« ん?今日はなんの日?? | メイン | 食事の遅い児童は素手で食べろ!人権を無視した女性教諭 »

2005年 8月 5日(金)   先勝  今日は何の日?

驚愕!DNSサーバーにセキュリティーホール

このニュースを読んで、ビックリしてしまいました。と、同時に一般人の力ではどうにもしようの無い、 とんでも無い恐怖を感じてしまいました。

現在稼働しているDNSサーバーの多くに、「DNSキャッシュ汚染」と言うセキュリティーホールが見つかった。と言うニュースです。
と、言われてもチンプンカンプンと言う人も多いでしょう。例えば、ある銀行のオンラインバンクにアクセスしたら、 悪意の持った人が作ったニセサイトにリダイレクトされてしまい、全く気がつかない。と言う事、とても簡単に発生してしまう。と言う話しです。 しかも、アドレスバーの表示はそのまま。知識を持っている人でも、それが本物のサイトかニセサイトが確認する事はまず不可能。 と言う状況を簡単に作り出せる。と言うセキュリティーホールです。

しかも。初めにも書いた通り、一般人の力ではどうにもする方法が無い。全てのDNSサーバーを運営している法人/研究所/個人などが、 DNSサーバープログラムのアップグレードを行わない限り、この可能性が残る。と言うとんでもない問題です。

いつか、この問題は一般のニュースになる様な。。。そんな気がします。

大規模な「DNSキャッシュ汚染」攻撃の可能性--専門家が警鐘

 何十万台ものインターネットサーバがある攻撃のリスクを抱えている。その攻撃とは、 ウェブユーザーを勝手に悪質な偽のサイトへとリダイレクトしてしまうというものだ。

 セキュリティ研究者のDan Kaminskyが、250万台のDNS(Domain Name System) サーバをスキャンしたところ、そのうちの約23万台が「DNSキャッシュ汚染」 として知られている脅威に対して脆弱であることがわかった。DNSサーバはインターネットの電話帳の役割を果たしている。

 同氏は、7月末にラスベガスで開かれた「Black Hat」セキュリティカンファンレンスで講演を行い、この数は 「スキャンしたDNSサーバの約10%にあたる」とした上で、「DNSサーバのチェックを済ませていない場合は、監査を受けてほしい」 と述べた。

 ネットワークに対する脅威を監視するSANSのInternet Storm Centerによると、 こうした攻撃は金銭目当てで仕掛けられるという。攻撃の犯人は通常、 スパイウェアやアドウェアをインストールしたPCの台数に応じて報酬を受け取っている。

 社会保障番号やクレジットカード情報など、被害者のPCから盗み取った情報が売買される可能性もある。さらに、 PCを乗っ取ってスパムの送信に使う目的で、悪質なソフトウェアがインストールされる可能性もある。

 DNSサーバは、文字列からなるインターネットアドレスを、IPアドレスの数字列に変換するためのもので、 各サーバのキャッシュは、ウェブアドレス情報をそのサーバに保存しておくために使用されている。

 DNSキャッシュ汚染では、DNSサーバに保存された人気の高いウェブサイトのIPアドレスが、 悪質なサイトのアドレスに置き換えられてしまう。このため、 正規のウェブサイトにアクセスしようとしたユーザーが偽のサイトへリダイレクトされてしまい、 そこで機密性の高い情報の入力を求められたり、有害なソフトウェアをPCへインストールするように指示されることになる。 専門家によれば、このテクニックが電子メールで使われることもあるという。

 何千台ものコンピューターが、インターネットアドレスを見つけだすために、1台のDNSサーバにアクセスしている。そのため、 この問題が何百万人ものウェブユーザーに影響を及ぼす可能性があり、 ユーザーはフィッシング詐欺や個人識別情報の盗難などのサイバー犯罪に遭う危険にさらされることになる。

 汚染されたキャッシュは「人々を間違った場所に導く偽の道路標識」のようなものだと、DNSの仕組みを設計したPaul Mockapetrisは説明する。同氏は現在、 セキュアなDNSを提供するNominumの会長兼チーフサイエンティストを務めている。「(DNSには) これまでにも他の脆弱性が存在していたが、いま問題になっているこの脆弱性には修正する方法がない。(DNSサーバのソフトウェアを) アップグレードするべきだ」(Mockapetris)

