Webスキミングとは?必要なセキュリティ対策とは?

  • Webスキミングとは、Webフォームを改ざんして入力情報を盗み出す手口です

  • 一見普通の決済ページに見えますが、悪意のあるコードが潜んでいます

  • 決済が処理される間にカード情報が盗まれるリスクがあります

  • 安全なブラウジング習慣と、端末のセキュリティ対策で被害を軽減できます

Webスキミングとは?

Webスキミングとは、犯罪者がWebサイトのオンラインフォーム・ページ内に悪意のあるコードを埋め込んで、ユーザーが入力した情報を盗み出すサイバー攻撃です。最も標的とされるのは決済ページですが、攻撃者はログイン、アカウント登録、予約、お問い合わせページなどのオンラインフォームも侵害する場合があります。侵害されたWebサイトやフォームは通常通り動作し続けるため、攻撃に気づかない可能性があります。

入力した情報は、侵害された正規サイトと、サイバー攻撃者が制御するサーバーの両方に送信されます。つまり、個人情報が盗まれたにもかかわらず、注文やアカウント登録のリクエストは正常に処理されてしまう可能性があります。Webスキミングは、Webサイト自体、またはWebサイトが利用しているサードパーティ製のスクリプトのセキュリティの脆弱性を悪用します。Macへのmalware感染が原因というわけではないので、セキュリティソフトウェアをインストールしていても、Webスキミングで侵害されたフォーム・ページを確実に検出できるとは限りません。

決済ページのWebスキミング

攻撃者は決済ページを侵害して、顧客が入力するカード番号、セキュリティコード、請求先住所、その他の決済情報を盗み出します。

ログインページのWebスキミング

悪意のあるスクリプトがログインページを侵害して、ユーザー名、パスワード、またはアカウント情報を盗み取ります。これにより、アカウントが乗っ取られる可能性があります。

サードパーティ製スクリプトを攻撃

犯罪者は、Webサイトを直接攻撃するのではなく、複数のサイトで採用されているサードパーティ製のサービス、プラグイン、チャットボット、分析ツール、その他のスクリプトを侵害することもあります。

偽の決済フォーム

本物の決済ページの一部を非表示にして、見た目の変わらない偽の入力フォームを置き換え・重ね合わせて表示させ、決済情報を攻撃者に送信します。

お問い合わせフォームのWebスキミング

攻撃者は、お問い合わせフォーム・サポートページ、または見積依頼フォームを侵害します。これにより、入力した個人情報、企業情報、その他の機密データが漏洩する恐れがあります。

Webスキミングの仕組みとは?

攻撃者はWebサイト全体を改ざんするのではなく、攻撃対象のページ・フォームのみを改ざんします。そのため、サイトは見た目も動作もいつも通りですが、侵害されたページで入力情報を送信した瞬間に、不正なコードが情報をコピーします。

01

攻撃者が侵入経路を確立

攻撃者は、Webサイトの脆弱性を悪用したり、管理者の認証情報の窃取、サイトが利用しているサードパーティ製サービスの侵害、あるいは古くなったプラグインやセキュリティが手薄なアカウントを悪用して攻撃を仕掛けます。

02

悪意のあるコードを挿入

攻撃者は、決済ページ・フォームなど、入力情報を窃取したいページに、小さなJavaScriptコードを挿入します。このコードは、顧客のブラウザ上で実行される設計になっています。

03

顧客が情報を入力

顧客が正規サイトを訪問して、いつも通り情報を入力します。多くの場合、入力ページが侵害されていても、目に見える兆候はありません。

04

入力情報がコピーされる

ページの送信ボタンをクリックすると、情報が正規サイトへ送信されると同時に、隠されたスクリプトが情報をコピーして攻撃者にも送信します。

05

ページは正常に動作を継続

正規サイトは、侵害されていても入力情報をいつも通り受信できるため、決済またはその他のリクエストは正常に処理されます。異常が検知されないまま攻撃が継続されます。

Webスキミングの過去の事例
とは?

Webスキミングは、「デジタルスキミング」や「e-スキミング」とも呼ばれるMagecart(メイジカート)攻撃と同種の攻撃です。これらの攻撃では、正規サイトの決済ページなどに不正なJavaScriptを挿入して、顧客に気づかれることなく決済情報を盗み出す仕組みとなっています。

ブリティッシュ・エアウェイズ — 2018年

攻撃者は、ブリティッシュ・エアウェイズの公式サイトおよびアプリのスクリプトを改ざんし、予約ページで顧客の個人情報や決済情報をコピーしました。この悪意のあるコードは8月21日から9月5日まで稼働しており、ブリティッシュ・エアウェイズは約38万枚の顧客カード情報が被害を受けたことを報告しています。

チケットマスター(イギリス) — 2018年

イギリスのチケットマスター(Ticketmaster)は、サードパーティ企業「Inbenta」のカスタマーサポート用チャットボット内に悪意のあるコードが埋め込まれていることを発見しました。このチャットボットは決済プロセス中に使用されており、顧客が入力した個人情報や決済情報が盗み出されていました。この事例は、犯罪者がサイト自体をハッキングするのではなく、提携企業のサードパーティ製サービス・ツールを侵害して、データを窃取した攻撃の一例です。

Newegg — 2018年

研究者らは、通販サイトである「Newegg」の決済ページに、顧客が購入手続きを完了すると決済情報をコピーする悪意のあるコードが仕込まれていることを発見しました。盗まれた情報は、Neweggの公式サイトに酷似した攻撃者のドメインに送信されていたため、攻撃の発見まで時間が掛かりました。また、決済処理は通常通り行われていたため、ユーザーがその場で被害に気づくことは極めて困難でした。

Webスキミングのリスクと被害
とは?

