EC サイトを狙うデジタルスキミング、どう犯罪は行われるのか | ScanNetSecurity
2026.01.30(金)

EC サイトを狙うデジタルスキミング、どう犯罪は行われるのか

クレジットカードのスキミングは、店頭レジやATMといったリアルワールドからECサイトなどネットの世界に移っている。デジタルスキミングと呼ばれる犯罪だ。

研修・セミナー・カンファレンス セミナー・イベント
Rommel Abraham D Joven氏
Rommel Abraham D Joven氏 全 6 枚 拡大写真
 クレジットカードのスキミングは、店頭レジや ATM といったフィジカルワールドから EC サイトなどバーチャルに移っている。デジタルスキミングと呼ばれる犯罪だ。

● Magecart で有名になったデジタルスキミング

 もっとも古典的なスキミングは、店員などがカードを預かったときに、インプリンターというカードのカーボンコピーをとる機械で余分にコピーをとる方法だ。インプリンターが廃れた後は、レジとは別のカードリーダーで情報だけ抜き取るパターンやレジや ATM に細工をして読み取りデータを窃取するパターンになり、現在は、EC サイトを改ざんし、決済画面を偽造したりデータを窃取するデジタルスキミングが増えている。

 デジタルスキマーとしては 2018 年、ブリティッシュ航空のサイトをハッキングした Magecart が有名だ。一説によれば、彼らは 5 万以上のサイトをハッキングし、カード情報を盗んでいたとされる。

 一時は Magecart がオンラインサイトでスキミングを行う攻撃手法やマルウェアの名前としても使われていた。その後、デジタルスキマーは Magecart だけではなく、一般的なサイバー犯罪となったため、現在攻撃手法としてはデジタルスキミングが一般的な用語になっている。スキミングマルウェアも多数存在する。

●デジタルスキマーの手口

 デジタルスキマーは、なんらかの方法で EC サイトに侵入し、サーバーやサイトを改ざんし攻撃ツールを埋め込む。ときにはブラウザにスクリプトを注入し、さまざまな方法でスキミングを行う。その手法は次の 3 つに分類できる。

・サイトや CMS の脆弱性を利用した改ざん
・サードパーティの攻撃ツールを利用した改ざん
・総当たり攻撃による管理者アカウントのハッキング

 3 つ目の攻撃はもっともシンプルだが、じつは効果も高い。オープンソース系の CMS や EC サイト基盤を利用するサイトは、意外とデフォルトパスワードで管理していたり、簡単なパスワードで運用されていることがある。管理者アカウントが手に入れば、脆弱性やツールを駆使する必要はなく、スキミングツールやエクスプロイトは埋め込み放題となる。

 EC サイトに特化した総当たり攻撃を行うマルウェアに StealthWorker がある。2019 年 2 月に発見されたマルウェアだ。これを発見し、詳細レポートを上げたのがフォーティネットだ。2019年末に日本で開催された AVAR Osaka 2019 でフォーティネットの Rommel Abraham D Joven 氏の講演の要旨を、蔵出しでお届けする。

 当該講演は StealthWorker というひとつのマルウェアの研究結果ではあったが、それがどのように機能し、何を盗み出し、結果どのように悪用され被害が発生するのか、デジタルスキミング犯罪のプロセスの実例を知ることは、 EC サイトの運営管理のヒントになるだろう。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  2. ソリトンシステムズ「準備はできている」~多要素認証ニーズの変化はサプライチェーンリスク対策

    ソリトンシステムズ「準備はできている」~多要素認証ニーズの変化はサプライチェーンリスク対策PR

  3. 資金流出 187 万 6,000 USドル(約 2 億 7,900万円)萩原電気グループ会社へ虚偽の送金指示

    資金流出 187 万 6,000 USドル(約 2 億 7,900万円)萩原電気グループ会社へ虚偽の送金指示

  4. 懲戒解雇処分に ~ 阿波銀行の元職員、87,410 円着服と 666 件の顧客情報持ち出し

    懲戒解雇処分に ~ 阿波銀行の元職員、87,410 円着服と 666 件の顧客情報持ち出し

  5. D style web でポイントの不正交換行為発生、一時的に停止

    D style web でポイントの不正交換行為発生、一時的に停止

ランキングをもっと見る
PageTop