技術用語解説

タンパリング攻撃とは?種類や主な原因、防止策と検出する方法を解説

タンパリング攻撃とは、パラメータを不正に改ざんするサイバー攻撃のことです。タンパリング攻撃を受ければ、情報を盗まれたりデータやソフトウェアを改ざん・改変されたりするリスクがあります。本記事では、タンパリング攻撃の概要や発生する原因、対策について解説します。

目次

  1. 1タンパリング攻撃とは
  2. 2タンパリングにおける4つの種類
  3. 3タンパリング攻撃による4つの改ざん例
  4. 4タンパリング攻撃が発生する主な原因
  5. 5タンパリング攻撃を防ぐ5つの対策
  6. 6タンパリング攻撃を検出する3つの方法
  7. 7タンパリング攻撃以外の主なWebサイト攻撃
  8. 8まとめ

タンパリング攻撃とは、パラメータを不正に改ざんするサイバー攻撃のことです。タンパリング攻撃を受ければ、情報を盗まれたりデータやソフトウェアを改ざん・改変されたりするリスクがあります。また、Webサイトを標的としたサイバー攻撃は多数あるため、セキュリティ対策ツールなどを用いた対策が重要です。

本記事では、タンパリング攻撃の概要や発生する原因、対策について詳しく解説します。タンパリング攻撃について知りたい方、被害を防止したい方は、ぜひ参考にしてください。

タンパリング攻撃とは

タンパリング攻撃とは、Webアプリケーションのパラメータを改ざんするサイバー攻撃のことです。そもそも「タンパリング(Tampering)」は「不正」や「変更」を意味する言葉です。タンパリング攻撃を受けた場合、不正アクセスされ情報を盗まれたり、データを改ざんされたりします。

ここからは、以下の事項について解説します。

  • タンパリング攻撃の仕組み
  • タンパリング攻撃が危険な理由
  • タンパリング攻撃を受けた場合のリスク

タンパリング攻撃の仕組み

タンパリング攻撃は、Webブラウザなどの利用者がサーバーからリソースを取得するために活用している、HTTPプロトコルのリクエストメソッドを悪用する仕組みが取られています。パラメータのクエリストリングを改ざんすることにより、Webサイト提供者が意図していない結果を引き起こします。クエリストリングとは、URLの末尾に加えられている文字列のことです。

タンパリング攻撃が危険な理由

クエリストリングの改ざんを行うタンパリング攻撃には、以下の危険性があります。

  • 戻るボタンや履歴の活用により、認証をせずとも特定のページにアクセスされる
  • HTTPヘッダのリファラに前見ていたページのURLが含まれており、重要な情報を盗まれる

また、タンパリング攻撃の実行には特別な知識やスキル、ツールなども必要ありません。簡単に攻撃できてしまうため、クエリストリングの保護が重要です。

タンパリング攻撃を受けた場合のリスク

タンパリング攻撃を受ければ以下のリスクがあります。

  • 情報漏洩
  • 不正アクセス
  • データやソフトウェアの改ざん・改変
  • 金銭的被害の発生

万が一、情報漏洩などが起きれば企業の信用やブランドイメージに傷がつきます。また、個人情報保護法などの法律で罰せられたり、漏洩した本人への賠償金支払いが発生したりするケースもあります。
最悪の場合、事業の継続が困難になる恐れがあるため注意が必要です。

なお、個人情報保護法における罰則や情報漏洩による損害賠償事例の詳細は、以下をご覧ください。
⇒個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説

タンパリングにおける4つの種類

続いて、タンパリングにおける以下4つの種類について解説します。

  • データタンパリング
  • ソフトウェアタンパリング
  • ハードウェアタンパリング
  • パケットタンパリング

データタンパリング

送信しているデータや保存しているデータを改ざんするタンパリング攻撃です。例えば、インターネットバンキングの送金情報が改ざんされ、不正送金が行われるケースがあります。また、電子メールの内容が書き換えられた結果、偽の情報が送られる可能性も存在します。

ソフトウェアタンパリング

コードや設定を変更することにより、通常とは異なる動作をさせるタンパリング攻撃です。例えば、ソースコードの改ざんによりマルウェアの埋め込みが行われるケースがあります。また、ライセンス認証を改ざんすることで、正規の権限を持たない人が無許可で利用するケースも存在します。

ハードウェアタンパリング

電子機器やデバイスなどに埋め込まれたハードウェアを物理的に改ざんするタンパリング攻撃です。具体的には、ICやファームウェア、内部回路の変更が該当します。POSシステムやATMの改ざんにより、クレジットカード・キャッシュカード情報が盗まれるケースがあります。

パケットタンパリング

インターネット上で、データパケットが送信される際の内容を改ざんするタンパリング攻撃です。偽の情報が送られるだけでなく、通信内容を盗み見られ情報流出につながる恐れがあります。

