2001年2月22日
情報処理振興事業協会

コンピュータ不正アクセス被害の届出状況について

IPA(情報処理振興事業協会、村岡茂生理事長)は、コンピュータ不正アクセス被害の届出状況をまとめた。

1.2001年1月の届出の概要
  (1)侵入
  (2)スキャニング、プローブ(探索)形跡
  (3)spamメール中継
  (4)アドレスの詐称
  (5)その他
  注)
2.注意事項
  (1)Web改ざん対策
  (2)無料プロバイダ利用条件、事前にしっかり確認を
  (3)ダイヤルQ2多額請求
3.対策情報
付記:コンピュータ不正アクセス被害の届出制度について

 

1.2001年1月の届出の概要

2001年の1月のコンピュータ不正アクセス被害届出は17件であった。 内訳は脆弱性探索を含む侵入に係わるものが7件、 spamメール(*1)中継(*2)が3件、 メールアドレス詐称(*3)が4件、 その他が3件である(別表参照)。 概要を以下に報告する。
(1)侵入
侵入を受けた被害の届出が5件あった。
ケース1:
侵入&Web改ざん。 レンタルサーバで運用しているWebページのチェックの際に差し替えがあることが分かった。そのサーバにアクセスするクライアント機のファイアウォールログには侵入(アクセス)の形跡があった。このため、侵入の際にクライアントマシンからサーバアクセスのためのIDやパスワードなどの情報を盗んだものと思われる。
ケース2及び3:
Web改ざん。 Webページの確認中等に改ざんを発見した。ラーメンワーム(*4)による改ざんであった。Webページ情報についてはバックアップ等から復旧した。ラーメンワームへの今後の対策としては侵入口となったセキュリティホールを閉鎖して対処した。
ケース4:
Web改ざん。 経路等は不明だが、Windows NTもしくはIIS(*5)のセキュリティホールを利用された模様である。届出時ではサーバを停止中、今後セキュリティホール閉鎖の対処予定である。
ケース5:
侵入&ツールインストール、踏み台。 不審なファイルがあったため調査して判明した。rpc(*6)のセキュリティホールを利用された模様である。踏み台ツール(CERT Advisoriesに記載のもの と思われる)をインストールされ、他へのアクセスを行われた形跡がある。

(2)スキャニング、プローブ(探索)形跡
ポートスキャン(*7)と呼ばれるスキャニングや、セキュリティホールや設定不備などの脆弱性を探索するプローブの形跡の届出が2件あった。いずれも、ファイアウォールの警告により判明したものである。
ケース1:

トロイの木馬探索。 トロイの木馬の存在を探索するアクセスの形跡があった。アクセスはブロックされており、また、当該トロイの木馬プログラムも存在しない。
ケース2:
探索形跡。 詳細は不明であるが、外部マシン(ネットワーク)にアクセスしようとした形跡があった。アクセスツールを仕込まれたものらしい。アクセスはブロックされている。

(3)spamメール(*1)中継(*2)
spamメール中継の届出が3件あった。 いずれも実際の中継に使用されてしまったものである。
ケース1:

サーバのレスポンスが低下したため調査して判明した。設定変更により対処したが、メールアクセスは継続しており、ドロップ処理している。(メールサーバはPost.Office)
ケース2:
上位ネットワークの管理者から連絡があり調査して判明した。当該サーバのサービス停止及びポート閉鎖にて対処した。
ケース3:
大量のエラーメールがあり調査して判明した。対処方法については調査・検討中である。

(4)メールアドレスの詐称(*3)
メールアドレスの詐称に関しての届出が4件あった。メールアドレス(ドメイン名)を詐称(勝手に使用)されて、spamメールを発信されてしまったものである。いずれも多数のエラーメール(宛先アドレスが存在しない)があったため調査して判明した。いくつかのパターンがあり、送信元・送信先に同じアドレスを使われたケースもある。ピンポンのような状態が発生し、サーバ処理に遅延が発生したケースやサーバダウンのケースがあった。
メールを送付されてしまうこと自体を予防することは困難であり、メールを送られてしまった場合に自組織からspamメールを送っているものではないことを証明する手段を確保しておく必要がある。

(5)その他
掲示板荒らし、ダイヤルQ2接続、ローミング不正使用の被害届出がそれぞれ1件あった。
掲示板荒らし:

いわゆる掲示板荒らしにあったものである。その他にアクセスの形跡があった。
ダイヤルQ2接続:
NTTから多額の請求が来て調べたところ、その多くはダイヤルQ2の請求であった。ダイヤルアップ先が変更され、ダイヤルQ2に繋がるようになっており、修正しても再起動時にまた変更されるようになってしまっていた。
ローミング不正使用:
プロバイダの支払いに使用しているクレジット会社より多額の請求が届き調べたところ使った覚えのないローミング使用の請求であった。何らかの状況によりパスワード情報が漏れたものと思われるが、詳細は不明である。

