注目のセミナー

◆3/7開催◆

スマホ、IP電話、クラウドで始まる内線電話革命

生産性向上とコスト
削減を両立!BYOD、
セキュリティ、災害対策まで徹底解説

必聴講座ご紹介

ビッグデータ EXPO 2012春
ビッグデータ時代に備えて〜今検討すべき情報分析基盤の全貌とは

日本マイクロソフト


ビッグデータ EXPO 2012春
ICTを活用した、情報爆発時代の新たな価値創出

NEC


Cloud Days Osaka 2012
会社を強くするためのクラウド×ソーシャル活用術

セールスフォース・ドットコム

ネットワーク

ニュース

日経コミュニケーション

「正規の証明書を持っているサイトも信用するな」,フィッシング研究者が警告

2006/02/13
写真 セキュアブレインの星澤裕二プリンシパルセキュリティアナリスト
写真 セキュアブレインの星澤裕二プリンシパルセキュリティアナリスト
[画像のクリックで拡大表示]

 「正規のサーバー証明書を使ったフィッシング・サイトが2005年末から登場している」。フィッシングを研究するセキュアブレインの星澤裕二プリンシパルセキュリティアナリスト(写真)はこう警告する。

 第3者機関に認証をもらっていないサーバー証明書は,アクセスした瞬間にポップアップで警告が出るため,不正を見破りやすい。ところが,正規のサーバー証明書を使って暗号化するWebサイトでは,警告画面を表示せず,すぐにWebブラウザの右下に「鍵マーク」が出る。
 
 これまで正規のサーバー証明書があれば,フィッシング・サイトである可能性は低いと考えられてきた。というのも,正規のサーバー証明書を取得するには,企業の身元を証明する必要があったからだ。身元を明らかにしたくない犯罪者にとって,サーバー証明書を取得するのはリスクが高い。ところが星澤氏によれば「電子メールのやり取りだけで,サーバー証明書を取得できるサービスが最近登場しており,これを使えば身元をほとんど明らかにする必要がない」のだという。
 
 このほか,「2度目にアクセスすると正規のサイトにリダイレクトするフィッシング・サイトも登場している」(星澤氏)という。アクセスしてきたIPアドレスを記録しておき,同じIPアドレスで再度アクセスした場合は本物のサイトにリダイレクトする仕組み。一度アクセスした後に,“さっきのサイトはちょっと変だったかも”と思って再度アクセスしても,正規のサイトなのでフィッシングが発覚しにくい。
 
 「フィッシングを仕掛けてくる犯罪者は,こうなっていれば安心というユーザーの常識を覆してくる。個人情報の入力を促すWebサイトを利用するときには細心の注意が必要だ」(星澤氏)。
 

この記事に対するfacebookコメント

nikkeibpITpro

読みましたか? 〜 未読記事をご紹介