• ヘッドライントピック
  • 人工知能
  • オートパイロット
  • 通信網
  • プロセッサー
  • 携帯電話
  • 展示活動
    • MWC
      • MWC 2014
      • MWC 2015
      • MWC 2016
      • MWC 2017
      • MWC 2018
      • MWC 2019
    • コンピュー
      • のComputex 2014
      • のComputex 2015
      • のComputex 2016
      • のComputex 2017
      • のComputex 2018
      • のComputex 2019
    • E3
      • E3 2014
      • E3 2015
      • E3 2016
      • E3 2017
    • IFA
      • IFA 2014
      • IFA 2015
      • IFA 2016
      • IFA 2017
    • TGS
      • TGS 2016
  • 私たちについて
    • マシュディギについて
    • mashdigiウェブサイトの連絡先
2026年05月13日水曜日午前21時15分
  • ログイン
mashdigi-テクノロジー、新製品、興味深いニュース、トレンド
  • ヘッドライントピック
  • 人工知能
  • オートパイロット
  • 通信網
  • プロセッサー
  • 携帯電話
  • 展示活動
    • MWC
      • MWC 2014
      • MWC 2015
      • MWC 2016
      • MWC 2017
      • MWC 2018
      • MWC 2019
    • コンピュー
      • のComputex 2014
      • のComputex 2015
      • のComputex 2016
      • のComputex 2017
      • のComputex 2018
      • のComputex 2019
    • E3
      • E3 2014
      • E3 2015
      • E3 2016
      • E3 2017
    • IFA
      • IFA 2014
      • IFA 2015
      • IFA 2016
      • IFA 2017
    • TGS
      • TGS 2016
  • 私たちについて
    • マシュディギについて
    • mashdigiウェブサイトの連絡先
検索結果はありません
すべての結果を見る
  • ヘッドライントピック
  • 人工知能
  • オートパイロット
  • 通信網
  • プロセッサー
  • 携帯電話
  • 展示活動
    • MWC
      • MWC 2014
      • MWC 2015
      • MWC 2016
      • MWC 2017
      • MWC 2018
      • MWC 2019
    • コンピュー
      • のComputex 2014
      • のComputex 2015
      • のComputex 2016
      • のComputex 2017
      • のComputex 2018
      • のComputex 2019
    • E3
      • E3 2014
      • E3 2015
      • E3 2016
      • E3 2017
    • IFA
      • IFA 2014
      • IFA 2015
      • IFA 2016
      • IFA 2017
    • TGS
      • TGS 2016
  • 私たちについて
    • マシュディギについて
    • mashdigiウェブサイトの連絡先
検索結果はありません
すべての結果を見る
mashdigi-テクノロジー、新製品、興味深いニュース、トレンド
検索結果はありません
すべての結果を見る
表紙 人生

ハッカーの「静かな」窃盗テクニック!CSPの保護を回避し、大手eコマース企業や多国籍自動車メーカーに深刻な被害を与える新たなWebRTCスキミング攻撃が出現

ハッカーたちは、UDP通信を利用して、警備員の目の前で消費者のクレジットカード情報を密かに盗み出していた。

著者: マッシュ・ヤン
2026-03-28
in 人生, 通信網, ソフトウェア
A A
0
分享至 FacebookTwitterでシェアLINEでシェア

電子商取引サイトの決済ページは安全に保護されていると思われた矢先、ハッカーたちはすでに従来の通信プロトコルを超越した攻撃を仕掛けてきた。サイバーセキュリティ企業のSansecは最近…警告を発するこの報告書は、新たなタイプのウェブスキミング攻撃が世界的に蔓延していると指摘している。従来の悪意のあるスクリプトとは異なり、この攻撃はピアツーピアのWebRTC(Webリアルタイム通信)メカニズムを利用してクレジットカード情報をスキミングする初の攻撃であり、既存のネットワーク監視ツールやコンテンツセキュリティポリシー(CSP)を巧妙に回避している。過去2か月間で、数十億ドル規模の時価総額を持つ5つの多国籍企業が被害に遭っており、その中には米国の大手銀行3行と、時価総額1000億ドルを超える自動車メーカーも含まれている。