Webスキミングは、情報を入力した顧客と、侵害されたサイトの運営企業に被害を及ぼすサイバー攻撃です。

カード詐欺

攻撃者は、クレジットカード番号、有効期限、セキュリティコードを盗み出して、不正購入を行ったり、他の犯罪者に販売することがあります。

個人情報の盗難

犯罪者は、盗んだ氏名、住所、電話番号、メールアドレス、その他の個人情報を悪用して、被害者になりすましたり、更なる詐欺の標的にしたり、被害者名義で口座を開設する可能性があります。

アカウント乗っ取り

攻撃者は、メール、ショッピング、銀行、その他のアカウントのユーザー名とパスワードを盗取して、不正アクセスすることもあります。また、被害者が同一のパスワードを他のアカウントでも使い回していた場合、複数のアカウントが侵害される恐れがあります。

企業への損害

被害を受けた企業は、情報漏洩に関する調査、規制当局による罰則、支払いに関する紛争、復旧費用、および顧客の信頼喪失に直面する恐れがあります。

Webスキミングの標的になりやすい
ユーザーは?

侵害されたフォーム・ページに情報を入力したユーザー全員が被害を受けるリスクがありますが、その中でも特定の個人や企業は、他者より大きな被害を被る可能性があります。

Webスキミングから身を守る
には?

Webサイトで実行されているすべてのスクリプトを確認することは不可能ですが、いくつかの簡単な予防措置を講じることで、リスクを簡単に低減できます。

ストア選びは慎重に

可能な限り大手のECサイトを利用し、住所などの情報はそのサイト上に直接入力するようにしましょう。これでWebスキミングを完全に防げるわけではありませんが、詐欺の通販サイトや決済リンクに遭遇する確率を低減できます。

安全性の高い支払い方法を利用する

利用可能な場合は、Apple Payなどのデジタルウォレットを使用しましょう。デジタルウォレットは、実際のカード番号を販売業者と共有するのではなく、トークン化された取引を行っているので安全性が高いです。

口座をこまめに確認する

口座の利用通知サービスを有効にしたり、クレジットカードや銀行の明細書をこまめに確認しましょう。金額が少額であっても、見覚えのない支払いがあれば速やかに通報してください。

パスワードは使い回さない

アカウントごとに、強固で固有のパスワードを設定しましょう。パスワードマネージャーを使えば、簡単に強力なパスワードを自動生成・管理でき、ログイン情報が盗まれた場合の被害を最小限に抑えることができます。

Macを常時保護する

macOSやブラウザは常に最新の状態に保ち、怪しいソースからのダウンロードは避け、Intego ONEなど信頼できるセキュリティソフトを利用して、フィッシングやその他のサイバー攻撃に付随するマルウェアを検知できる体制を整えましょう。

Macのウイルス対策でオンラインショッピングの安全性を向上

ウイルス対策ソフトは、Webスキミングで侵害されたサイト内の悪質なコードを確実に検出することはできません。というのも、ユーザーのMac端末上でコードが直接実行されているわけではないからです。しかし、フィッシングメールや二次的な攻撃で配信される悪意のあるダウンロードやマルウェア感染を防止することはできます(これは補助的な防御策であり、Webスキミングを直接防止するものではありません)。

リアルタイム保護

Intego ONE Antivirusは、Macでファイルの開封や追加時にスキャンを実行するウイルス対策機能です。既知のマルウェア感染を未然に防ぐことができます。

ダウンロードスキャン

偽の請求書、配送通知、アカウント警告、または二次的詐欺で配信される添付ファイル、インストーラー、その他のダウンロードプログラムをスキャンします。

数種類のマルウェアスキャン

クイックスキャン、フルスキャン、カスタムスキャン、またはスケジュールスキャンを実行して、既知のマルウェアが潜むダウンロードプログラムがないかMacを検査できます。

検出された脅威を隔離

既知のマルウェアが検出されると、Integoが該当ファイルを隔離して、ユーザーが内容を確認する前に、ファイルが開かれたり、変更が加えられるのを防ぎます。

よくある質問

Intego

信頼。実績。確実。

25年以上に渡って革新を続けるIntegoは、データ、プライバシー、デバイスといった最も重要な資産を守るために構築された高度なサイバーセキュリティソリューションを提供してきました。

受賞歴のあるウイルス対策、ファイアウォール、VPN、システム最適化ツールを搭載し、MacおよびPCユーザーが求めるシンプルさと信頼性を備えた強力な保護を実現します。

Money Back Guarantee Image

パソコンのトータルプロテクションと最高のパフォーマンスを実現