 Kaminskyによれば、インターネット上には900万台のDNSサーバが存在するという。 同氏はそのうちの250万台について、Prolexic Technologiesの提供する高帯域接続を用いて調査した。その結果、 調査の対象となったサーバのうち、23万台が潜在的に脆弱性を抱えており、 また6万台はこの種の攻撃に対して無防備な状態に置かれている可能性が高く、 さらに1万3000台は確実にキャッシュを汚染できる状態にあることがわかった。

 脆弱性を抱えたサーバでは、「Berkeley Internet Name Domain(BIND)」 ソフトウェアが安全でない状態で稼働しており、アップグレードが不可欠な状態になっているとKaminskyは言う。 これらのシステムでは「BIND 4」もしくは「BIND 8」が動いており、DNSリクエストのforwarder (サーバ内に情報がない場合、他のサーバに問い合わせを行う機能)を使うように設定されているが、 これはBINDソフトウェアの配布元が明確な警告を発している状態だ。

 BINDはInternet Software Consortium(ISC)から無償で配布されている。ISCは、「現在、 大規模な...DNSキャッシュ汚染攻撃」が行われているとする警告を同グループのウェブサイトに上げている。ISCは、 forwarder設定が有効になっているすべてDNSサーバは、BIND 9にアップグレードされなければならないとしている。

 DNSキャッシュ汚染という攻撃手法は目新しいものではない。SANSによれば、今年の3月にはこの手法が用いられ、 CNN.comやMSN.comといった人気ウェブサイトにアクセスしようとしたユーザーが、悪質なサイトにリダイレクトされ、 PCにスパイウェアをインストールされてしまう事件が起こったという。

 「自分のISPがforwarder設定を有効にしてBIND 8を稼働させていれば、 私はISPがユーザを守る上で必要な手段を講じていないと主張するだろう」とMockapetrisは言う。 「そのようなシステムを運用することは、インターネットの世界では背任行為にあたる」(Mockapetris)

新たな脅威--「ファーミング」

 Kaminskyは、7月半ばにDNSサーバをスキャンしたものの、 現在のところどの組織が潜在的に脆弱なDNS設定を行っているかまでは特定していない。しかし同氏は、 そのようなシステムの運用責任者に電子メールを送るつもりであるという。

 「送るつもりの電子メールは数十万通にもなる。こういうことは、セキュリティ絡みの仕事としては面白いものではない。でも、 面白いことしかやらないというわけにはいかない。われわれには自分たちが使うインフラを守る必要がある」(Kaminsky)

 DNSキャッシュ汚染を使って、ウェブユーザーを偽のウェブサイトにリダイレクトし、個人情報を盗み取ろうとする攻撃は、 比較的最近になって出てきたものだ。セキュリティ対策会社のなかには、このテクニックを「ファーミング」と呼んでいるところもある。

 DNSキャッシュを汚染することは特に難しくないと、アイスランドのDNS関連コンサルティング/ソフトウェア会社Men & MiceのCEOであるPetur Peturssonは言う。「それは簡単にできることで、実際に最近でも行われている」 (Petursson)

 Peturssonによると、この2年ほどでDNS関連の問題全般に対する関心が高まったという。4年前、 DNSの設定がまずかったせいで、Microsoftのウェブサイトが大規模なサービス停止に追い込まれたが、 この事件をきっかけとしてDNSが問題を引き起こす可能性が注目を浴びた。

 「いまだに脆弱なサーバが何十万台も存在しているというのは驚きだ」(Petursson)

 Kaminskyの行った調査の結果は、 すべてのDNSサーバ管理者--なかでもブロードバンドサービスを提供するISPには警鐘となるはずだとMockapetrisはいう。 Kaminskyは、この調査結果を使って脆弱なサーバを標的にする意図はないとしている。だが、 別の人間が独自にDNSサーバにスキャンをかけ、攻撃対象を見つけだす可能性はあると、同氏は注意を促している。

 「この技術はハッカーコミュニティの一部ではよく知られたものであり、この情報は今後さらに広く知れ渡る一方だと思う」 とMockapetrisは述べている。

もちろん。プロバイダの担当者などはこのニュースの大きさを十分に理解していると思います。学校や研究所の研究者も問題ないと思うし、 ホスティングサービスも。。。多分多分大丈夫だと。。。信じたいな(^^;)
問題は個人でBINDを立ち上げている人かな。まぁ、理解して立ち上げているとは思うのだけど、中には「本に書いてある通りやっただけ。。」 と言うちしきでBINDを立ち上げている人もいるかも知れないので、それは怖いです。
まぁ、この場合、影響を受けるのは、その人だけ。だとは思いますが。

