オフィスの電話回線のご相談はお気軽にお問い合わせください。
防犯カメラ導入のご相談はお気軽にお問い合わせください。
テレワーク導入のご相談はお気軽にお問い合わせください
ホームページ制作のご相談はお気軽にお問い合わせください。
企業向けパソコン導入のご相談はお気軽にお問い合わせください。
ウォーターサーバー導入のご相談はお気軽にお問い合わせください。
全メーカー対応!新品・中古ビジネスフォンを激安で販売
新品・中古複合機が業界最安値!リースや保守も安心価格
社用携帯の新規契約・乗り換え・機種変更が圧倒的な安さ
もうビジネスフォン不要!社員のスマホで電話業務が完結
サイバー攻撃を遮断!企業を守るセキュリティ商品を完備
ビジネスフォンの各種工事を格安&スピーディに一括対応
オフィスのネットワーク環境構築から配線工事までお任せ
有資格のプロが対応!オフィスの電気工事をフルサポート
オフィス・事務所移転を低コスト&スピーディに徹底支援
IT専門家による経営革新&業務改善コンサルで課題を解決
SEO集客で成功へ導く!丸投げOK&本格運用の”FUKUJIN”
高寿命・省エネのLED蛍光灯でオフィスの電気代を削減
店舗やオフィスの集客力UPに効果的な電光掲示板を販売
代表的なリプレイ攻撃の被害は仮想通貨です。実際に65億円相当の仮想通貨を盗難される被害が起きました。
リプレイ攻撃の厄介な点は不正アクセスが容易なことです。
こうしている間にも、攻撃者はあなたのパソコンを盗聴しているかもしれません。 盗聴されるとあなたの大事な情報が簡単に盗まれます。
なのでこの記事ではリプレイ攻撃の攻撃内容やその手口・実際におきた事例をご紹介し、最後に対策法も解説します。
この記事の目次
「リプレイ攻撃」とは不正アクセス手法の一つで、利用者の通信を盗聴し得られたデータをそのまま利用するサイバー攻撃です。 「反射攻撃」とも言います。
IDやパスワードを一度入力し記憶させ、固定されている場合はなりすますのは簡単。
攻撃者はユーザーが入力したID・パスワードを盗聴し、同じように入力して不正アクセスします。
暗号化済みの文字列を攻撃者が知る必要はなく、そのまま送信することで正しい通信と認証されるのです。
通常インターネットでのなりすまし・盗聴・WEBサイトの改ざんは暗号化で防ぐことが可能ですが、リプレイ攻撃は暗号化では防げません。
次にリプレイ攻撃の被害事例と手口を詳細に見ていきましょう。
リプレイ攻撃は、実際に仮想通貨の世界で金銭を騙し取られる被害が起きています。
ここでは仮想通貨で金銭を騙し取られた事例と屋外警報サイレンが作動した事例を見ていきましょう。
この事件は分散型投資ファンドのプロジェクト「The DAO」のプログラムの脆弱性に目を付けたハッカーが、スプリット機能を悪用し、「The DAO」の保管する資金を別のアドレスに移動。
スプリットとは
投資先の投票内容や運営の体制自体が納得できない際などに利用し、投資資金を再構築して新しいDAOを作ることができる。 議会における拒否権のようなもの。
分散型投資ファンドのプロジェクトで利用された仮想通貨が「DAO」です。
「The DAO」は手数料がかからず投資益が損なわれないことや、投資先が投票で決定されるのでスマートに投資できるメリットがあります。
投票結果に納得できない場合はスプリット機能を利用し、資金の移動が可能。
「The DAO」ではそのスプリット機能を利用して投資資金を再構築し、新しいDAO(仮想通貨)を作ることができました。
ハッカーはこのスプリット機能を悪用し、資金を騙し取っています。
事態に気付いたホワイトハッカーが残りのDAOを別のアドレスへ移動させ、総資金の3分の1である65億円分に被害を留めました。
事件後にハードフォークを実施することで不正な取引が無効となり、盗まれた資金は全て投資家に戻っています。
ハードフォークとは
互換性を持たせずにシステムを変更しアップデートすること
2017年にハッキングによってダラス市の屋外警報サイレンが作動する事件が発生。
屋外警報サイレンは竜巻などの危険を住民に知らせるためのものですが、攻撃者はこれを作動させる信号を傍受し、同じものを再送信しています。
この事件は「無線信号リプレイ攻撃」である可能性が高いです。
「無線信号リプレイ攻撃」は過去の緊急警報サイレンシステムのテストで発信された無線信号を記録し、再生する手法。 全てのサイレンをただちに作動させられるのが特徴です。
この事件で攻撃者はタイミングを計り整然と攻撃したため、無線周波数や機材に詳しい人物であると推定。
攻撃者はリプレイ攻撃に必要な情報をGoogle検索で得ていたとみられます。
2つの被害事例を見ると、攻撃者は攻撃に関する情報をネット上で手に入れることができました。
リプレイ攻撃は簡単にできてしまうのです。
リプレイ攻撃はIDとパスワードを傍受することによって、不正アクセスが可能です。 防御のためには利用の際に、不審な通信を拒否することが必要。
ここからは具体的なリプレイ攻撃の対策方法をお伝えしていきます。
「ワンタイムパスワード」は1回のログインのみに有効なパスワードなため、リプレイ攻撃防止に有効。
攻撃者がワンタイムパスワードを取得しても、再利用はできません。 ワンタイムパスワードはあらゆるパスワードベースの攻撃から防御してくれます。
CHAP(チャレンジハンドシェイク認証プロトコル:チャップ)による認証は、なりすまし行為を防止します。
CHAPとは入力された値からランダムな値を出すハッシュ関数(任意のデータから乱数を作る演算方法)を使い、攻撃者から盗聴されてもわからないようにする仕組みです。
CHAPではハッシュ関数でパスワードを作るため、盗聴されてもパスワードを保護できます。
サーバーは事前に短いランダムなデータの「チャレンジ」をユーザーに送信、ユーザーはチャレンジにユーザー名とパスワードを加えた「ハッシュ値」をサーバーに送信します。
チャレンジを変えることでパスワードも変更されるため、攻撃者が以前盗聴したパスワードを送っても認証は成功しません。
通信の異常を自動的に検知・遮断してくれる「Cyber Box Pro」がおすすめです。
「Cyber Box Pro」は「バックアップ」「ログ管理」「セキュリティ」が一つになった、オールインワンのセキュリティ商品。 個々にそろえるより便利で、コストも大幅に抑えられます。
リプレイ攻撃を防ぐCyber Box Proの機能
リプレイ攻撃の対策は1つではなく、複数対策することが必要です。 万全な対策で、被害を最小限に抑えられるでしょう。
WEBサイトの運営者であれば、いつリプレイ攻撃されるかわかりません。 システムに脆弱性があると、攻撃者はセキュリティの穴を突いてありとあらゆる手段で攻撃してきます。
一度WEBサイトを見直し、セキュリティに脆弱性があるかどうかチェックしましょう。
もしセキュリティに脆弱性があるなら早急に対策する必要があります。
攻撃が起きてからではなく事前に対策し、被害のリスクを減らすことが重要です。
サイバー攻撃の手口はますます巧妙になっており、日々新しい攻撃をしてきます。 自分がいつ標的になってもおかしくないため、意識を高め対策に努めていきましょう。
お役立ち情報カテゴリ