ハッキングの手口を文系に理解できるよう野球に置き換えて説明してみる(2/3 ページ)

» 2017年04月28日 09時00分 公開
[中山順司ねとらぼ]

SQLインジェクション

SQLインジェクション

 データベースの管理・操作を実行するプログラミング言語であるSQLを悪用して、データベースのデータ破壊、抜き取り、上書き不正な操作を行うハッキング行為。


中: 「中に送り込むんだろ……相手チームの投手に下剤入りジュースを飲ませて試合に出られなくさせる。どう? あってる?」

エ1: 「全然違う」

エ2: 「これはどう? 試合の当日、スタメン票は必ず監督が審判に渡すという取り決めがあるとする」

中: 「うんうん」

エ2: 「監督がメンバー票を直に渡さなくてはいけないから、監督以外ではダメ。そこで、監督にウソのメンバー票を渡し、監督が中身を確認しないまま審判に提出してしまう」

中: 「監督の脆弱性を突く行為だ」

エ1: 「なんか違う気がするな……」

クロスサイトスクリプティング(XSS)

クロスサイトスクリプティング(XSS)

 攻撃者が、サイト利用者のブラウザ上で任意の操作を実行できる脆弱性。サイト訪問者を強制的に別のサイトへ飛ばし、ウイルスをダウンロードさせたり、お問い合わせフォームなどの入力時にキーボードの入力内容をキャプチャーしたりして、外部送信することも可能。


中: 「中二病を刺激するかのようなネーミングだね」

エ1: 「昔は掲示板の書き込みからされてたね」

エ2: 「投稿するときにJavaScriptを混ぜて、JavaScriptを被害者本人に実行させる。例えばCookieを盗んだり」

中: 「だまされた側は、気付かずにやらされるわけだ。ピッチャーに催眠術をかけて……あなたは甘いボールを投げたくなーる……と信じ込ませて打たれまくられるようにする行為でどう?」

エ1: 「違うな」

エ2: 「敵チームのサイン票があったとしよう。カーブはこれ、スライダーはこれ、みたいなのがビッシリ書き込まれているの」

エ1: 「ドキュメントになってんの……? 速攻で流出しそう」

エ2: 「そのサイン票を不正にデタラメに書き換える。例えば、『投球直前に1回動きを止めて、それから投げましょう』というウソの指示を書く」

中: 「選手はそれに従ってボークを連発し、押し出しで延々と失点を重ねる……これは恐ろしいハッキング」

エ2: 「監督の指示だからと、忠実に指示に従ってしまうことでだまされるわけ。指示を書き換えられる脆弱性が残っていることを突く……あってるよね?」

エ1: 「やっぱり、たとえられていない気がする……」

クロスサイトリクエストフォージェリ(CSRF)

クロスサイトリクエストフォージェリ(CSRF)

 Webアプリケーションに存在する脆弱性、もしくはその脆弱性を利用した攻撃方法を指す。掲示板や問い合わせフォーム等を処理するWebアプリケーションが、本来ならば拒否すべき他サイトからのリクエストを誤って処理することで被害が起きる。


中: 「中二病を超えて、黒魔術のような名称になってきた」

エ1: 「よくあるのが、攻撃者が掲示板などに興味を引くような文言と一緒にURLを貼ってクリックさせる手口ね」

エ2: 「意図しない書き込みや操作をしてしまうという攻撃。構造はクロスサイトスクリプティングに似てる」

中: 「説明が抽象的すぎてイメージできないな」

エ1: 「Amazonにワンクリックで買えるボタンあるでしょ? あれって、Amazonの商品ページだけに存在すべきだよね」

エ2: 「全然他のサイトでクリックされたものが、購入とカウントされていたら怖くない?」

中: 「どういうこと?」

エ1: 「悪意ある人が不特定多数の人に意図しない買い物をさせ、買った覚えのない商品を送り付けられてしまう……」

中: 「怖い怖い。野球にたとえるとどうなる?」

エ2: 「ピッチャーが頑張って三振を獲りまくっているのに、球場のスコアボードにそれがカウントされず、他球場のカウントが増えてしまう」

中: 「スコアボート管理者の脆弱性を突く行為か」

エ2: 「審判にスコアボードだけを見て、『あれ? スリーアウトだと思ったけど、まだツーアウトか……じゃあプレイ再開!』と勘違いさせてしまう」

中: 「そんな状況、起こり得るのだろうか」

エ1: 「野球として1ミリも成立してないぞ」

ソーシャルエンジニアリング

ソーシャルエンジニアリング

 ネットワークに侵入するためのパスワード等を、デジタル技術を使わずアナログな手法で盗み出す方法。人間の心理的な隙や行動のミスにつけ込んで行う。


中: 「ハッキング感を感じさせない一般用語風だけど、これもハッキング手口?」

エ1: 「企業のネットワーク管理者から,その企業の社員を装ってIDとパスワードを電話で聞き出しちゃう」

エ2: 「制服、警察、警備員の格好で油断させるってこともある」

中: 「思い込み、人の意識の甘さ、行動特性、感情、心理の隙につけ込む方法か……」

エ1: 「アナログでウェットな手段だけど、何気に効果はあって、いまも横行しているよ」

中: 「野球にたとえると?」

エ2: 「そうだな……予告先発の仕組みがない前提になるが……敵の先発ピッチャーが誰か知りたい。それを事前に知ることができれば、試合を有利に進められるから」

エ1: 「監督行きつけのバーのママに裏でつながって、スタメン投手の名前を聞き出してくれたらお金を払うってことにすれば……」

エ2: 「監督がぽろっと口を滑らせたらもうけもの。これは今もどこかで行われていてもおかしくないね」

中: 「ようやく野球にうまくたとえることができたね」

エ1: 「いや、例えられていない。野球界におけるソーシャルエンジニアリングの事例を単に紹介しただけだ(笑)」

Copyright © ITmedia, Inc. All Rights Reserved.

