セキュリティ対策

セッションハイジャックとは?主な手口や被害事例、6つの対策を解説

セッションハイジャックとは、セッションIDを盗みセッションを乗っ取るサイバー攻撃のことです。本記事では、セッションハイジャックの概要や手口と実際の被害事例、被害を防ぐ6つの対策について解説します。この記事を読めば、セッションハイジャックに関する理解が深まります。

目次

  1. 1セッションハイジャックとは
  2. 2セッションハイジャックの仕組み・流れ
  3. 3セッションハイジャックの主な3つの手口
  4. 4セッションハイジャックを受けた際のリスク
  5. 5セッションハイジャックの被害事例
  6. 6セッションハイジャックを防ぐ6つの対策
  7. 7まとめ

セッションハイジャックとは、セッションIDを盗みセッションを乗っ取るサイバー攻撃のことです。クラウドサービスなどに不正アクセスされるリスクがあり、情報漏洩やデータの改ざん、マルウェア感染につながる恐れがあるでしょう。

本記事では、セッションハイジャックの概要や手口と実際の被害事例、被害を防ぐ6つの対策について詳しく解説します。セッションハイジャックについて知りたい方、被害を防止したい方は、ぜひ参考にしてください。

セッションハイジャックとは

セッションハイジャックとは、クラウドサービスなどのログイン時に生成されたセッションを乗っ取り、なりすまして不正アクセスするサイバー攻撃のことです。多くのサイバー攻撃は、IDやパスワードなどの認証情報を盗んで不正アクセスを試みますが、セッションハイジャックはログイン情報を盗むわけではありません。サーバーは正規ユーザーとサイバー攻撃者のどちらがログインしているかの判断がつかず、個人情報や機密情報を盗まれるなどの被害に遭います。

ここからは、以下の事項について解説します。

  • セッション・セッションIDの概要
  • セッションスプーフィングとの違い

セッション・セッションIDの概要

インターネットにおけるセッションとは、通信を開始してから終了するまでに実施される一連の通信や操作のことです。セッションIDとは、最初にログインした際に発行される識別子のことで、セッションIDを活用してユーザー情報に関連したデータを作成します。

例えば、ECサイトの利用時に複数のページを閲覧してもカート内の商品が保持されるのはセッションとセッションIDによる効果です。ユーザーのブラウザに保存されたセッションIDをサーバーに送ることで、利用者を識別して過去の操作情報などと紐付け、情報を提供しています。

セッションスプーフィングとの違い

セッションハイジャックとセッションスプーフィングは、攻撃のタイミングが異なります。セッションハイジャックは、クラウドサービスなどにログインする際に実施されます。正規ユーザーのセッションは中断されるため、クラウドサービスなどが正常に動作しなかったり、クラッシュしたりするケースがあります。
一方、セッションスプーフィングの攻撃タイミングはユーザーがログインしていないときです。ユーザーの操作に問題は起きません。

セッションハイジャックの仕組み・流れ

セッションハイジャックは、セッションIDを不正に手に入れてセッションを乗っ取る仕組みが取られています。ここからは、セッションハイジャックにおける以下の流れについて解説します。

  1. セッションIDの発行と紐付け
  2. セッションIDの不正入手
  3. 不正アクセス

1.セッションIDの発行と紐付け

ユーザーがクラウドサービスなどにログインすると、サーバーは利用者を識別する目的でセッションIDを発行します。セッションIDは、セッションと紐づけられユーザー行動を追跡するためにCookieやURLパラメータに付与されます。

2.セッションIDの不正入手

サイバー攻撃者は、発行されたセッションIDを推測や窃盗などさまざまな方法で不正に入手します。具体的な方法は「セッションハイジャックの主な3つの手口」の章で解説します。

3.不正アクセス

セッションIDを手に入れたサイバー攻撃者は、クラウドサービスなどに不正アクセスします。サーバーはセッションIDを用いてユーザーを特定しているため、正規ユーザーとの区別ができません。

セッションハイジャックの主な3つの手口

セッションハイジャックの主な3つの手口は以下の通りです。

  • セッションIDの推測
  • セッションIDの窃取
  • セッションフィクセーション

ここからは、上記それぞれの手口について解説します。

セッションIDの推測

ブルートフォース攻撃(総当たり攻撃)などを行い、セッションIDの推測を行う手口です。ブルートフォース攻撃とは、考えられる全ての文字列を入力してIDを特定する方法のことです。単純な数字の連番や日付、ユーザー名などを用いた単純なセッションIDの場合、特定されるリスクが高まります。また、サイバー攻撃者がアカウントを作成してセッションを解析することで、他者のIDを推測するケースもあります。

