日本の国家コンピュータ緊急対応チームであるJPCERT/CCは、最近のWebデータ漏洩の増加を2つの主な原因に関連付けました。悪用されたモバイルアプリAPIと、Metabaseで悪用されたSQLインジェクションの脆弱性を含む既知のソフトウェア欠陥です。この話は、日本のWebデータ漏洩とモバイルAPIの弱点が通常、ユーザーが見たり制御したりできないシステムのサーバー側の問題であることを思い出させる有用なものです。

JPCERT/CCが日本のデータ漏洩の背後で見つけたもの

報告書によると、JPCERT/CCは日本の最近のデータ漏洩の急増を、モバイルアプリケーションAPIの悪用と、すでに公に知られていた脆弱性に関連付けています。名前が挙げられた例の1つは、攻撃者が悪用したMetabaseのSQLインジェクションの脆弱性です。

共通の特徴は、これらが特殊な攻撃ではないということです。既知の欠陥と適切に保護されていないインターフェースが侵入経路です。ソース資料の要約は、漏洩を個々のユーザーが行ったことに関連付けておらず、そのことは読者がリスクについてどう考えるべきかに重要です。個人データは、それを保持していたサービスによって露出されたのです。

SQLインジェクションと露出したモバイルAPIが個人データを漏洩させる仕組み

この話を推進する2つの専門用語があるので、それらを平易に定義すると役立ちます。

SQLインジェクションは、アプリケーションがユーザー提供の入力を適切にチェックせずにデータベースクエリに渡すときに発生します。攻撃者はクエリを変更する入力を巧妙に作成でき、それによって本来見るべきではないデータを読み取れる可能性があります。Metabaseはデータベースに接続するデータ分析ツールであるため、その欠陥は基盤となるレコードを手の届く範囲に置く可能性があります。

モバイルAPIの悪用は、同様の結果に至る別の経路です。モバイルアプリはAPIを通じて企業のサーバーと通信します。そのAPIが誰が要求しているか、または何を取得することが許可されているかを適切に検証しない場合、誰かがアプリの外から直接それにリクエストを送信し、データを大量に引き出すことができます。あなたの携帯電話のアプリは完全に正常に見える一方で、その背後のサーバーが必要以上のものを渡しているかもしれません。

どちらの場合も、弱点はサービスを運営している組織にあります。既知の欠陥にパッチを当て、APIアクセス制御を強化することが修正策であり、どちらも運営者の仕事であり、顧客の仕事ではありません。

日本のユーザーとサービスが今確認すべきこと

組織にとって、既知の欠陥に対する報告書の強調は基本的なチェックリストを指し示しています。

  • 任意のMetabase展開が、悪用されたSQLインジェクションのバグに対処したバージョンに更新されていることを確認する。
  • モバイルアプリAPIをレビューして、各リクエストが認証され、ユーザーが自分のレコードのみを取得できることを確認する。
  • 攻撃者がすでにそれらを使用しているため、公に開示された脆弱性を緊急のものとして扱う。

個々のユーザーにとって、直接構成できるものはほとんどありませんが、使用しているサービスが影響を受けた兆候を監視できます。通知メール、予期しないパスワードリセットメッセージ、またはその企業だけが知っているはずの詳細を参照するフィッシングなどです。

漏洩後に露出を制限する方法

1つの点について率直に言う価値があります。VPNはこれを修正しません。VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、IPアドレスをマスクします。これは信頼できないネットワーク上でのプライバシーに役立ちます。あなたの情報を保存するデータベースやAPIの欠陥には何もしません。サービスがあなたのレコードを漏洩した場合、データがそこに到達するためにたどった経路は、それがどのように露出されたかとは無関係です。

役立つのは、漏洩が発生したときに被害を制限することです。

  • すべてのアカウントで一意のパスワードを使用する。 1つのサービスが侵害された場合、攻撃者は同じ認証情報を他の場所で再利用できません。パスワードマネージャーがこれを実用的にします。
  • 侵害監視をオンにする。 多くのブラウザ、パスワードマネージャー、独立したサービスは、あなたのメールが既知の漏洩に現れたときに警告します。
  • アプリと共有するデータを減らす。 提供しなかったフィールドは漏洩できません。オプションの詳細をスキップし、信頼性の低いサービスには別のメールアドレスを使用してください。
  • 多要素認証を有効にする 提供されている場合は、漏洩したパスワードだけでは十分でないようにします。
  • 予期しないメッセージには注意する。 漏洩した連絡先の詳細は、しばしば標的型フィッシングを促進します。

これがあなたにとって意味すること

JPCERT/CCの調査結果は、あなたの露出が、あなたが信頼する企業がシステムをどれだけ適切に維持しているかに大きく依存することを強固にしています。あなたは彼らのサーバーにパッチを当てることはできませんが、何が危険にさらされているかを減らすことはできます。あなたのデータの一部は最終的にどこかで露出されると想定し、その露出があなたの他のアカウントのロックを解除しないようにしてください。

日本での大規模な露出がどのようなものかの最近の例については、日本で1,220万件の顧客メールを露出したKDDI侵害の報道をご覧ください。メールアドレスだけでは些細に見えるかもしれませんが、それらはまさにフィッシングキャンペーンを支える種類のデータです。

主なポイント

モバイルAPIの悪用と未パッチのソフトウェアに関連する日本のWebデータ漏洩はサービス側の問題であり、VPNでは解決できません。一意のパスワードを使用し、侵害監視を有効にし、多要素認証をオンにし、アプリには本当に必要なデータだけを提供してください。これらの習慣は侵害を止めませんが、それがあなたにとってはるかに大きな問題になるのを防ぐことができます。