Man-in-the-Browser 攻撃
出典: 平成28年度 春期 応用情報技術者試験 午前 問45 (IPA)
Man-in-the-Browser 攻撃に該当するものはどれか。
- ア DNS サーバのキャッシュを不正に書き換えて,インターネットバンキングに見せかけた偽サイトを Web ブラウザに表示させる。
- イ PC に侵入したマルウェアが,利用者のインターネットバンキングへのログインを検知して,Web ブラウザから送信される振込先などのデータを改ざんする。
- ウ インターネットバンキングから送信されたように見せかけた電子メールに偽サイトの URL を記載しておき,その偽サイトに接続させて,Web ブラウザから口座番号やクレジットカード番号を入力させることで情報を盗み出す。
- エ インターネットバンキングの正規サイトに見せかけた中継サイトに接続させ,Web ブラウザから入力された利用者 ID とパスワードを正規サイトに転送し,利用者になりすましてログインする。
正解と解説を見る
正解: イ
- ア: DNS キャッシュポイズニングで偽サイトに誘導する攻撃の説明です。
- イ: マルウェアがブラウザから送信されるデータを改ざんするので、Man-in-the-Browser 攻撃で正しい答えです。
- ウ: 偽サイトの URL を電子メールで知らせて情報を入力させるのは、フィッシングです。
- エ: 正規サイトとの間に中継サイトを置いて通信を仲介する攻撃は、Man-in-the-Middle 攻撃です。
ポイント
- Man-in-the-Browser (MITB): PC に侵入したマルウェアが Web ブラウザの内部で動作 し、利用者が入力した振込先などを、送信する時に 改ざん する攻撃です。
- 画面には正しい内容が表示されるため、利用者が気付きにくく、SSL/TLS の通信でも防げません。