クロスサイトリクエストフォージェリ(CSRF)とは?受けた場合のリスクや被害事例、対策を解説
クロスサイトリクエストフォージェリ(CSRF)とは、Webアプリの脆弱性を狙ったサイバー攻撃のことです。本記事では、クロスサイトリクエストフォージェリの概要や受けた場合のリスクと被害事例、対策方法について詳しく解説します。
目次
クロスサイトリクエストフォージェリ(CSRF)とは、Webアプリの脆弱性を狙ったサイバー攻撃のことです。被害に遭えば、情報漏洩や不正な操作の実施、登録情報の変更と権限の悪用などが行われるリスクがあります。
本記事では、クロスサイトリクエストフォージェリの概要や受けた場合のリスクと被害事例、対策方法について詳しく解説します。クロスサイトリクエストフォージェリについて知りたい方、被害を防ぎたい方は、ぜひ参考にしてください。
クロスサイトリクエストフォージェリ(CSRF)とは

クロスサイトリクエストフォージェリ(Cross Site Request Forgeries)とは、偽装したURLを開かせてユーザーの意図しない操作を行うサイバー攻撃のことです。Webアプリケーションの脆弱性を利用したもので、脆弱性を狙う攻撃の中では発生率が高いものの一つです。
ここからは、クロスサイトリクエストフォージェリに関する以下の項目について解説します。
- 仕組みや攻撃の流れ
- 攻撃を受けやすいWebサイトの特徴
- クロスサイトスクリプティング(XSS)との違い
CSRFの仕組みや攻撃の流れ
クロスサイトリクエストフォージェリでは、サイトやクラウドサービスなどにログイン中のユーザーに、状態変更リクエストを送信させる仕組みが取られています。ユーザーは知らず知らずのうちに、サイトやアプリに悪意のある要求を送信するように仕向けられます。例えば、インターネットバンキングにおける攻撃の流れは以下の通りです。
- 攻撃者が自分の口座に送金をさせるためのURLを生成する
- インターネットバンキングにログインしているユーザーに対して、掲示板やSNS、フィッシングメールなどを活用し、生成したURLを開かせる仕掛けを実施する
- ユーザーがURLを開くことで、インターネットバンキングにリクエストが送信される
- インターネットバンキングが正常なリクエストとして指示を受け取り、処理が実行されて不正な送金が行われる
CSRFを受けやすいWebサイトの特徴
クロスサイトリクエストフォージェリを受けやすいWebサイトの特徴は、以下の通りです。
- Cookieでセッション管理を行っている
- アクセス時に認証ダイアログが起動して、ID・パスワードなどの認証情報入力が求められる
- ブラウザに電子証明書を提示させ、接続元を認証する「SSLクライアント認証」を行っている
ネットバンキング・EC・オークションサイトなどの金銭処理を行うサイトや会員サイト、クラウドサービスなどの管理画面があるサイトは、攻撃の対象になりやすい傾向があります。
クロスサイトスクリプティング(XSS)との違い
クロスサイトスクリプティング(XSS)もクロスサイトリクエストフォージェリ同様、脆弱性を狙ったサイバー攻撃です。ただ、クロスサイトリクエストフォージェリはWebアプリのセッション管理における脆弱性を狙った攻撃なのに対し、クロスサイトスクリプティングはWebサイトやWebサービスのコードにおける脆弱性を狙っています。
クロスサイトリクエストフォージェリを受けた場合のリスク