タンパリング攻撃による4つの改ざん例

続いて、タンパリング攻撃による以下4つの改ざん例を紹介します。

  • URLパラメータ
  • クッキー
  • フォームフィールド
  • HTTPヘッダ

URLパラメータ

URLパラメータの改ざんはもっとも主流なタンパリング攻撃で、URLのクエリストリングを不正に変更するものです。例えば、ECサイトにおけるクエリストリングの変更により、通常とは異なる価格で商品を購入される場合があります。

クッキー

クッキー情報を改ざんするタンパリング攻撃が行われるケースもあります。クッキー(cookie)とは、Webサイトがユーザーのデバイスに保存するデータファイルのことです。例えば、ログインや設定に関する情報が保存されています。サイバー攻撃者はクッキーの改ざんなどにより、攻撃対象におけるセッションの乗っ取りや非公開情報への不正アクセスを行います。

フォームフィールド

フォームフィールドの改ざんもタンパリング攻撃で行われます。ユーザーフォームフィールドに対して自由な入力が可能な設定になっている場合、HTMLの編集や改ざんをされるリスクがあります。

HTTPヘッダ

タンパリング攻撃でHTTPヘッダの改ざんが行われるケースもあります。HTTPヘッダーとは、HTTPリクエストやHTTPレスポンスに付加される追加情報(メタデータ)のことです。HTTPヘッダの改ざんにより、不正なリンクやコードを挿入される恐れがあります。

タンパリング攻撃が発生する主な原因

タンパリング攻撃が発生する主な原因は以下の4つです。

  • パラメータの検証が十分でない
  • キャッシュ・ログにパラメータが残存している
  • Webフォームが悪用される
  • データの取り扱いが適切でない

ここからは、上記の各原因について順に解説します。

パラメータの検証が十分でない

パラメータの検証が不十分で、クエリストリングにユーザーIDなどの情報が含まれると、タンパリング攻撃を受けるリスクが高まります。URLに認証情報が含まれている場合、その情報を活用して不正アクセスが可能になります。また、Webサーバーに保存された情報のファイル名を指定する仕様にしていれば、パラメータの改ざんで非公開情報を閲覧される恐れもあるでしょう。

キャッシュ・ログにパラメータが残存している

ブラウザのキャッシュ・ログにパラメータが残存しているのも、タンパリング攻撃を受ける原因の一つです。例えば、キャッシュに認証情報が含まれていると、認証を行わなくても戻るボタンで特定のページにアクセスできてしまいます。

Webフォームが悪用される

Webフォームの悪用もタンパリング攻撃を受ける原因です。Webフォームでフォームバリデーションが行われない場合、サイバー攻撃者は改ざんしたパラメータを送ることができるようになります。フォームバリデーションとは、ユーザーが入力した情報があらかじめ決められたルールや条件を満たしているかを確認するプロセスのことです。Webフォームでフォームバリデーション未実施などの脆弱性があれば、情報漏洩やなりすましによる不正アクセスの原因になります。

データの取り扱いが適切でない

データを適切に取り扱わない場合も、タンパリング攻撃を受ける原因になるため注意が必要です。例えば、個人情報や機密データを送る際に暗号化せず情報保護なしに送れば、タンパリング攻撃で狙われやすくなるでしょう。

タンパリング攻撃を防ぐ5つの対策

タンパリング攻撃を防ぐには以下5つの対策が有効です。

  • パラメータの検証を行う
  • データを暗号化する
  • セキュリティ対策ツールを活用する
  • 固定トークンを活用する
  • セキュアなコードを記述する

順に解説します。

パラメータの検証を行う

パラメータに問題がないかを検証することにより、タンパリング攻撃を防止可能です。また、パラメータにおける不正な文字列の削除や長さ・記号の制限、特定の文字列の使用禁止も有効です。

データを暗号化する

データを暗号化すれば、タンパリング攻撃を受けたとしても情報を盗まれる可能性を抑えられます。また、デバイスを盗まれたり紛失したりした際のリスクも抑えられるでしょう。
ファイル暗号化に役立つ具体的なツールを知りたい方は、以下をご覧ください。
⇒ファイル暗号化とは?行うメリットや実施方法、おすすめのツール8選を解説

セキュリティ対策ツールを活用する

セキュリティ対策ツールを活用することで、タンパリング攻撃を防ぐ方法もあります。具体的にはWAFの利用が挙げられます。WAF(Web Application Firewall)とは、Webアプリケーションへのサイバー攻撃を防止するツールのことです。また、アクセス制御など複数のツールを活用すれば、セキュリティ強化を図れます。
なお、WAFの詳細は以下をご覧ください。
⇒WAFとは?Webサイトを守る仕組みと導入メリットをわかりやすく解説