なお、ブルートフォース攻撃の詳細を知りたい方は以下をご覧ください。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説

セッションIDの窃取

Webサイトの脆弱性を悪用してセッションIDを盗む手口です。脆弱性とはセキュリティにおける欠陥のことです。例えば、クロスサイトスクリプティングの実施やパケットキャプチャソフトの利用により、IDを盗みます。

クロスサイトスクリプティングとは、Webサイトに罠を仕掛けユーザーを偽ページに誘導するサイバー攻撃のことです。パケットキャプチャソフトとは、ネットワーク上のパケットを収集するツールのことを指します。
脆弱性やクロスサイトスクリプティングの詳細は以下をご覧ください。
⇒脆弱性とは?発生原因から被害事例、対処法までわかりやすく解説
⇒クロスサイトスクリプティングとは?攻撃の仕組みや対策方法を解説

セッションフィクセーション

セッションフィクセーション(IDの固定化)は、サイバー攻撃者があらかじめセッションIDを用意して正規ユーザーに利用させる手口です。攻撃者がユーザーに対してIDが含まれたURLを送り、そのIDを用いてサイトに流入すると攻撃者はセッションの乗っ取りが可能になります。

セッションハイジャックを受けた際のリスク

セッションハイジャックを受けた場合、以下のリスクがあります

  • 個人情報の漏洩
  • サーバーへの不正アクセス
  • 情報の改ざん
  • 金銭的被害
  • マルウェアの感染

順に解説します。

個人情報の漏洩

セッションハイジャックにより、個人情報が漏洩するケースがあります。例えば、ECサイトにログインされた場合登録している氏名や住所、電話番号などを盗まれるでしょう。顧客情報などが保管されているクラウドサービスに不正ログインされれば、登録してある情報が流出する恐れがあります。

近年は、プライバシー保護に対する関心が高まっており個人情報の漏洩は、企業の信用やブランドイメージを低下させる原因です。また、法律で罰せられたり、情報が漏洩した本人への賠償金支払いが発生したりするリスクもあります。

なお、個人情報保護法における罰則や情報漏洩による損害賠償事例の詳細は、以下をご覧ください。
⇒個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説

サーバーへの不正アクセス

サーバーへの不正アクセスも、セッションハイジャックを受けた場合のリスクです。サーバーに侵入されれば、データの改ざんやシステムの破壊などの被害が発生します。また、バックドアを仕掛けられ他のサイバー攻撃を受ける原因になるケースもあるでしょう。セキュリティ分野におけるバックドアとは、コンピューターへの不正侵入する入り口のことです。

バックドアの詳細を知りたい方は以下もご覧ください。
⇒バックドアとは?設置される手口や主な被害事例、対策方法を解説

情報の改ざん

情報を改ざんされる可能性もあります。例えば、認証情報を変更された場合正規ユーザーはWebサービスへのログインができません。

金銭的被害

セッションハイジャックに遭えば、金銭的被害を受けることもあります。具体的には、ECサイトでクレジットカードを不正利用されたり、インターネットバンキングで不正送金されたりするリスクがあるでしょう。

マルウェアの感染

マルウェアへの感染につながるケースもあります。マルウェアとは、デバイスやサービスなどに害を与えるか、悪用を目的としたソフトウェアのことです。
マルウェアの概要や対策について知りたい方は以下もご覧ください。
⇒マルウェア対策の課題を解決!方法やポイント・注意点まで解説

セッションハイジャックの被害事例

続いて、セッションハイジャックにより起きた実際の以下被害事例を紹介します。

  • YouTube
  • Apache
  • X(旧Twitter)

YouTube

2010年にYouTubeはセッションハイジャックにより、不正アクセスされました。原因は、コメント出力データの暗号化処理に脆弱性があったこととされています。不正アクセスにより、コメントが閲覧できなくなり偽情報が掲載されたポップアップが表示されるなどの被害が発生しました。

