Skip to main content

特集:これが不正進入の手口だ!

文/上野宣、近藤大介 イラスト/元気社
◆ソーシャルハッキング
 最後に「ソーシャルハッキング」について、触れておきたい。ソーシャルハッキングとは、これまで説明してきたような、コンピュータを使ったハッキングとは異なる。ソーシャルとは「社会」といった意味であり、コンピュータの技術とは関係のない部分でハッキング行為をすることである。具体的に言えば、言葉の駆け引きによって相手を騙したり、実世界で行動を起こすことなどがソーシャルハッキングに相当する。

 ソーシャルハッキングとはハードウエアやソフトウエアの弱点を突くのではなく、ソーシャルエンジニアリング(社会工学)によって必要な情報を得ることである。様々な方法があり、代表的な手法というものは存在しないが、ここではいくつかのソーシャルハッキングの例を挙げておく。

 実際の侵入の手口の中には、こうしたソーシャルハッキングによる場合が多い、ということもしっかり押さえておこう。

●電話によるパスワード聞き出し
 サーバー管理者などに電話をかけて、利用者もしくは組織の一員であることを伝えて「パスワードを忘れたのですが、教えてもらえないでしょうか?」と聞く。これは使い古された手法なので、いまだに教える管理者がいるとは思えないが、逆に管理者を装って利用者にパスワードを聞き出す手もあるので注意が必要だ。

●仲良くなる
 「仲良くなる、が不正侵入に関係するの?!」と、一見疑うだろう。無理もない。しかし、侵入のターゲットとするサーバーの管理者や、そのサーバーの利用者と仲良くなることで、パスワードに用いそうな情報を聞き出すという手口だ。例えば、生年月日や好きなタレント・映画・キャラクターの名前などである。仲良くなることで得た情報を元に、パスワードを推測して侵入に用いる。

●組織の一員となる
 この方法も実はスゴイ。極端な例であるが、産業スパイなど、目的が大きなものであるならばありえる話だ。組織の一員になれば、目的とするサーバーに侵入するための障害は部外者に比べてかなり少ないものになるだろう。システムエンジニアやプログラマーの能力が高ければ、それを売りモノにして契約社員などで狙った組織に知らん顔して入り込む。真面目なフリをしながら、裏ではハッキングしまくるのである。

●ショルダーハッキング
 ショルダーハッキングとは、「肩越しにハッキングする」という意味。管理者や利用者がパスワードを入力しているのを肩越しに見て、キーボードの打鍵などを記憶することである。単純な方法だが、比較的ゆっくりと打鍵するユーザーならば、ある程度読み取ることができる。

●端末の直接利用
 他人がログインしたまま席を立った場合などに、その端末を利用して悪さをするのがこれ。「まさかそんなことはないだろう!」というのが、侵入者の目のつけどころで、比較的短時間でもバックドアやキーボードキャプチャーなどのツールを仕掛けたりできるので、気をつけなければならない。実生活で言えば、ほんの数分のゴミ出しの間に、玄関に鍵をかけないでおいたら侵入されて盗られたといったケースである。

●住所変更届け
 パスワード忘れや、個人情報変更の際に郵便を使って通知してくるような仕組みの場合に有効な手段である。情報を取得したいユーザーの住所を知っていることが前提であるが、郵便局に住所変更届を勝手に出してしまうというものだ。これによって以後の郵便は、変更された住所に届く。この住所などを私設私書箱などにしておけば、その人の様々な情報を手に入れることができる。

 以上、不正侵入の主な手口として、「ポートスキャン」から「ソーシャルハッキング」まで8つを取り上げて紹介してきた。次回は、こうしたハッキングやクラッキングを防ぐための具体的な取り組み方などについて、解説していく予定である。

これがハッキング&クラッキングの手口だ!
「侵入の手口/8.ソーシャルハッキング」 Page:1/1

Comments

Popular posts from this blog

「ぴよぴよサンダルの特許ある」 詐欺容疑で男逮捕

 ぴよぴよサンダルの特許を持っている-。こんなセリフで信用させてカネをだまし取っていた男が29日、詐欺容疑で埼玉県警川越署に逮捕された。  川越署によると、逮捕されたのは住居不定、無職、長沢正男容疑者(70)。同署の調べでは、長沢容疑者は8月13日、川越駅で、同市の古美術店の男性店主(65)に「妻に買い物を頼まれた。カネを貸して」などと言って、現金2万円をだまし取った疑いが持たれている。 コメント:ぴよぴよサンダルとは目の付けどころがいいですね。誰もが知っているのに詳細は知らないのでネタの意外性で話の食い付きもよさそう。

ソーシャルハッキングとは?

しばらく更新が途絶えていましたが、個人的には相変わらずソーシャルハッキングの話題には関心が高いです。 ただ、なかなかソーシャルなハッキングの話題が少ないというか、いやいろんなニュースの中にソーシャルハッキングのネタは詰まっているんですけどそれをかぎ分ける嗅覚の問題ですかね。 どちらかというと心理学とか人間観察といった側面が強いのかな、と思っています。

どこも何かが持ち込まれるより、持ち出されることを警戒している

NYの美術館に自画持参、名作の間にちゃっかり展示  【ニューヨーク=大塚隆一】ニューヨークの4つの有名な美術館や博物館に、悪ふざけ画家の「作品」がこっそり持ち込まれ、数日間、だれも気づかないまま堂々と展示されていたことがわかった。 犯人は「バンスキー」と名乗る英国人男性だが、正体は不明。狙われたのはメトロポリタン美術館、近代美術館、ブルックリン美術館とアメリカ自然史博物館。 美術館には「ガスマスクの女性」やアンディ・ウォーホル風「トマトスープの缶」などの絵を展示。博物館には「翼とミサイル付きの本物の甲虫」を飾った。 男は電話でロイター通信に、今月13日の開館中に仲間と協力して作品を持ち込み、名作の間に飾ったと語った。メトロポリタン美術館は1日で気づいたが、近代美術館は4日後だった。 警備は厳しいはずだが、男は「どこも何かが持ち込まれるより、持ち出されることを警戒している」と“盲点”を指摘した。男は昨年もパリのルーブル美術館などで同じいたずらをしているという。