固定トークンを活用する

固定トークンの活用もタンパリング攻撃対策として効果的です。固定トークンを活用すれば、パラメータの推測や改ざんを防止できるでしょう。

セキュアなコードを記述する

セキュアなコードを記述することも、タンパリング攻撃の防止に役立ちます。例えば、ユーザーの入力内容をエスケープ処理するコードの記述が有効です。エスケープ処理 (escape processing)とは、特定の記号文字に続き記載された文字やその並びを、本来の意味とは異なる特別な意味・機能にすることです。

タンパリング攻撃を検出する3つの方法

タンパリング攻撃を検出する主な方法は以下の通りです。

  • チェックサムとハッシュ値を検証する
  • 改ざん検知システムを利用する
  • 定期的に監査とファイルの整合性をチェックする

順に解説します。

チェックサムとハッシュ値を検証する

チェックサムとハッシュ値を検証すれば、タンパリング攻撃を検出可能です。例えば、ハッシュ値が変わっていた場合、何らかの改変が行われたことがわかります。

改ざん検知システムを利用する

改ざん検知システムを利用するのも良いでしょう。改ざん検知システム(TID)とは、データやファイルの変更が行われた際にアラートを発するソリューションのことです。タンパリング攻撃の早期検知に役立ちます。

定期的に監査とファイルの整合性をチェックする

定期的な監査とファイル整合性のチェックも、タンパリング攻撃の検出に有効です。チェックを実施するツールも開発されているため、利用すれば確認の手間を減らせます。

タンパリング攻撃以外の主なWebサイト攻撃

最後に、タンパリング攻撃以外の主な以下のWebサイト攻撃を紹介します。

  • DoS攻撃・DDoS攻撃
  • ブルートフォース攻撃・リバースブルートフォース攻撃
  • SQLインジェクション
  • クロスサイトリクエストフォージェリ

DoS攻撃・DDoS攻撃

DoS攻撃とは、一つのデバイスを使い攻撃対象のサイトやサーバーに膨大なデータを送り、システムが正常に作動しない状態にするサイバー攻撃のことです。DDoS攻撃は、多数のデバイスから大量にアクセスしてサーバーに負担をかけ正常な運営を妨害するサイバー攻撃です。

DoS攻撃とDDoS攻撃の詳細を知りたい方は以下もご覧ください。
⇒DoS攻撃とは?DDoS攻撃との違いや種類、対策を解説
⇒DDoS攻撃とは?受けた場合の被害や4つの対策をわかりやすく解説

ブルートフォース攻撃・リバースブルートフォース攻撃

ブルートフォース攻撃とは、IDを固定して複数パターンのパスワード入力により不正アクセスを試みるサイバー攻撃のことです。リバースブルートフォース攻撃とは、パスワードを固定して複数のIDで不正アクセスを試みるサイバー攻撃のことを指します。

ブルートフォース攻撃・リバースブルートフォース攻撃の詳細を知りたい方は以下をご覧ください。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
⇒リバースブルートフォース攻撃とは?仕組みや被害事例、防止策を解説

SQLインジェクション

SQLインジェクションとは、Webサイトの脆弱性を狙って不正なSQL文を使い、データベースにアクセスするサイバー攻撃のことです。SLQインジェクション攻撃に遭った場合、サーバーに保存されているサイト情報を丸ごと盗まれる恐れがあります。
なお、SQLインジェクションの詳細は以下をご覧ください。
⇒SQLインジェクションとは?仕組みや対策方法、被害事例について解説

クロスサイトリクエストフォージェリ

クロスサイトリクエストフォージェリ(CSRF)とは、偽装したURLを開かせてユーザーの意図しない操作を行うサイバー攻撃のことです。Webアプリケーションの脆弱性を悪用したサイバー攻撃で、発生率も高いため注意が必要です。
クロスサイトリクエストフォージェリの詳細は以下をご覧ください。
⇒クロスサイトリクエストフォージェリ(CSRF)とは?受けた場合のリスクや被害事例、対策を解説

まとめ

タンパリング攻撃とは、Webアプリケーションのパラメータを改ざんするサイバー攻撃のことです。サイバー攻撃者は、URLパラメータやクッキー、HTTPヘッダを改ざんすることにより、情報を盗んだりデータを改ざんしたりします。

万が一、情報漏洩が起きれば企業の信用やブランドイメージが低下して、最悪の場合事業の継続が困難になる恐れがあります。パラメータの検証やセキュリティ対策ツール・固定トークンの活用などにより、タンパリング攻撃を防止することが重要です。

ただ、近年のサイバー攻撃は高度化・多様化しており、情報漏洩を100%防ぐことが簡単ではありません。情報漏洩を未然に防ぐ対策を行うとともに、発生した際早期に発見して対策を打てる体制の整備も重要です。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!