ハッカーの「静かな」窃盗テクニック!CSPの保護を回避し、大手eコマース企業や多国籍自動車メーカーに深刻な被害を与える新たなWebRTCスキミング攻撃が出現

これは広告です。

なぜWebRTCなのか?それは、CSP(クラウドサービスプロバイダー)やHTTP監視を回避するための完璧な隠蔽手段となるからだ。

過去のMagecartを使ったオンライン攻撃やカードスキミング攻撃は、主に悪意のあるJavaScriptを埋め込み、盗んだデータをHTTPリクエスト経由でハッカーのC2サーバーに送信するという手法が用いられていました。しかし、企業によるコンテンツセキュリティポリシー(CSP)や各種Webアプリケーションファイアウォール(WAF)の普及に伴い、この手法の成功率は低下しています。

しかし、Sansecの研究者たちは、ハッカーたちが今回は巧妙にもWebRTCデータチャネルに切り替えていたことを発見した。

• 非従来型の交通:WebRTCは、従来のHTTP接続ではなく、DTLSで暗号化されたUDP通信を使用します。ほとんどの企業向けネットワークセキュリティツールはHTTPトラフィックに対してのみディープパケットインスペクションを実行するため、WebRTCトラフィックは実質的に目に見えません。

• CSPの無法地帯:WebRTCはペアリング接続メカニズムであり、その動作は現在、主流のCSP仕様の周辺で行われています。ChromeブラウザはWebRTCを管理するための特定のCSPコマンドのサポートをテストし始めていますが、業界標準が確立されていないため、実際にWebRTCを導入しているウェブサイトはほとんどなく、ハッカーが容易に防御を回避できる状況となっています。

PolyShellの脆弱性を組み合わせる:侵入から資金窃盗に至る秘密の戦術

この巧妙な攻撃は前例がないわけではない。Sansecは、ハッカーがeコマースサイトに侵入した経路は、最近蔓延しているPolyShellの脆弱性である可能性が高いと指摘している。この脆弱性により、Adobe CommerceとMagentoのeコマースプラットフォームの約60%に悪意のあるPHPコードがアップロードされている。

実際の攻撃実行段階において、ハッカーたちは極めて高度な隠密スキルを発揮した。

• 軽量積載:初期段階では、非常に軽量なJavaScriptローダーのみが組み込まれ、既存のスクリプトnonceを再利用するか、unsafe-evalを使用することで、基本的なCSPの制限が回避されます。

これは広告です。

• 実行遅延 (requestIdleCallback):動作検出メカニズムによる検出の可能性を減らすため、マルウェアは意図的にブラウザの遅延実行メカニズムを悪用し、システムリソースがアイドル状態のときにのみ密かに起動する。

• 資金の静かな窃盗:WebRTC接続が確立され、第2段階の悪意のあるペイロードが受信されると、プログラムはチェックアウトページに潜伏し、ユーザーのクレジットカード番号、有効期限、セキュリティコードを傍受し、UDP通信を介してそれらを直接パッケージ化してハッカーのサーバーに送信します。

視点の分析

Sansecが明らかにした新たなWebRTCスキミング攻撃は、Webスキミングというオンラインスキミング攻撃手法における重要な「技術的アップグレード」と言える。

従来、電子商取引におけるスキミング攻撃への対策は、一般的にCSP(クラウドサービスプロバイダー)が「不正な外部ネットワーク接続をブロック」し、「異常なHTTP通信を監視」することに依存していた。しかし今回は、ハッカーは基盤となる通信プロトコルを直接悪用し、元々はビデオ通話やP2Pファイル転送用に設計されたWebRTC技術を用いて、暗号化されたUDPパケットに悪意のあるデータを埋め込んで送信した。まるで、悪意のあるプログラムがヘリコプター(WebRTC)で逃走した一方で、防御機構はまだ通常の道路(HTTP)を監視しているようなものだ。