注)

  1. )spamメール: 大量に送られる(ばらまかれる)メールのこと。
  2. )中継: ここでは特に、あるメールサーバが、自分のサイトとは直接関係ない外部アドレスから外部アドレス宛てのメールの経由地点として指定され、利用されること。 spamメール送信者は、送信元を隠すなどの目的でこの機能を利用することが多い。
  3. )メールアドレス詐称: メールの送信元の記述に自分のものではないアドレスを使用すること。 実存するドメイン名を用いた場合、そのドメインを有する組織からのメールであるかのように見える。
  4. )IIS: Internet Information Server。 webサーバソフトウェアの1つ。
  5. )ラーメンワーム:ramen wormもしくはramen kit。セキュリティホール(特定の3種類であるといわれている)を利用してマシンに自分を送り込み増殖していくプログラム群。相手マシンがWebサーバであればindex.htmlに対してラーメンに関するメッセージや画像が表示されるような改ざん(置き換え)を行う。当該セキュリティホールの閉鎖(パッチ導入)で侵入を防止できる。
  6. )rpc:Remote Procedure Call。ネットワーク上の異なるマシンで処理を実行する手続き。あるいはそのプロトコル。分散コンピューティング環境の基盤となる技術。
  7. )ポートスキャン: ポートやアドレスに順次アクセスする行為。 専用のツールを用いて行なわれるケースが多く、98年6月頃より国内でも多数見受けられる。
  8. )ポート: マシン同志が通信を行なう際に利用される出入口のこと。 ほとんどの場合、種々の通信はそれぞれのサービスに固有のポートを使って行われる。 その対応情報は例えば /etc/services (UNIXの場合)といったファイルに記載されている。

このページのトップへ

2.注意事項

個人ユーザからなりすましによる被害についての相談がよせられている。何らかの要因によりパスワードが漏れてメールの盗み見などが行われているらしいというような相談はよくよせられるが、今回のケースでは、プロバイダの利用条件がなりすまし被害に無防備であり、対策に苦慮した。プロバイダ選択に当たっては、トラブル時への備えも含め各種条件を確認・検討して頂きたい。→(1)
また、最近多発しているWeb改ざん(→(2))、引き続き多数相談が寄せられているダイヤルQ2(→(3))や国際電話による多額請求被害についても、あらためて注意を喚起したい。

(1)Web改ざん対策、基本的な予防策が重要、緊急対策はまずセキュリティホール閉鎖から

○地道な対策と緊急対策


○ファイアウォールでも防げないセキュリティホール利用の攻撃

(2)トラブル時ではもう遅い、無料プロバイダ利用条件のこんな壁、事前にしっかり確認を

○なりすまされたらお手上げ、こんなはずでは

○他にもいろいろある付帯条件、事前にしっかり確認を

(3)自分だけはと思っていても被害に遭う、ダイヤルQ2も予防が重要

○減る気配のないダイヤルQ2接続被害相談、ついうっかりで被害甚大

○予防が肝心、最期の砦はダイアルアップの際のチェック

このページのトップへ

3.対策情報

被害防止には、基本的な対策が重要である。 実際の対策については下記IPA Webを参照のこと。


付記:コンピュータ不正アクセス被害の届出制度について

コンピュータ不正アクセス被害の届出制度は、通商産業省のコンピュータ不正アクセス対策基準(1996年8月8日付通商産業省告示第362号)に基づき、 1996年8月にスタートした制度であり、 同基準において、コンピュータ不正アクセスの被害を受けた者は、 被害の拡大と再発を防ぐために必要な情報をIPAに届け出ることとされている。 メールのほか、ファクシミリ、郵送でも受け付けている。 様式その他の情報は下記から入手可能である。
  http://www.ipa.go.jp/security/ciadr/index.html


IPAでは皆様方から届け出された不正アクセス被害について原因分析を行い、当協会内に設置したコンピュータ不正アクセス対策委員会の協力のもと対策を策定している。策定した対策はマスメディア等の協力を得て皆様方に広報するとともに今後の国の施策に反映していく。これからもコンピュータ不正アクセス被害の届け出にご協力をお願いしたい。

問い合わせ先 IPA(情報処理振興事業協会)
セキュリティセンター不正アクセス対策室
TEL (03)5978−7508
FAX (03)5978−7518
相談電話 (03)5978−7509
e-mail isec-info@ipa.go.jp


 

このページのトップへ
月次要旨ページへ
月次一覧表ページへ
セキュリティセンタートップページへ