ブラウザ内侵入者(MITB、MitB、MIB、MiB)は、中間者(MITM)に関連するインターネットの脅威の一種で、ブラウザのセキュリティの脆弱性を利用してウェブブラウザに感染し、ウェブページを改変したり、トランザクションの内容を変更したり、追加のトランザクションを挿入したりするプロキシ型トロイの木馬[1]です。これらはすべて、ユーザーとホストウェブアプリケーションの両方から見えない形で秘密裏に行われます。MitB攻撃は、 SSL / PKIや2要素認証または3要素認証ソリューションなどのセキュリティメカニズムが導入されているかどうかに関係なく成功します。MitB攻撃は、帯域外トランザクション検証を使用することで対抗できますが、SMS検証は携帯電話でのモバイル内侵入者(MitMo)マルウェア感染によって破ることができます。トロイの木馬はウイルス対策ソフトウェアによって検出および削除できますが[2] 、 2011年のレポートでは、ウイルス対策ソフトウェアに加えて追加の対策が必要であると結論付けられています。[3] [更新が必要]
関連する、より単純な攻撃は、ボーイ・イン・ザ・ブラウザ( BitB、BITB ) です。
2014年の調査では、金融サービス専門家の大多数が、MitBがオンラインバンキングに対する最大の脅威であると考えていました。[4]
説明
MitB の脅威は、2005 年にアウグスト・パエス・デ・バロスがバックドアの動向について行ったプレゼンテーション「バックドアの将来 - 最悪の世界」の中で実証されました。[5]「マン・イン・ザ・ブラウザ」という名前は、2007 年 1 月 27 日にフィリップ・グーリングによって造られました。[6]
MitBトロイの木馬は、ブラウザヘルパーオブジェクト( Internet Explorerに限定された機能)、ブラウザ拡張機能、ユーザースクリプト( JavaScriptなど)などのブラウザ機能を強化するために提供される一般的な機能を利用して動作します。[6] ウイルス対策ソフトウェアはこれらの方法のいくつかを検出できます。[2]
簡潔に言えば、インターネット バンキングの資金振替などのユーザーとホスト間のやり取りでは、顧客にはブラウザに入力された正確な支払い情報が確認画面で常に表示されます。一方、銀行は、大幅に変更された指示 (異なる宛先口座番号と、場合によっては金額) を含む取引を受け取ります。強力な認証ツールを使用すると、顧客と銀行の両方に、取引が安全であるという誤った信頼が増すだけです。認証は、定義上、ID 資格情報の検証に関係します。これを取引の検証と混同しないでください。
例
さまざまなオペレーティング システムとWeb ブラウザーにおける MitB 脅威の例:
保護
既知のトロイの木馬は、ウイルス対策ソフトウェアによって検出、ブロック、削除される可能性があります。[2] 2009年の調査では、Zeusに対するウイルス対策の有効性は23%でした。[25] 2011年の別のテストでも、低い成功率が報告されました。 [3] 2011年のレポートでは、ウイルス対策に加えて追加の対策が必要であると結論付けられました。[3]
強化されたソフトウェア
- ブラウザセキュリティソフトウェア:MitB攻撃は、ブラウザ拡張機能からのAPIをブロックし、通信を制御するCymatic.io、 Microsoft WindowsおよびMac OS X用のTrusteer Rapportなどのブラウザ内セキュリティソフトウェアによってブロックされる可能性があります。 [11] [12] [15]
- 代替ソフトウェア:ポータブルアプリケーションを使用したり、 Mac OS X、Linux、モバイルOSのAndroid、iOS、ChromeOS、Windows Mobile、SymbianなどMicrosoft Windowsの代替品、および/またはブラウザのChromeやOperaを使用することで、マルウェア感染のリスクを軽減または排除します。[27] Linuxなどの代替OSを、インストールされていないライブCDまたはライブUSBから実行することで、さらなる保護を実現できます。[28]
- セキュア Web ブラウザ: 現在、いくつかのベンダーが、セキュア Web ブラウザをソリューションの一部とする 2 要素セキュリティ ソリューションを提供しています。[29]この場合、ユーザーは自分のマシンから「感染した」ブラウザを実行するのではなく、2 要素セキュリティ デバイスから強化されたブラウザを実行するため、MitB 攻撃は回避されます。
