Loading article…
セッション内フィッシングは、あるウェブ閲覧セッションが同じウェブブラウザ上で別のセッション(オンラインバンキングのウェブサイトへのアクセスなど)の存在を検出し、標的のセッションから開かれたように見せかけたポップアップウィンドウを起動する、潜在的なフィッシング攻撃の一種です。 [1]ユーザーが標的のセッションの一部であると信じるようになったこのポップアップウィンドウは、他のフィッシング攻撃と同じようにユーザーデータを盗むために使用されます。[2]
攻撃者にとってセッション内フィッシングの利点は、標的のウェブサイトが何らかの形で侵害される必要がなく、代わりにウェブブラウザ内のデータ漏洩、ウェブブラウザのアクティブコンテンツ実行能力、最新のウェブブラウザが一度に複数のセッションをサポートする能力、およびユーザーのソーシャルエンジニアリングの組み合わせに依存することです。 [3]
この手法は、主要ブラウザのJavaScript処理の脆弱性を悪用したもので、セキュリティベンダーTrusteer Ltd.のCTOであるアミット・クライン氏によって発見されました。 [4] [5]その後のブラウザのセキュリティアップデートにより、この手法は不可能になった可能性があります。
参考文献
- ^ Cert-IST. 「出版物の内容」。Cert-IST(フランス語)。2024年7月18日時点のオリジナルよりアーカイブ。2024年7月18日閲覧。
- ^ Hruska, Joel (2009-01-13). 「新しいセッション内フィッシング攻撃は経験豊富なユーザーを騙す可能性がある」Ars Technica . 2024-04-16閲覧。
- ^ Arellano, Nestor; McMillan, Robert (2009 年 2 月 6日)。「セッション中のフィッシングはオンライン ビジネスに対する新たな脅威」。Network World Canada。25 ( 3) 。ProQuest 198831313。
- ^ Kaplan, Dan (2009 年 1 月 14 日)。「新しいフィッシングの手口は、安全なセッションを悪用してデータを乗っ取る」iTnews。
- ^ 「アーカイブコピー」(PDF) 。 2009年1月22日時点のオリジナル(PDF)からアーカイブ。 2009年1月20日閲覧。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク)[全文引用が必要]
外部リンク
- Eisen, Ori (2009年3 月)。「セッション中のフィッシングと敵を知ること」。ネットワーク セキュリティ。2009 (3): 8–11。doi : 10.1016 /S1353-4858(09)70027-3。
- 新たなフィッシング攻撃、偽のポップアップでオンラインバンキングセッションを狙う
- 新たなセッション内フィッシング攻撃は経験豊富なユーザーを騙す可能性がある
