今週気になったIT関連のニュース

Dec 23, 2021 10:00 · 1461 words · 3 minute read 今週のニュース

2021年12月13日~2021年12月19日に読んだ中で気になったニュースとメモ書きです。
気になったニュースをまとめている目的はこちら

目次

Log4jに関する情報色々

今週も色々な情報が出てきました。
気になったものだけでもかなりの数があったので、ざざっと記載します。

OAuthの仕組みを悪用したフィッシング攻撃

What

  • Microsoftを始めとする多くの起業で利用されるOAuth2.0を使った実装に問題が見つかった。
    • OAuth2.0のリダイレクト機能を悪用することで、利用者を任意のURLにリダイレクトすることができる。
    • この攻撃はほとんどのフィッシング検知ソリューションと電子メールの保護ソリューションをバイパスできる。
    • この手法を悪用する攻撃が既に見つかっている。
    • フィッシングURLはAzureドメインを使うことで正当なサービスを装っている。
  • 攻撃者はエラーが発生する状態を作ってOAuth2.0のURLにターゲットをアクセスさせる。
    • エラー処理の実装により、攻撃者の意図したURLにリダイレクトさせられてしまう。
    • このとき利用するリダイレクト前のURLは、MicrosoftやGitHubの正規のURLなので、エラー検知をするのが難しい。
  • 先日OAuth2.0の仕組みについて学んだけど、記憶が薄れてきたので復習しないと。

関連記事

FBIが合法的に収集できるメッセージングサービスの情報

What

  • FBIは各社が提供するメッセージングサービスから一部の情報を取得することができる。
    • FBIのトレーニング資料の内容から、取得できる情報と取得できない情報がわかった。
  • 海外の法執行機関がどのような情報にアクセスしているのかという情報はとても興味深い。

最後に

今週もLog4jに関する情報がたくさんでてきました。

今週で材料出尽くして新しい攻撃手法の情報や被害情報もどんどん少なくなるといいのですが。

tweet Share