Google Chromeに脆弱性「仮想通貨ウォレットなどの機密情報」が盗まれる可能性

by BITTIMES   

Googleが提供するウェブブラウザ「Google Chrome」の脆弱性によって、仮想通貨ウォレットやクラウドプロバイダーの認証情報などといった機密ファイルが盗まれる可能性があることがサイバーセキュリティ企業「Imperva(インパーバ)」の報告で明らかになりました。

Chrome利用者には、ソフトウェアを最新版にアップデートすることが推奨されています。

25億人以上のChromeユーザーに影響する可能性

サイバーセキュリティ企業Imperva(インパーバ)は2023年1月11日に、Googleが提供する主流のウェブブラウザである「Google Chrome」で『CVE-2022-3656』と呼ばれる脆弱性が見つかったことを発表しました。

この脆弱性は「Google Chrome」や「Chromiumベースのブラウザ」を利用する25億人以上のユーザーに影響を与える可能性があるとのことで、この脆弱性の影響で仮想通貨ウォレットやクラウドプロバイダーの認証情報などの機密ファイルが盗まれる可能性があると報告されています。

今回の脆弱性は「ChromeやChromiumベースのブラウザがファイルシステムをどのように扱うか」についての調査を実施した際に発覚したとのことで、具体的には他のファイルやディレクトリを指し示すファイルの一種である「シンボリックリンク」に関連する項目で問題が見つかったとされています。

シンボリックリンクは適切に処理されないと脆弱性をもたらす可能性があるとのことで、今回のケースに関しては『シンボリックリンクがアクセス可能ではない場所を指しているかどうかをブラウザが適切にチェックしなかったため、機密ファイルが盗まれる可能性があった』と説明されています。

今回の脆弱性を悪用した攻撃シナリオ

今回見つかった脆弱性を悪用した攻撃のシナリオとしては以下のようなケースが挙げられています。

攻撃者は仮想通貨ウォレットサービスを提供する偽サイトを作成、偽サイトで「復元キーのダウンロード」を要求して新しいウォレットを作成させるが、この復元キーは実際には「ユーザーの機密ファイルへのシンボリックリンクを含むZIPファイル」となっている。ユーザーが復元キーを解凍してウェブサイトにアップロードすると、シンボリックリンクが処理され、攻撃者は機密ファイルにアクセスできるようになる。

偽のウェブサイトは合法的なサイトに見えるように設計されており、復元キーのダウンロード・アップロードプロセスも正常に見えるように設計されているため、ユーザーは問題が発生したことに気付かない可能性がある。

Chrome利用者は最新版へのアップデートを

Impervaは今回の発表の中で『ImpervaチームはChrome 107で今回の問題が解決されていないことが発覚したため、このことをGoogleに報告、これによってChrome 108では今回の問題が完全に解決された』と報告しており、最新の脆弱性から個人情報や機密情報を保護するために、Google Chromeのソフトウェアを常に最新の状態に保つことが重要だと説明しています。

自分が現在使用しているGoogle Chromeのバージョン情報は、Google Chromeのメニュー画面から「Google Chromeについて」のページに進むことによって確認することができるため、Chromeを利用している場合は自分のChromeが最新版にアップデートされているかどうかを確認することが重要です。

Google Chromeメニュー画面の「Google Chromeについて」からバージョン情報の確認が可能

また、Impervaは『暗号資産を保護するためには、ソフトウェアを最新の状態に保ち、信頼できないリンクをクリックしたり、ファイルをダウンロードしたりしないようにすることが重要』とも説明しており、ハードウェアウォレットや2段階認証などでセキュリティを強化することも推奨しています。

