
日本のコンピュータ緊急対応チーム「JPCERT/CC」が10月8日、国内の組織でWeb経由の個人情報漏えいが増えているとして注意喚起を出しました。海外メディアのThe Hacker Newsが報じています。日本の話題だけに、私たちにとっても身近なニュースです。
何が起きているのか
報道によると、一連の漏えいの背景には、攻撃者が「スマートフォンアプリ向けのAPI」を悪用していることと、すでに知られているソフトのセキュリティホールを狙っていることがあるとされています。APIとは、アプリとサーバーがデータをやり取りするための「窓口」のようなものです。この窓口の守りが甘いと、アプリを経由せずに直接データを引き出されるおそれがあります。
「Metabase」への攻撃にも言及
注意喚起では、データ分析・可視化ツール「Metabase」を狙った攻撃も取り上げられています。社内の数字をグラフにして共有する便利なツールですが、外部に公開されたまま古いバージョンを使い続けていると、既知の欠陥を突かれる危険があります。なお、JPCERT/CCの注意喚起は特定の攻撃者名や被害組織名を挙げておらず、被害の規模など詳しい点は、現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
Webサービスやアプリを運営している組織は、アプリ用APIにも通常のWebサイトと同じ認証・アクセス制限をかけているか、Metabaseなどの管理系ツールを必要以上にインターネットへ公開していないか、最新版に更新されているかを点検してください。利用者側としては、利用しているサービスから漏えいの連絡が届いたら、公式サイトで内容を確認したうえでパスワードの変更などの案内に従い、同じパスワードの使い回しを避けることが基本です。
出典: The Hacker News「Japan Sees Sharp Rise in Web Data Leaks Amid Mobile API Abuse and Metabase Attacks」