  7. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る