Apache

全世界で用いられているWebサーバーのApacheも、2010年にセッションハイジャックの被害を受けています。サイバー攻撃者が、サーバー管理者に悪意のあるURLをクリックさせセッションを奪うとともに、ブルートフォース攻撃でJIRAアカウントのパスワード推測を実施しました。その結果、サーバー管理者の権限が奪われ以下のシステムからユーザーのパスワードが流出した可能性があります。

  • JIRA
  • Bugzilla
  • Confluence

X(旧Twitter)

X(旧Twitter)も、セッションハイジャックが原因で2010年に公式アプリであるTweet Deckに罠が仕掛けられる被害に遭いました。ワームに感染したユーザーのアカウントが乗っ取られ、大量の意味不明なポスト(旧ツイート)が行われました。

なお、ワームについて知りたい方は以下もご覧ください。
⇒ワームとは?ウイルスとの違いや代表的な感染経路、感染時の対処法と感染防止策を解説

セッションハイジャックを防ぐ6つの対策

最後に、セッションハイジャックを防ぐ以下6つの対策について解説します。

  • セッションIDをURLに入れない
  • 推測困難なセッションIDに変更する
  • ワンタイムセッションIDを利用する
  • 「HTTPS」サイトを利用する
  • 公衆Wi-Fiを使わない
  • WAFやVPNを活用する

セッションIDをURLに入れない

セッションハイジャックを防ぐには、IDをURLに入れないことが重要です。IDがURLに含まれる場合、サイバー攻撃者が容易にIDを取得できてしまいます。セッションIDはCookieで管理すると良いでしょう。

推測困難なセッションIDに変更する

推測困難なセッションIDへの変更も欠かせません。「セッションハイジャックの主な3つの手口」で解説した通り、単純なIDを設定していると容易に推測されます。ランダムで長く複雑な文字列に変更しましょう。

ワンタイムセッションIDを利用する

ワンタイムセッションIDの利用も被害防止に有効です。ワンタイムセッションIDとは、一度しか利用できないIDのことです。悪意のある第三者にIDを奪われたとしても、悪用されるリスクを抑えられます。

「HTTPS」サイトを利用する

セッションハイジャックの被害に遭わないために「HTTPS」サイトを利用しましょう。HTTPSサイトとは、通信内容を暗号化してセキュリティを向上させたサイトのことで、第三者による情報の盗聴や改ざんのリスクを抑制可能です。ただ、近年はHTTPSサイトを活用したサイバー攻撃も行われているため、必ずしも安全ではありません。

なお、HTTPSサイトの詳細は以下をご覧ください。
⇒httpsとは?概要や安全なサイトの見分け方をわかりやすく解説

公衆Wi-Fiを使わない

最近は多くの場所で公衆のWi-Fiが整備されていますが、利用はおすすめできません。フリーWi-Fiの中には通信内容が暗号化されていないものも多く、情報を盗まれる恐れがあります。

Wi-Fi活用におけるリスクの詳細は以下をご覧ください。
⇒Wi-Fiに潜む情報漏洩リスクと対策方法3選!

WAFやVPNを活用する

WAFやVPNの利用も、セッションハイジャックの被害防止に効果的です。WAF(Web Application Firewall)とは、Webアプリケーションへのサイバー攻撃を防止するツールのことです。VPN(Virtual Private Network)とは、インターネット上に特定の人のみが利用可能な仮想の専用線を設定する仕組みやツールのことを指します。

なお、WAFの概要やおすすめのVPNに関する詳細は以下をご覧ください。
⇒WAFとは?Webサイトを守る仕組みと導入メリットをわかりやすく解説
⇒【最新】VPN製品おすすめ6選!徹底比較

まとめ

セッションハイジャックとは、クラウドサービスなどのログイン時に生成されたセッションを乗っ取り、なりすまして不正アクセスするサイバー攻撃のことです。セッションハイジャックに遭えば、個人情報の漏洩やサーバーへの不正アクセス、情報の改ざんなどの被害を受けます。セッションIDの変更や推測困難なIDの活用、セキュリティ対策ツールを用いて被害を防ぐことが重要です。

ただ、近年のサイバー攻撃は高度化・複雑化しており、100%被害を防止することは困難です。万が一、情報漏洩が発生すれば企業の信用やブランドイメージに傷がつくでしょう。情報漏洩を未然に防ぐ対策を行うとともに、発生した際早期に発見して対策を打てる体制の整備も求められます。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!