一般の個人には「は?」と言う様な事だとは思うのですが、その一般の個人が一番被害に遭う可能性があって、しかも被害に気付かない。 と言う事になりやすい問題なので、徹底的に告知するなどして欲しい物です。

以前から、気になっていた事なのですが。プロバイダーやホスティングサービスは、 DNSサーバーなどのバージョンを利用者に公開すべきだと思っています。
そのサービスを利用している人の中に、1人でもここに書かれているニュースの意味を、例えほんの少しでも分かる人が居れば、外部監視。 としての意味がでてくると思うのです。

非公開のままだと、外部監視ができずに、危険を知らずに使っていた。なんて、 なんか最近良く耳にするニュースと同じ様な結末を産むことになりそうな。と言う気がします。

関連する記事を掲載しているブログ:

Posted by kibiwaka : 2005年08月05日 21:48

トラックバック

  • トラックバックを頂く記事の内容については、記事に関係する内容、記事への同調、記事への反論など、 記事の内容に関するもののみとします。
  • トラックバック先の記事に、当サイト、または該当記事へのリンクが無い場合には、トラックバックを削除させていただく場合があります。
  • Movable Typeの迷惑トラックバック感知機能により、トラックバックが受け付けられない場合があります。
  • 法律に触れる可能性があると判断できるもの、当サイトへの掲載が不適当と思われる内容については、 事前の連絡をなしに削除する場合があります。
  • 当サイト、黍若個人への連絡事項などがあれば、連絡用記事へトラックバックを付けてください。 個別の記事に付けないで下さい。
    または、ウェブメールでご連絡下さい。
  • 詳しくし、黍若日記 コメント・トラックバック・リンク基本方針をご覧下さい。

このエントリーのトラックバックURL:


このエントリーのリンク用URL:


このリストは、次のエントリーを参照しています: 驚愕!DNSサーバーにセキュリティーホール:

危ないサイトに行きたくなくても行かされます

» 危ないサイトに行きたくなくても行かされます from The Wind of Blessing
ファーミングって知ってます? 「フィッシング詐欺につぐ、ファーミング詐欺」や、「フィッシング対策協議会が公式サイト開設」で説明しましたが、覚えてますでしょうか... [続きを読む]

トラックバック時刻: 2005年08月06日 03:33

DNSキャッシュ汚染って、知ってます?

» DNSキャッシュ汚染って、知ってます? from Juicyな日々
よく読んでみてください、怖いですよ〜DNSサーバとは、URLの文字列をIPアドレスに変換する働きをするサーバ。 そのURL-IPの組み合わせを改ざんされる恐れが... [続きを読む]

トラックバック時刻: 2005年08月06日 20:14

??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????

» ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ???????????????????? from ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????
[続きを読む]

トラックバック時刻: 2008年08月16日 08:38

??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????

» ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ???????????????????? from ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????
[続きを読む]

トラックバック時刻: 2008年09月01日 01:06

??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????

» ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ???????????????????? from ??7???????BIND????????????????????????? RHL9 ????RPM??????????????? ????????????????????
[続きを読む]

トラックバック時刻: 2008年09月01日 01:09

コメント

  • コメントを頂く記事の内容については、記事に関係する内容、記事への同調、記事への反論など、 記事の内容に関するもののみとします。
  • Movable Typeの迷惑コメント感知機能により、コメントが受け付けられない場合があります。
  • 法律に触れる可能性があると判断できるもの、当サイトへの掲載が不適当と思われる内容については、 事前の連絡をなしに削除する場合があります。
  • 当サイト、黍若個人への連絡事項などがあれば、連絡用記事へコメントを付けてください。 個別の記事に付けないで下さい。
    または、ウェブメールでご連絡下さい。
  • 詳しくし、黍若日記 コメント・トラックバック・リンク基本方針をご覧下さい。

TBありがとうございます~
あとは、地方の小さいプロバイダーが結構危険らしいですよね。市などの地方自治体がやっているプロバイダー等は管理が行き届いてない事(放置)があるらしく、狙われやすいらしいです。
振込をオンラインバンキングする私にはドキドキな詐欺です・・・

投稿者 藍旋 : 2005年08月06日 14:37

コメントしてください




保存しますか?



 

Copyright ©2004-2007 黍若