続いて、クロスサイトリクエストフォージェリを受けた場合のリスクについて解説します。
情報漏洩
クロスサイトリクエストフォージェリを受ければ、情報漏洩につながる可能性があります。具体的には、以下の情報を悪意ある第三者に窃盗されるリスクがあるでしょう。
- ID・パスワードなどのログイン情報
- クレジットカード番号
- 企業の機密データ
- 取引先や顧客の個人情報
企業で情報漏洩が起きれば、信用やブランドイメージに傷が付き、存続が危ぶまれる可能性もあります。また、情報が漏洩した顧客や取引先から、損害賠償を求められる恐れもあるでしょう。
登録情報の変更や権限の悪用
IDやパスワードなどの認証情報を無断で変更されたり、権限を悪用されたりするリスクもあります。万が一、上位権限を有するユーザーのアカウントを乗っ取られれば、データの改ざん・削除やシステムの停止、他のアカウントの不正利用など、被害が拡大する恐れがあります。
不正な操作
不正な操作の実行も、クロスサイトリクエストフォージェリを受けた際の被害です。具体的には、インターネットバンキングから不正送金されたり、ECサイトで高額商品を購入されたりする恐れがあります。
また、SNSや掲示板に悪意のある書き込みや、他者への虚偽メッセージを送られるリスクも存在します。万が一、書き込みやメッセージ送信に利用されれば、自分自身も犯罪の片棒を担ぐことになるでしょう。誹謗中傷や名誉毀損で訴えられる可能性もあります。企業アカウントで不適切な投稿をされれば、イメージの低下につながります。
スクリプトの実行
クロスサイトリクエストフォージェリにより、悪意あるスクリプトが実行されるケースもあります。スクリプトとは、コンピューターに処理を自動実行させるための命令を記述したテキストファイルのことです。スクリプトが実行されれば、クロスサイトスクリプティングが引き起こされます。
クロスサイトリクエストフォージェリに関する実際の被害事例

クロスサイトリクエストフォージェリの被害は後を絶ちません。ここからは、実際にあった被害事例について解説します。
無差別殺人予告を書き込んだ罪で誤認逮捕
無差別殺人予告を書き込んだとして、4人もの無実の人間が誤認逮捕される事件が発生しています。事件は2012年の6月に、横浜市のホームページに小学校無差別殺人予告が書き込まれたことを皮切りに、殺人・殺傷予告メールの送信や伊勢神宮の爆破予告書き込みなどが行われました。書き込みやメール送付をしたとして誤認逮捕された方は、クロスサイトリクエストフォージェリでパソコンを乗っ取られており、真犯人は2013年2月に逮捕されました。
参照:PC遠隔操作事件ってどんな事件? 片山被告が無実主張|Yahoo! JAPAN
約14万件のクレジットカード情報流出
ECサイト構築を目的に、株式会社イーシーキューブが開発・提供しているEC-CUBEでは、クロスサイトリクエストフォージェリなどのサイバー攻撃を受け、2019年時点で約14万件のクレジットカード情報が流出したとされています。EC-CUBEに限らず、近年は多くのECサイトがサイバー攻撃の対象となっており、IPAは2023年3月に「ECサイト構築・運用セキュリティガイドライン」を公開しました。
参照:ECサイト構築で多く利用されている「EC-CUBE」を用いたウェブサイトでの情報漏えい被害の増加について|IPA
ユーザーにおすすめのクロスサイトリクエストフォージェリ対策

クロスサイトリクエストフォージェリの被害に遭わないためには、どうしたら良いのでしょうか。ここからは、ユーザーにおすすめのクロスサイトリクエストフォージェリ対策を紹介します。
こまめにログアウトする
クロスサイトリクエストフォージェリはログイン中のユーザーを狙ったサイバー攻撃であるため、被害を防ぐにはこまめなログアウトが有効です。万が一、悪意あるページを開いたとしても、ログアウトしておけば被害を防げます。ECサイトやクラウドサービスなどを利用した後のログアウトを癖付けましょう。
不審なメールを開かない
不審なメールを開かないことも重要です。クロスサイトリクエストフォージェリを仕掛けるためのURLは、メールやメッセージで送られるケースがあります。また、多くのサイバー攻撃はメールが起点になっています。怪しいメールが届いた場合は、即時削除しましょう。残しておくと、後日開封してしまうリスクがあります。
怪しいサイト・信用性の低いサイトにアクセスしない
怪しいサイト・信用性の低いサイトにアクセスしないようにしましょう。とくに、掲示板やSNSに書き込まれているURLは、クロスサイトリクエストフォージェリをはじめとするサイバー攻撃の原因になるリスクがあります。近年は「〇〇が当選しました」や「ウイルスに感染しています」など、ユーザーの興味を引くメッセージを表示し、悪意のあるWebサイトに誘導するケースがあるため、注意しましょう。
身に覚えのない履歴に気付いたら、運営に連絡する
身に覚えのない送金や決済、投稿などの履歴に気づいたら、すぐ運営に連絡しましょう。放置しておくと、被害が拡大する恐れがあります。早期に連絡・報告して対応を相談すれば、被害の拡大を防げます。不審な点が少しでもあれば、気付いたタイミングでサービス運営者に連絡しましょう。
セキュリティ対策ツールを活用する
セキュリティ対策ツールの活用は、クロスサイトリクエストフォージェリだけでなく多くのサイバー攻撃対策に有効です。例えば、不審なメールやサイトをチェックして警告を表示するツールであれば、リスクを減らせるでしょう。人手による怪しいメール・サイトの正確な判断は、簡単ではありません。
サービス提供事業者におすすめのクロスサイトリクエストフォージェリ対策

