Magazine
Quantsマガジン
水飲み場型攻撃とは?仕組み・手口や被害事例から対策方法を解説!
水飲み場型攻撃とは、攻撃対象が頻繁にアクセスする先にマルウェアを仕掛け、待ち伏せするサイバー攻撃です。本記事では水飲み場型攻撃の仕組みや手口について解説します。実際に起きた被害事例も紹介するので、水飲み場型攻撃の対策に役立ててください。
水飲み場型攻撃とは
水飲み場型攻撃(Watering Hole Attack)とは、攻撃対象がよくアクセスするWebサイトにウイルスなどのマルウェアを仕掛け、待ち伏せするサイバー攻撃です。標的型攻撃の一つで、特定のターゲットを攻撃対象に選び、攻撃を行います。
水飲み場型攻撃という名前の由来は、肉食動物の狩りです。水飲み場にやってきた捕食対象を狙うことから命名されました。水飲み場型攻撃は、必ずしも攻撃者から攻撃を仕掛けてくるわけでないサイバー攻撃の代表例です。
このサイバー攻撃の特徴は、特定多数を狙うのではなく、特定の企業や組織の従業員が頻繁に利用するWebサイトを狙っています。水飲み場型攻撃の怖いところは、Webサイトが改ざんされているのに気付くまでに時間がかかり、その間にマルウェアが組織内に広まってしまう可能性があることです。
水飲み場型攻撃の仕組み
攻撃者は最初に、標的となるグループがよく訪れるウェブサイトを特定します。そして、そのウェブサイトにセキュリティ上の脆弱性がないか徹底的に調査を行います。
一旦脆弱性を発見すると、攻撃者はJavaScriptやHTMLなどのプログラミング言語を使って悪意のあるコードを注入します。悪意のあるコードが仕掛けられた状態で、攻撃者は標的グループのメンバーが感染経路となるウェブサイトを訪れるのを待ち受けます。
ウェブサイトを閲覧した被害者のデバイスは、マルウェアに感染するか、なりすましサイトへリダイレクトされてしまいます。一度デバイスが感染すると、攻撃者は被害者の機密データを窃取できます。更には、侵入の足がかりを得て、被害者が所属する組織の他のメンバーのデバイスにも同様の攻撃を展開する恐れがあります。
水飲み場型攻撃の手口
水飲み場型攻撃は、どのように仕掛けられるのでしょうか。
ここでは、水飲み場型攻撃の具体的な手口を解説していきます。
手口1:ウェブサイトの改ざん
水飲み場型攻撃は、攻撃対象がよくアクセスするWebサイトを標的にします。狙ったWebサイトの脆弱性を探し出し、不正な文字列やコードを用いて、Webサイトのプログラムを改ざんします。不正な文字列やコードによる攻撃をインジェクション(Injection)攻撃とも呼びます。
Webサイトを改ざんし、サイトにアクセスした攻撃対象者のデバイス内にマルウェアをダウンロードさせる仕組みを作ります。Webサイトの改ざんが難しい場合は、攻撃側が作成した偽サイトへジャンプさせる場合もあります。
手口2:広告の悪用
広告の悪用も、水飲み場型攻撃ではよく見られる手口です。攻撃側は、標的とする企業や組織の従業員がよく利用するWebサイト上に、悪意ある偽の広告を表示させます。従業員が広告をクリックしてしまうと、マルウェアがダウンロードされたり、偽サイトへ飛ばされたりします。
広告を悪用するケースでは、偽ではない正規の広告を利用した事例もあります。正規の広告を通して、サイバー攻撃を仕掛けられた場合、一般ユーザーには簡単には見抜けません。
手口3:ターゲットの情報収集
水飲み場型攻撃でまず行われるのが、攻撃対象となるターゲットの情報種集です。攻撃対象の関係部署を狙ったり、社外で接点の多い場所を調査したりします。
攻撃対象のSNSアカウントなども調査し、攻撃対象の訪問しそうなWebサイトを調べ、IPアドレスの情報、サイト閲覧履歴などの情報も集めます。こうして情報取集することで、攻撃の準備や攻撃手口の決定を行なっていきます。
手口4:ターゲットへの攻撃
攻撃対象となるターゲットの情報収集が終わると、攻撃が開始されます。普段訪問するサイトを攻撃対象が閲覧した際に、マルウェアを自動ダウンロードさせます。IPアドレスなどからピンポイントに個人を特定して攻撃してくる場合もあります。
マルウェアは、攻撃対象のデバイス内から組織内のシステムへ侵入し、バックドアを作成するケースもあります。被害者は気付かないうちに組織内の機密情報を、悪意ある第三者へ送信させられたり、遠隔地から自身のデバイスを操作されたりします。
マルウェアが感染したデバイスを攻撃の踏み台とし、被害を拡大させていきます。攻撃された被害者が、攻撃の加害者として仕立て上げられる可能性もあるでしょう。
手口5:リダイレクト
水飲み場型攻撃では、攻撃対象のデバイスへマルウェアを感染させるだけでなく、悪意ある偽サイトへリダイレクトさせるケースもよくあります。攻撃側が改ざんしたWebサイトや広告を閲覧すると、偽サイトへジャンプします。