これは、企業のIT部門とサイバーセキュリティチームにとって深刻な警告です。特にAdobe CommerceやMagentoを使用しているeコマースプラットフォームは、PolyShellの脆弱性をできるだけ早く修正するだけでなく、ネットワーク保護メカニズムがHTTP以外のトラフィックを解析できるかどうかを再検討する必要があります。自動車メーカーや大手銀行など、それぞれ数千億ドル規模の企業が被害に遭っていることから、これはもはや中小規模のeコマース企業を無差別に狙ったフィッシング攻撃ではなく、高価値のターゲットを狙った高度で標的を絞った攻撃であることがわかります。

これは広告です。
タグ: CSPHTTPウェブスキミングWebRTC横からの攻撃
シェアするツイートするシェアする
マッシュ・ヤン

マッシュ・ヤン

mashdigi.com の創設者兼編集者であり、テクノロジー ジャーナリズムの学生です。

発行表迴響返信をキャンセル

このサイトはスパムを削減するために Akismet を使用しています。Akismet がウェブサイト訪問者のコメントを処理する方法について詳しくは、こちらをご覧ください。。

翻訳(Tanslate)

最近の更新:

実機レビュー:Xperia 1 VIII ミネラルシルバーが明らかに – AIブームの中でソニーが「本物の感情」という写真哲学をどのように守っているかをご覧ください

実機レビュー:Xperia 1 VIII ミネラルシルバーが明らかに – AIブームの中でソニーが「本物の感情」という写真哲学をどのように守っているかをご覧ください

2026-05-13
コンピューティング能力への不安は宇宙空間にまで広がっている!報道によると、GoogleはSpaceXと提携し、「軌道上データセンター」を共同開発することを検討しているという。

コンピューティング能力への不安は宇宙空間にまで広がっている!報道によると、GoogleはSpaceXと提携し、「軌道上データセンター」を共同開発することを検討しているという。

2026-05-13
Netflixブームから101国際ライブストリームまで:「Netflix効果」がどのように台湾の映画・テレビのエコシステムと文化生産をローカライズし、再構築できるかを分析する。

Netflixブームから101国際ライブストリームまで:「Netflix効果」がどのように台湾の映画・テレビのエコシステムと文化生産をローカライズし、再構築できるかを分析する。

2026-05-13
mashdigi-テクノロジー、新製品、興味深いニュース、トレンド

著作権 © 2017 mashdigi.com

  • mashdigi.comについて
  • 広告を掲載する
  • mashdigi.com にお問い合わせください

私たちに従ってください

お帰りなさい!

以下のアカウントにログインしてください

パスワードを忘れました?

パスワードを取得する

Hãynhậptênngườidùnghoặcđịachỉemailđểmởmậtkhẩucủabạn。

ログイン
×

外部ウェブサイトにリダイレクトされます。

クリックしたリンクをクリックすると、外部ウェブページが開きます。

逆算では…
×

ちょっと休憩したいですか?以下のコンテンツをおすすめします。

  • Metaは、人工知能などの技術を用いて、自分自身を表す仮想アバターに、脚を含む下半身を持たせることを可能にしている。
  • ・ソニーが「V」のティザー映像を公開。長らく噂されていたフルサイズミラーレスカメラ「α7 V」は12月2日に正式発表される。
  • シスコはデータセンターのデータセキュリティを強化するため、「タイムマシン」を開発しました。

ページをスワイプするか、画面上のどこかをクリックすることで戻ることができます。

検索結果はありません
すべての結果を見る
  • mashdigi.comについて
  • 広告を掲載する
  • mashdigi.com にお問い合わせください

著作権 © 2017 mashdigi.com