水飲み場攻撃とは
この記事は約 2 分で読めます
水飲み場攻撃 (Watering Hole Attack) とは、標的となる組織や業界の従業員が頻繁にアクセスする Web サイトを事前に特定・改ざんし、訪問者の端末にマルウェアを感染させる標的型攻撃の一種です。野生動物が水飲み場に集まるのを待ち伏せする捕食者に例えて命名されました。 2024 年にも国家支援型の攻撃グループによる水飲み場攻撃が複数の業界団体サイトで確認されており、依然として活発な攻撃手法です。
普段使っている場所を確かめられないという前提
この手口が成り立つ土台は、訪れる側が訪れる先の状態を確かめる手立てを持たないことです。日々の仕事で使う場所は自分たちの管理下になく、そこで何が置き換えられたかを外から見分ける方法もありません。そして、よく使う場所であるほど、いつもと同じように開くという行為そのものが、疑う理由の生まれない状況を作ります。つまり慣れは注意の不足ではなく、確かめる契機が構造的に存在しないことの結果です。次に、届いた要求の出どころによって返す内容を変える仕組みが置かれている場合、確かめに行った側が見た内容と実際に配られた内容は別のものになります。この構造のもとでは、後から同じ場所を開いて何も起きなかったという結果は、何も配られなかったことの裏付けにはなりません。再現しないという事実自体が、返す内容に条件が付いていた可能性を示す手がかりとして扱われます。そのため最後に残る問題は、結び付けるための材料をいつ用意するかです。相手側に残った痕跡は見ることができず、自分の側に残るのは、どこへ向かったかという記録と、その後に何が起きたかという記録の二つだけです。この二つは突き合わせて初めて結び付き、突き合わせるには両方が平常時から残っている必要があります。異変に気付いた後で作り始めることはできません。
水飲み場攻撃フロー
攻撃の流れ
攻撃者はまず標的組織の従業員がよく訪れる業界ニュースサイト、技術フォーラム、業界団体のサイトなどを調査します。次に、そのサイトの脆弱性を悪用して不正なスクリプトを埋め込みます。標的組織の IP アドレス範囲からのアクセスにのみマルウェアを配信する「選択的攻撃」を行うことで、セキュリティ研究者による検知を回避します。スピアフィッシングと異なり、メールフィルターでは防御できない点が厄介です。
防御策
水飲み場攻撃への防御は多層的なアプローチが必要です。ブラウザとプラグインの最新化でゼロデイ以外の脆弱性を塞ぎ、 Web プロキシやサンドボックスで不審なスクリプトの実行を検知します。ネットワークレベルでは、IDS/IPS による異常な通信パターンの検出が有効です。エンドポイントの EDR (Endpoint Detection and Response) でマルウェアの挙動を監視し、感染の早期発見を目指しましょう。サービスごとに固有の強力なパスワードで各種アカウントを保護し、マルウェア感染後の被害拡大を防ぐことも重要です。
この記事は役に立ちましたか?