リダイレクト先には、様々なマルウェアやコンピューターウィルスが仕込まれていると考えていいでしょう。被害者がリダイレクト先へアクセスすることで、組織内のシステムやネットワークが危険に晒される可能性もあります。
水飲み場型攻撃の被害事例
ここまで、水飲み場型攻撃の仕組みや手口を紹介してきました。実際に、水飲み場型攻撃の標的となると、様々な被害に遭う可能性があります。
世界各国で起きた、水飲み場型攻撃の具体的な被害事例を紹介します。
ポーランドでの被害事例
コンピュータセキュリティソフトのメーカー「TREND MICRO」はポーランドの銀行が、水飲み場型攻撃の被害にあったと報告しています。感染後、疑わしいネットワークアクティビティが発覚し、銀行のシステムを通して、マルウェアが世界中へ拡散したことも判明しています。
感染の原因は、銀行のWebサイトのJava Scriptの脆弱性を突いて埋め込まれていた、悪意あるコードです。仕込まれていたマルウェアは閲覧者のIPアドレスやログイン情報を摂取しました。ポーランドだけではなく、メキシコやウルグアイ、イギリスなどの金融機関でも同様の被害報告がありました。
参考:TREND MICRO「RATANKBA: Delving into Large-scale Watering Holes」
アメリカでの被害事例
2015年、アメリカ政府職員の個人情報を管理する米国連邦人事管理局(OPM)で、約2150万人分の連邦政府の職員及び契約職員、職員候補者の個人情報が漏洩しました。漏洩した個人情報には、職員の氏名、生年月日、自宅の住所、社会保障番号などが含まれていました。
米国連邦人事管理局は米国連邦政府全体の中央人事部門としての役割を果たしています。攻撃者にとって価値の高い攻撃対象であったOPMのサイバー攻撃事例は前例のないことでした。しかしOPMはAIや機械学習技術を利用して適切に処理を行い、わずか10日間で発見された全てのマルウェアの隔離に成功しました。
日本での被害事例
2013年、株式会社ラックは、ある特定のユーザーが集まる中規模Webサイトにおいて、水飲み場型攻撃が仕掛けられ、攻撃対象者のウィルス感染被害があったことを発表しました。マイクロソフト社の Internet Explorerの脆弱性を突いた攻撃です。
大手の大規模サイトではなく、運営側のセキュリティ対策の不十分な中規模サイトを狙うことで、攻撃側はサイバー攻撃を成功させました。改ざんされたWebサイトには、特定のIPアドレスなどの閲覧者からのアクセスのみにウィルスを配信し、それ以外には感染させない仕組みが施されていました。
参考:株式会社ラック「日本における水飲み場型攻撃に関する注意喚起」
アメリカでの被害事例2
2013年、アメリカ労働省傘下のWebサイト「Site Exposure Matrices(SEM)」が改ざんされました。Site Exposure Matrices(SEM)は、米労働省の有害物質情報を公開するサイトです。
当該WebサイトにJavaScripitが仕込まれ、サイトの閲覧者に悪質なコードが実行されていました。閲覧者の個人情報を窃取し、外部のサーバーへ流出させる仕組みになっています。
水飲み場型攻撃への対策
水飲み場型攻撃は、攻撃側から仕掛けるのではなく、攻撃対象がやってくるのを待ち伏せるサイバー攻撃です。被害者は攻撃を受けていることに非常に気づきにくいのが特徴です。
水飲み場型攻撃への対策にはどのようなものがあるのでしょうか。具体的な方法を紹介していきます。
インターネット使用時の対策
水飲み場型攻撃の対策として、ユーザーがネットワークセキュリティ対策を怠らないことが挙げられます。
具体的には、どのような対策を実践すればいいのでしょうか。ここでは、4つの対策方法を紹介します。
対策1:オンライン上の過剰共有を避ける
水飲み場型攻撃の加害者は、攻撃対象の情報を日々調査しています。SNSなどオンライン上で自身の情報を過剰に共有することは避けるべきでしょう。
オンライン上の過剰な共有とは、次のようなものを指します。
- 自身の行っている活動を全てSNSに投稿する
- 自身の職務や本職に繋がる情報を発信する
- 自身の人間関係、交友関係を投稿する
- 投稿内容に位置情報を付与したままにする
- 自身の考え方や秘密を、事細かに発信する
個人的な情報に繋がる内容の共有は控えるべきと言えるでしょう。その情報自体が何らかのリスクに繋がる上に、水飲み場型攻撃の標的として狙われる可能性を高めます。
対策2:データの暗号化とバックアップ
万が一水飲み場型攻撃の被害にあった場合でも、重要なデータを暗号化していれば、データを解読されるリスクを低減できます。暗号化したデータにパスワードをかけることも大事です。
データの窃取ではなく破壊を、攻撃の目的としている場合も考えられるので、バックアップも定期的に行っておきましょう。暗号化もバックアップも基本的なことではありますが、非常に大事なセキュリティ対策と言えます。
対策3:不審なウェブサイトにアクセスしない