最後に、サービス提供事業者におすすめのクロスサイトリクエストフォージェリ対策を紹介します。
信用性の高いフレームワークやライブラリを活用する
信用性の高いフレームワークやライブラリの活用が、クロスサイトリクエストフォージェリに対する根本的な対策です。クロスサイトリクエストフォージェリは古くからあるサイバー攻撃の一つで、多くのフレームワークやライブラリでは対策が施されています。有名なフレームワークやライブラリを活用すれば、セキュリティ性の高いアプリを開発できるでしょう。
リクエスト照合を強化する
リクエスト照合を強化する仕組みの採用も、クロスサイトリクエストフォージェリ対策として有効です。具体的には、ワンタイムトークンやCAPTCHA(画像認証)の活用が挙げられます。ワンタイムトークンとは、一度しか利用できない6桁の数字を生成して本人認証する方法のことです。CAPTCHAとは、数字や文字が記載された画像を表示して、ユーザーに入力してもらいリクエストを照合する方法のことです。リクエスト照合を強化すれば、悪意あるリクエスト通過のリスクを抑えられるでしょう。
リクエストの受信・処理を行わないようにする
外部からのリクエスト受信や処理をしない仕様にすることも、クロスサイトリクエストフォージェリ対策になります。とくに、社内サーバーを活用している企業では有効な方法の一つです。ただ、全てのブラウザで使用できる方法ではありません。
Refererヘッダを活用して、適切なリンクか確認する
Refererヘッダを活用して、適切なリンクか確認するのも良いでしょう。Refererヘッダには、ユーザーがどのURLからリクエストを送信しているかに関する情報が含まれています。正しいURLからのリクエストでなければ、クロスサイトリクエストフォージェリの可能性が高いでしょう。Refererヘッダをチェックして、正しいリクエストのみを通過させる仕組みを採用することで、サイバー攻撃に該当するアクセスを防げます。
脆弱性をなくす
クロスサイトリクエストフォージェリは、脆弱性を狙ったサイバー攻撃であるため、脆弱性をなくすことも効果的です。まずは、セキュリティ上の弱みがないかを確認する、脆弱性診断を実施すると良いでしょう。
なお、脆弱性診断に関する詳細は以下をご覧ください。
⇒脆弱性診断とは?脆弱性を放置するリスクやおすすめの診断ツールも紹介
セキュリティ対策ツールを導入する
セキュリティ対策ツールを導入すれば、不審なアクセスやリクエストを検出して、阻止できます。また、ウイルスの検出や脆弱性診断なども可能な機能が実装されたツールもあり、総合的なセキュリティ対策を実現できるでしょう。
まとめ

クロスサイトリクエストフォージェリとは、偽装したURLを開かせてユーザーの意図しない操作を行うサイバー攻撃のことです。攻撃を受ければ、情報漏洩や不正な操作の実施、登録情報の変更と権限の悪用などが行われるリスクがあります。
クロスサイトリクエストフォージェリは、脆弱性を狙った攻撃であるため、診断やツールの導入による対策が重要です。ユーザーは、こまめなログアウトを心掛けると良いでしょう。
クロスサイトリクエストフォージェリへの対策は複数ありますが、100%防ぐことは困難です。情報漏洩対策を行うとともに、情報が漏洩した際に素早く察知して、適切な対応を取るための体制構築が求められます。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。
自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!