昨日の総合アクセスTOP10
  1. /nl/articles/2404/25/news016.jpg 「電車の中で見ちゃダメ」「笑ったww」 実家からLINE「子ヤギがすばしっこくて捕まらない」→送られてきた衝撃姿が320万表示!
  2. /nl/articles/2404/23/news090.jpg 誰も教えてくれなかった“裁縫の裏ワザ”が目からウロコ 200万再生のライフハックに「画期的」と称賛【海外】
  3. /nl/articles/2404/21/news011.jpg 小1娘、ペンギンの卵を楽しみに育ててみたら…… 期待を裏切る生き物の爆誕に「声出して笑ってしまったw」「反応がめちゃくちゃ可愛い」
  4. /nl/articles/2404/25/news043.jpg 娘の給食の献立表を見たら…… 正体不明の“謎の料理名”が「これはわからんw」と話題に その意外な正体に納得!
  5. /nl/articles/2404/25/news129.jpg プロ野球チップスでまた“不良品”流出 伊藤大海「176m」表記に続き…… カルビー謝罪「深くお詫び」
  6. /nl/articles/2404/24/news018.jpg 1年半ケージに引きこもっていたシャーシャー猫が、ある夜布団に入ってきて…… 感涙の行動に「まるで別猫」「こんな日が来るなんて」
  7. /nl/articles/2404/24/news017.jpg メルカリで300円の紙モノセットを買ってみたら…… 出品者のあたたかな心遣いに「利益は考えていないんでしょうね」「見ててわくわくします」
  8. /nl/articles/2404/23/news185.jpg 子どもに高級キーボードのパーツを捨てられた → 公式の“先読みしすぎた対応”が話題「そういうこともあろうかと」
  9. /nl/articles/2401/18/news015.jpg 巨大深海魚のぶっとい毒針に刺され5時間後、体がとんでもないことに…… 衝撃の経過報告に「死なないで」
  10. /nl/articles/2404/22/news124.jpg ダイソー「マルチ万能ほうき」が家事ラクの救世主 名前負け知らずの便利さに「これやばっ!!」「220円に驚き」の声
先週の総合アクセスTOP10
  1. 小1娘、ペンギンの卵を楽しみに育ててみたら…… 期待を裏切る生き物の爆誕に「声出して笑ってしまったw」「反応がめちゃくちゃ可愛い」
  2. 富山県警のX投稿に登場の女性白バイ隊員に過去一注目集まる「可愛い過ぎて、取締り情報が入ってこない」
  3. 2カ月赤ちゃん、おばあちゃんに少々強引な寝かしつけをされると…… コントのようなオチに「爆笑!」「可愛すぎて無事昇天」
  4. 異世界転生したローソン出現 ラスボスに挑む前のショップみたいで「合成かと思った」「日本にあるんだ」
  5. 【今日の計算】「8+9÷3−5」を計算せよ
  6. 21歳の無名アイドル、ビジュアル拡散で「あの頃の橋本環奈すぎる」とSNS騒然 「実物の方が可愛い」「見つかっちゃったなー」の声も
  7. 1歳赤ちゃん、寝る時間に現れないと思ったら…… 思わぬお仲間連れとご紹介が「めっちゃくちゃ可愛い」と220万再生
  8. 業務スーパーで買ったアサリに豆乳を与えて育てたら…… 数日後の摩訶不思議な変化に「面白い」「ちゃんと豆乳を食べてた?」
  9. 祖母から継いだ築80年の古家で「謎の箱」を発見→開けてみると…… 驚きの中身に「うわー!スゴッ」「かなり高価だと思いますよ!」
  10. 「ゆるキャン△」のイメージビジュアルそのまま? 工事の看板イラストが登場キャラにしか見えない 工事担当者「狙いました」
先月の総合アクセスTOP10
  1. フワちゃん、弟の結婚式で卑劣な行為に「席次見て名前覚えたからな」 めでたい場でのひんしゅく行為に「プライベート守ろうよ!」の声
  2. 親が「絶対たぬき」「賭けてもいい」と言い張る動物を、保護して育ててみた結果…… 驚愕の正体が230万表示「こんなん噴くわ!」
  3. 水道検針員から直筆の手紙、驚き確認すると…… メーターボックスで起きた珍事が300万再生「これはびっくり」「生命の逞しさ」
  4. フワちゃん、収録中に見えてはいけない“部位”が映る まさかの露出に「拡大しちゃったじゃん」「またか」の声
  5. スーパーで売れ残っていた半額のカニを水槽に入れてみたら…… 220万再生された涙の結末に「切なくなった」「凄く感動」
  6. 桐朋高等学校、78期卒業生の答辞に賛辞やまず 「只者ではない」「感動のあまり泣いて10回読み直した」
  7. 「これは悲劇」 ヤマザキ“春のパンまつり”シールを集めていたはずなのに…… 途中で気づいたまさかの現実
  8. 「ふざけんな」 宿泊施設に「キャンセル料金を払わなくする方法」が物議 宿泊施設「大目に見てきたが厳格化する」
  9. がん闘病中の見栄晴、20回以上の放射線治療を受け変化が…… 「痛がゆくなって来ました」
  10. 食べ終わったパイナップルの葉を土に植えたら…… 3年半後、目を疑う結果に「もう、ただただ感動です」「ちょっと泣きそう」