不審なWebサイトにアクセスしないことも、水飲み場型攻撃の対策として重要です。水飲み場型攻撃では、Webサイトの訪問者をリダイレクトし、別のサイトへアクセスさせようとするケースもあります。
不審なリダイレクトが行われそうになった場合は、速やかにWebブラウザを閉じましょう。サイト訪問時に自動でダンロードされる悪意ある不正コードから情報を守れます。
対策4:OS・ソフトウェアは常に最新アップデート
使用中のOSやソフトウェアは、常に最新のバージョンにアップデートしておきましょう。水飲み場型攻撃では、古いOSやソフトウェアの脆弱性を突いてくるマルウェアもあるからです。
OSやソフトウェアでは、メーカーから最新のセキュリティパッチが定期的に提供されます。最新のパッチを適応させるだけでも、セキュリティ対策としては十分有効です。
管理側の対策
水飲み場型攻撃では、特定の組織の従業員が狙われるケースがあります。従業員を管理する側がするべきセキュリティ対策について説明します。
組織の従業員のセキュリティリテラシーを高めることで、組織全体のセキュリティレベルを向上させられます。ここでは、具体的な方法を6つ紹介します。
対策1:監視システムの導入
組織の従業員が、不審なWebサイトへアクセスしていないか、監視するシステムを導入することも、水飲み場型攻撃の対策として有効です。従業員のデバイス上でインターネットトラフィックに不審な動きが見られたら、アラートを管理者へ通知します。
URLにHTTPSのアドレスが含まれ、通信が暗号化されたWebサイトのみに接続するなどの設定も可能です。監視システムを導入することで、第三者により作成された悪意あるサイトを閲覧する可能性を低減できます。
対策2:社員へのサイバーセキュリティ教育
水飲み場型攻撃の対策として重要なのが、組織全体のセキュリティ意識の向上です。組織従業員の各々にセキュリティ教育を施せば、サイバー攻撃の脅威を理解でき、安全なWeb閲覧の習慣を心掛けてくれます。
従業員への定期的なセキュリティ研修や啓発講習を実施し、セキュリティ対策への意識向上を図りましょう。組織全体のセキュリティレベルの向上に繋がります。
対策3:セキュリティ対策ソフトの導入
基本的なことではありますが、従業員のデバイスにセキュリティ対策ソフトを導入することも、水飲み場型攻撃の対策として効果的です。アンチウィルス機能やファイアウォール設定を適切に施し、定期的なウィルススキャンを実行させることで、悪意あるマルウェアを早期発見できます。
セキュリティ対策ソフトの中には、Webサイトのフィルタリング機能を有しているものもあります。悪意あるサイトへのリダイレクトがあった場合でも、アクセスを防いでくれて、従業員が水飲み場型攻撃に遭う可能性を下げてくれます。
対策4:脆弱性診断の定期的な実施
脆弱性診断とは、導入しているデバイスのOSやシステム、ソフトウェアなどに悪意ある第三者の攻撃を許すようなセキュリティ上の脆弱性があるか否かを診断することです。専用のツールなどを用いて、すでに存在する脆弱性の特定やランク付け、それらの報告をしてくれます。
脆弱性診断を定期的に行うことで、自社のシステムに何らかのリスクがあることを早期に確認できます。多少の費用も必要となりますが、広範囲なセキュリティ対策を求められる企業としては、一度導入を検討するべきと言えるでしょう。
対策5:ファイアウォールの設置
ファイアウォールの設置も、水飲み場型攻撃の対策として有効です。ファイアウォールを設置することで、外部からの不正なアクセスやコードのダウンロードを防げます。
ファイアウォールとは、社内ネットワークの防護壁を指します。自社のデバイスと外部を繋ぐ接点において、設定されたルールに基づき、通信を通すか否かを判断してくれます。必要に応じて、通信を拒否してくれるので、セキュリティ対策には必須の装置と言えます。
対策6:VPNの導入
VPN(Virtual Private Network)の導入も、水飲み場型攻撃の対策として効果的です。VPNとは、インターネット上でプライベートな通信ネットワークを構築する技術を指します。
VPN上では、IPアドレスを秘匿にし、通信データが暗号化されます。従業員のインターネットトラフィックを悪意ある第三者から隠すことができるので、攻撃側の情報収集活動を妨げてくれます。
水飲み場型攻撃のまとめ
本記事では、水飲み場型攻撃の仕組みや手口、実際に起きた被害事例などについて解説してきました。水飲み場型攻撃は、攻撃側が積極的に攻撃を仕掛けて来ず、攻撃対象が罠にかかるのを待ち伏せするサイバー攻撃です。
被害者は、知らずに水飲み場型攻撃を受けていることが多く、時には被害者を踏み台にし、被害者の関係者へ被害を拡大させるケースもあります。この場合、被害者が加害者として扱われる可能性もあります。
紹介した水飲み場型攻撃への対策を実践して、水飲み場型攻撃による被害を回避してくださいね。