帯域外トランザクション検証
あらゆるMitB攻撃に対抗する理論的に効果的な方法は、アウトオブバンド(OOB)トランザクション検証プロセスを使用することです。これは、ホスト(銀行)がブラウザ以外のチャネル(自動電話通話、SMS、グラフィカル暗号を備えた専用モバイルアプリなど)を介してユーザー(顧客)に受信したトランザクションの詳細を検証することで、MitBトロイの木馬を克服します。[30] OOBトランザクション検証は、すでにパブリックドメインにあるデバイス(固定電話、携帯電話など)を活用し、追加のハードウェアデバイスを必要とせず、3要素認証(音声生体認証を使用)、トランザクション署名(否認防止レベルまで)、およびトランザクション検証を可能にするため、マスマーケットでの使用に最適です。欠点は、OOBトランザクション検証では手順が多くなり、時間がかかるため、エンドユーザーのフラストレーションが増すことです。
モバイルマン
携帯電話 のトロイの木馬型スパイウェアであるマン・イン・ザ・モバイル(MitMo)[31]は、OOB SMSトランザクション検証を破ることができる。[32]
- ZitMo (Zeus-In-The-Mobile) 自体は MitB トロイの木馬ではありませんが (ただし、着信 SMS に対して同様のプロキシ機能を実行します)、Zeus に感染したコンピューターによって携帯電話にインストールされることが提案されているモバイルマルウェアです。すべての着信 SMS を傍受することで、 Windows Mobile、Android、Symbian、BlackBerry上の SMS ベースの銀行 OOB 2 要素認証を破ります。[32] ZitMo は、モバイル デバイスで実行されているウイルス対策によって検出される場合があります。
- SpitMo(SpyEye-In-The-Mobile、SPITMO)はZitMoに似ています。[33]
ウェブ詐欺検出
銀行では、Web詐欺検出を実装して、取引における異常な行動パターンを自動的にチェックすることができます。[34] TLSネゴシエーションに失敗しました: FAILED_PRECONDITION: starttls error (71): 126011017202752:error:1000012e:SSLルーチン:OPENSSL_internal:KEY_USAGE_BIT_INCORRECT:third_party/openssl/boringssl/src/ssl/ssl_cert.cc:431:
関連する攻撃
プロキシトロイの木馬
キーロガーはプロキシトロイの木馬の中で最も原始的な形態であり、次にブラウザセッションレコーダーがより多くのデータをキャプチャし、最後にMitBが最も洗練されたタイプです。[1]
中間者攻撃
SSL/PKI などは中間者攻撃に対しては保護を提供できますが、ブラウザ内攻撃に対しては保護を提供しません。
ブラウザの中の少年
マルウェア作成者がより簡単かつ迅速に実行できる関連攻撃は、ボーイ・イン・ザ・ブラウザ(BitBまたはBITB)と呼ばれています。マルウェアは、クライアントのコンピュータネットワークのルーティングを変更して、典型的な中間者攻撃を実行するために使用されます。ルーティングが変更されると、マルウェアは完全に削除され、検出が困難になります。[35]
クリックジャッキング
クリックジャッキングは、Web ページ内の悪意のあるコードを使用して、Web ブラウザー ユーザーを騙し、ユーザーが認識しているものとは異なるものをクリックさせます。
参照
参考文献
- ^ abcde Bar-Yosef, Noa (2010-12-30). 「プロキシトロイの木馬の進化」2012年2月3日閲覧。
- ^ abcd F-Secure (2007-02-11). 「脅威の説明: Trojan-Spy:W32/Nuklus.A」。2012年2月3日閲覧。
- ^ abc Quarri Technologies, Inc (2011). 「Web ブラウザ: PCI コンプライアンス達成における弱点」(PDF) 。2012 年 2 月 5 日閲覧。
- ^ フェルナンデス、ディオゴAB;ソアレス、リリアナFB;ゴメス、ジョアン V.フレイレ、マリオ M.イナシオ、ペドロ RM (2014-04-01)。「クラウド環境におけるセキュリティ問題: 調査」。情報セキュリティの国際ジャーナル。13 (2): 113–170。土井:10.1007/s10207-013-0208-7。ISSN 1615-5270。S2CID 3330144。
