平成28年度 春期 午前 問45
セキュリティ
フィッシングに関する問題
Man-in-the-Browser 攻撃に該当するものはどれか。
- アDNS サーバのキャッシュを不正に書き換えて,インターネットバンキングに見せかけた偽サイトを Web ブラウザに表示させる。
- イPC に侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Web ブラウザから送信される振込先などのデータを改ざんする。
- ウインターネットバンキングから送信されたように見せかけた電子メールに偽サイトの URL を記載しておき,その偽サイトに接続させて,Web ブラウザから口座番号やクレジットカード番号を入力させることで情報を盗み出す。
- エインターネットバンキングの正規サイトに見せかけた中継サイトに接続させ,Web ブラウザから入力された利用者 ID とパスワードを正規サイトに転送し,利用者になりすましてログインする。
答えと解説を見る
✓ これが正解イPC に侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Web ブラウザから送信される振込先などのデータを改ざんする。
解説
ブラウザの中に居座り、送信の直前にデータを書き換えます。
攻撃の名前をそのまま分解すると、居場所が分かります。Man-in-the-Browser は、ブラウザの中に居る者という意味です。攻撃者が構えているのは通信の経路でもサーバでもなく、利用者の機器で動いているブラウザの内側です。そこに入り込んだマルウェアは、利用者が入力を終えて送り出す直前、つまり暗号化される手前のデータをつかまえられます。ですから、PC に侵入したマルウェアが利用者のログインを見張り、ブラウザから送信される振込先などのデータを改ざんする、という記述が当てはまります。恐ろしいのは、画面には利用者が入力したままの内容を表示させ続けられることです。手元の表示が正しく見えるので、書き換えられたことに気づけません。通信路を暗号化していても防げないのは、書き換えが起きるのがその手前だからです。この設問は四つの記述がどれもインターネットバンキングを題材にしているので、題材では見分けられません。攻撃者がどこに構えているか、という一点だけで分けると迷いません。
ほかの選択肢はなぜ違うのか
- アDNS サーバのキャッシュを不正に書き換…:DNS サーバのキャッシュを不正に書き換えて偽サイトへ導く手口で、キャッシュポイズニングと呼ばれます。攻撃者が居るのは名前を引く途中の段であって、利用者の手元ではありません。
- ウインターネットバンキングから送信されたよ…:偽の電子メールで偽サイトへ誘い、口座番号やクレジットカード番号を入力させて盗むフィッシングの説明です。つけ込んでいるのは利用者の思い違いで、機器の中に入り込んでいるわけではありません。
- エインターネットバンキングの正規サイトに見…:正規サイトに見せかけた中継サイトを通させ、入力された利用者 ID とパスワードを本物へ転送してなりすます手口です。構えているのは利用者と本物のサイトとの間に割り込んだ中継地点であって、利用者の機器の内側ではありません。
この問題の用語
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:平成28年度 春期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問41:cookieに関する問題(URL)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(フィッシング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)