コンサルティングのご相談ならクオンツ・コンサルティング
コンサルティングに関しては、専門性を持ったコンサルタントが、徹底して伴走支援するクオンツ・コンサルティングにご相談ください。
クオンツ・コンサルティングが選ばれる3つの理由
②独立系ファームならではのリーズナブルなサービス提供
③『事業会社』発だからできる当事者意識を土台にした、実益主義のコンサルティングサービス
クオンツ・コンサルティングは『設立から3年9ヶ月で上場を成し遂げた事業会社』発の総合コンサルティングファームです。
無料で相談可能ですので、まずはお気軽にご相談ください。
関連記事
サイバーセキュリティ
多層防御とは?仕組みや多重防御との違いと導入メリットを解説!
多層防御とは入口だけでなく、侵入された後の経路でも防御を施策する手法です。不正アクセスされたとしても、出口を対策することで情報漏洩のリスクが防げます。本記事では、多層防御の仕組みや具体的な対策内容を紹介するので、ぜひ参考にしてください。
サイバーセキュリティ
アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!
アンチウイルスとは、悪意あるプログラムから自社を守るための対策全般を指します。ウイルスに感染すると、金銭被害や情報漏洩、信用の失墜といった重大な損失を被り、企業活動ができなくなるおそれがあります。アンチウイルスは、現代において必須ともいえる対策です。
サイバーセキュリティ
ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!
ダークウェブは匿名性の高い特殊なインターネット空間です。言論の自由の場であると同時に、違法な活動や犯罪行為の温床としても知られています。ダークウェブへのアクセスの危険性と違法性やダークウェブの仕組みを理解し、十分な対策を行うことが重要です。
サイバーセキュリティ
エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!
エンドポイントセキュリティは、ネットワークに接続するエンドポイント(パソコン、スマートフォンなど)の保護対策です。データ漏洩やサイバー攻撃の増加に伴い、エンドポイントセキュリティの主な種類や特徴、仕組みについて詳しく解説します。
サイバーセキュリティ
ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!
本記事では、ボットネットについて解説しています。仕組みや感染経路、被害にあわないための対策を詳しく説明しています。サイバー犯罪が複雑化する現代において、企業のセキュリティ対策の参考になる内容となっていますので、ぜひ役立ててください。
サイバーセキュリティ
IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!
IPスプーフィングとは、本来のIPアドレスを偽造して、別のIPアドレスになりすます違法行為です。正常な送信元IPアドレスになりすますため、フィルタリングの検知を回避して攻撃します。本記事では、IPスプーフィングの仕組み、被害事例、対策について解説します。
サイバーセキュリティ
ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!
この記事では、ワームの特徴や被害、予防策について解説しています。ワームは自己複製して、操作不要で迅速に拡散するマルウェアです。本記事ではワームに対する具体的な予防対策を提案しており、これにより大規模なセキュリティリスクの防止が可能です。
サイバーセキュリティ
BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!
BlueBorneとは、Bluetoothに関する脆弱性を総称したものです。BlueBorneを悪用されると端末の乗っ取りや遠隔操作の被害にあう可能性があり、身近なサイバー攻撃です。本記事では、BlueBorneの特徴や被害、対策についてわかりやすく解説します。
サイバーセキュリティ
ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!
この記事ではゼロトラストについて説明しています。セキュリティの仕組みや7つの要素、導入するメリットについて詳しく解説しています。企業のセキュリティ対策に役立つ内容となっていますので、ぜひ参考にしてください。
サイバーセキュリティ
ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!
ドライブバイダウンロードの攻撃は、ウェブサイトの閲覧時、自動的にパソコンへマルウェアをダウンロードさせる仕組みです。この攻撃により個人情報の盗難や金銭被害などのリスクがあります。これらの手口や有効な対策について、事例を用いて解説します。