- ^ パエス・デ・バロス、アウグスト (2005 年 9 月 15 日)。 「O futuro dos backdoors - o pior dos mundos」(PDF) (ポルトガル語)。サンパウロ、ブラジル: Congresso Nacional de Auditoria de Sistemas、Securança da Informação e Governança - CNASI。2011 年 7 月 6 日のオリジナル(PDF)からアーカイブ。2009 年 6 月 12 日に取得。
- ^ ab Gühring, Philipp (2007 年 1 月 27 日). 「Man-in-the-Browser 攻撃に対するコンセプト」(PDF) 。2008 年 7 月 30 日閲覧。
- ^ Dunn, John E (2010-07-03). 「トロイの木馬作成者がボットネットで英国の銀行を標的に」2012-02-08閲覧。
- ^ Dunn, John E (2010-10-12). 「Zeus は銀行を狙う唯一のトロイの木馬の脅威ではない、ユーザーに警告」2012-02-03閲覧。
- ^ Curtis, Sophie (2012-01-18). 「FacebookユーザーがCarberpのマン・イン・ザ・ブラウザ攻撃の標的に」2012年2月3日閲覧。
- ^ ab Marusceac Claudiu Florin (2008-11-28). 「Trojan.PWS.ChromeInject.B 削除ツール」。2012 年 2 月 5 日閲覧。
- ^ abc Nattakant Utakrit、Edith Cowan University コンピューターおよびセキュリティ科学学部 (2011-02-25)。「銀行顧客を狙う Man-in-the-Browser フィッシング手法であるブラウザ拡張機能のレビュー」。2012-02-03に取得。
{{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ^ abc Symantec Marc Fossi (2010-12-08). 「ZeuS スタイルのバンキング型トロイの木馬がオンライン バンキングにとって最大の脅威とみられる: 調査」。2011-08-08 時点のオリジナルよりアーカイブ。2012-02-03に閲覧。
- ^ Ted Samson (2011-02-22). 「巧妙な OddJob マルウェアによりオンライン バンク アカウントが略奪の危険にさらされる」2012 年 2 月 6 日閲覧。
- ^ Symantec Marc Fossi (2008-01-23). 「Banking with Confidence」2008-07-30閲覧。
- ^ abcd Trusteer. 「Trusteer Rapport」。2012年2月3日閲覧。
- ^ Trusteer の CEO、Mickey Boodaei (2011 年 3 月 31 日)。「Man-in-the-Browser 攻撃は企業をターゲットにする」。2011 年 12 月 8 日時点のオリジナルよりアーカイブ。2012 年 2 月 3 日に閲覧。
- ^ www.net-security.org (2011-05-11). 「爆発的な金融マルウェアが Windows をターゲットに」2012-02-06閲覧。
- ^ Jozsef Gegeny、Jose Miguel Esparza ( 2011-02-25 )。「Tatanga: MitB 機能を備えた新しいバンキング型トロイの木馬」。2012-02-03 閲覧。
- ^ 「極小の『Tinba』バンキング型トロイの木馬が大問題」msnbc.com 2012年5月31日2016年2月28日閲覧。
- ^ ab Borean, Wayne (2011-05-24). 「Mac OS X ウイルスではなかった」2012-02-08閲覧。
- ^ Fisher, Dennis (2011-05-02). 「Mac OS X 向けの Crimeware Kit が登場」。2011 年 9 月 5 日時点のオリジナルよりアーカイブ。2012 年 2 月 3 日閲覧。
