Loading article…
アカウント事前ハイジャック攻撃は、オンライン サービスに関連するセキュリティ エクスプロイトの一種です。この攻撃では、ユーザーがオンライン サービスにサインアップすることを予測し、自分の名前でサービスにサインアップし、ユーザーが自分で登録しようとしたときにアカウントを乗っ取ります。[1] [2] [3]この攻撃は、フェデレーション ID サービスによって作成されたアカウントと電子メール アドレスとパスワードを使用して作成されたアカウントの混同と、サービスがこの混同を正しく解決できないことに依存しています。[1]
プレハイジャックは、マイクロソフトのセキュリティレスポンスセンターが資金提供した研究に基づいて、2022年に初めて脆弱性のクラスとして特定されました。[4] [5]
調査対象となった75のオンラインサービスのうち、35のサービスがさまざまな形式のエクスプロイトに対して脆弱であることが判明した。脆弱なサービスには、Dropbox、Instagram、LinkedIn、WordPress、Zoomなどがある。この脆弱性の存在は、論文の発表前にすべてのサービスプロバイダーに報告されていた。[5]
参照
参考文献
- ^ ab Kovacs, Eduard (2022年5月24日). 「ハッカーはユーザーがアカウントを作成する前に『事前ハイジャック』できる」. Security Week . 2022年5月31日閲覧。
- ^ Brinkmann, Martin (2022-05-24). 「ユーザーアカウントの乗っ取り前攻撃が増加している」gHacks Technology News . 2022-05-31閲覧。
- ^ Andrew Paverd (2022 年 5 月 23 日)。「新しい研究論文: Web ユーザー アカウントに対するハイジャック前の攻撃」。Microsoftセキュリティ レスポンス センター。2022年 5 月 31 日閲覧。
- ^ Dickson, Ben (2022-05-30). 「調査で、トラフィックの多い数十のウェブサイトが「アカウント事前乗っ取り」の危険にさらされていることが判明」The Daily Swig . 2022-05-31閲覧。
- ^ ab Sudhodanan, Avinash; Paverd, Andrew (2022-05-20). 「Pre-hijacked accounts: An Empirical Study of Security Failures in User Account Creation on the Web」. arXiv : 2205.10174 [cs.CR].