- ^ F-secure. 「脅威の説明Trojan-Spy:W32/Zbot」。2012年2月5日閲覧。
- ^ Hyun Choi、Sean Kiernan (2008-07-24)。「Trojan.Wsnpoem の技術詳細」。Symantec。2010年2月23日時点のオリジナルよりアーカイブ。 2012年2月5日閲覧。
- ^ Microsoft (2010-04-30). 「百科事典のエントリ: Win32/Zbot - マルウェアの詳細 - Microsoft マルウェア保護センター」. Symantec . 2012-02-05に取得。
- ^ abc Trusteer (2009-09-14). 「Zeus に対するウイルス対策の実環境での有効性の測定」(PDF)。2011 年 11 月 6 日時点のオリジナル(PDF)からアーカイブ。2012 年 2 月 5 日に閲覧。
- ^ ab Richard S. Westmoreland (2010-10-20). 「Antisource - ZeuS」。2012年1月20日時点のオリジナルよりアーカイブ。2012年2月5日閲覧。
- ^ Horowitz, Michael (2012-02-06). 「オンラインバンキング:BBCが見逃したものと安全に関する提案」。2012年2月8日閲覧。
- ^ Purdy, Kevin (2009-10-14). 「オンライン バンキングに Linux Live CD/USB を使用する」。2012 年 2 月 4 日閲覧。
- ^ Konoth, Radhesh Krishnan; van der Veen, Victor; Bos, Herbert (2017)。「Anywhere Computing が電話ベースの 2 要素認証を廃止した方法」。Grossklags, Jens、Preneel, Bart (編)。金融暗号とデータセキュリティ。コンピュータサイエンスの講義ノート。第 9603 巻。ベルリン、ハイデルベルク: Springer。pp. 405– 421。doi :10.1007 / 978-3-662-54970-4_24。ISBN 978-3-662-54970-4。
- ^ Finextra Research (2008-11-13). 「コマーツ銀行、Cronto モバイル フォン ベースの認証技術を導入」 。2012年 2 月 8 日閲覧。
- ^ Chickowski, Ericka (2010-10-05). 「『Man In The Mobile』攻撃が帯域外認証の弱点を浮き彫りにする」。2012-03-01 にオリジナルからアーカイブ。2012-02-09に取得。
- ^ ab Schwartz, Mathew J. (2011-07-13). 「Zeus Banking Trojan Hits Android Phones」。2012-07-06 にオリジナルからアーカイブ。2012-02-04に閲覧。
- ^ Balan, Mahesh (2009-10-14). 「インターネットバンキングとモバイルバンキングのユーザーはご注意ください – ZITMO と SPITMO が登場!!」2012-02-05閲覧。
- ^ Sartain, Julie (2012-02-07). 「多要素認証でオンライン取引を保護する方法」。2012-02-08に閲覧。
- ^ Imperva (2010-02-14). 「Threat Advisory Boy in the Browser」2015-03-12閲覧。
外部リンク
- OTPデバイスによるHSBC取引へのウイルス攻撃
- ICICI銀行取引へのウイルス攻撃
- シティバンク取引へのウイルス攻撃
- ハッカーがオンラインバンキングの個人情報セキュリティシステムを突破 BBC Click
- Antisource - ZeuS トロイの木馬およびボットネットとしての ZeuS の概要と攻撃ベクトル
- YouTubeの Man-In-The-Browser ビデオEntrust 社長兼 CEO ビル・コナー
- Zeus: クライムウェア ツールキットの王YouTubeのビデオZeus ツールキット、Symantec Security Response
- オンラインバンキングはどれくらい安全か?オーディオ BBC クリック
- YouTubeの「Boy-in-the-Browser」サイバー攻撃ビデオ Imperva