>>「Imperva」の公式発表はこちら

この記事が気に入ったら
いいね!しよう

関連のある仮想通貨ニュース

イーサリアム2.0「正式リリース」ビーコンチェーンがついに稼働

イーサリアム2.0「正式リリース」ビーコンチェーンがついに稼働

Binance Research「2023年の振り返り&2024年のテーマ」に関するレポートを公開

Binance Research「2023年の振り返り&2024年のテーマ」に関するレポートを公開

ジャック・ドーシー氏「Twitterへのビットコイン活用」について決済発表でコメント

ジャック・ドーシー氏「Twitterへのビットコイン活用」について決済発表でコメント

M2Eゲームアプリ「Walken」登録者200万人を突破|Walken Runnerもローンチ予定

M2Eゲームアプリ「Walken」登録者200万人を突破|Walken Runnerもローンチ予定

日本市場進出を図る「Coinbase」東京オフィスで9職種の人材募集

日本市場進出を図る「Coinbase」東京オフィスで9職種の人材募集

ビットコイン、2024年の半減期で「4万ドル〜5万ドル」になる可能性:PlanB氏の価格予想

ビットコイン、2024年の半減期で「4万ドル〜5万ドル」になる可能性:PlanB氏の価格予想

注目度の高い仮想通貨ニュース

自民党web3PT「2024年版のweb3ホワイトペーパー」公開|税制改正など様々な要望を記載

自民党web3PT「2024年版のweb3ホワイトペーパー」公開|税制改正など様々な要望を記載

OKCoinJapan:オプティミズム(Optimism/OP)取扱いへ|複数のサービスでサポート

OKCoinJapan:オプティミズム(Optimism/OP)取扱いへ|複数のサービスでサポート

KARRATプロトコルが始動:ゲーム、エンターテイメント、AIイノベーションの新時代を切り拓き、ハリウッドと提携

KARRATプロトコルが始動:ゲーム、エンターテイメント、AIイノベーションの新時代を切り拓き、ハリウッドと提携

メタマスク「エアドロップ受取資格の一括確認&請求機能」を追加

メタマスク「エアドロップ受取資格の一括確認&請求機能」を追加

GMOコイン:レバレッジ取引で「6銘柄」サポート|手数料無料キャンペーンも開催

GMOコイン:レバレッジ取引で「6銘柄」サポート|手数料無料キャンペーンも開催

自動損益計算のクリプタクト「Astar zkEVM」に対応|確定申告をサポート

自動損益計算のクリプタクト「Astar zkEVM」に対応|確定申告をサポート

金持ち父さん著者:キャシー・ウッド氏の「1BTC=230万ドル予想」を支持

金持ち父さん著者:キャシー・ウッド氏の「1BTC=230万ドル予想」を支持

仮想通貨ニュース週間まとめ「バイナンスジャパンに新取引ペア・Shibarium大型アップグレード」など

仮想通貨ニュース週間まとめ「バイナンスジャパンに新取引ペア・Shibarium大型アップグレード」など

SHIB提携のD3:BTC半減期記念で「半額クーポンコード」発行|新ドメインも提供予定

SHIB提携のD3:BTC半減期記念で「半額クーポンコード」発行|新ドメインも提供予定

シバイヌ提携のD3「*SHIBドメインとウォレットアドレスの紐付け」が可能に|連携方法も紹介

シバイヌ提携のD3「*SHIBドメインとウォレットアドレスの紐付け」が可能に|連携方法も紹介

ユニスワップ「インターフェース手数料」を引き上げ|米SECの訴訟問題が関係か?

ユニスワップ「インターフェース手数料」を引き上げ|米SECの訴訟問題が関係か?

GMOコイン:最大10万円が当たる「暗号資産預入キャンペーン第2弾」開催へ【法人口座】

GMOコイン:最大10万円が当たる「暗号資産預入キャンペーン第2弾」開催へ【法人口座】

仮想通貨ニュース | 新着記事一覧

仮想通貨まとめ一覧

DEX(分散型取引所)とは?特徴・使い方・注意点などをわかりやすく解説

DEX(分散型取引所)とは?特徴・使い方・注意点などをわかりやすく解説

Flare基盤のDeFi・DEX「BlazeSwap」とは?機能・使い方などを解説

Flare基盤のDeFi・DEX「BlazeSwap」とは?機能・使い方などを解説

ビットコイン「第4回目の半減期」完了|価格への影響や仕組みをわかりやすく解説

ビットコイン「第4回目の半減期」完了|価格への影響や仕組みをわかりやすく解説

WoofSwapとは?Shibarium基盤トークンを売買できる分散型取引所(DEX)を紹介

WoofSwapとは?Shibarium基盤トークンを売買できる分散型取引所(DEX)を紹介

K9 Finance(KNINE)とは?Shibarium基盤のDeFiプラットフォームを紹介

K9 Finance(KNINE)とは?Shibarium基盤のDeFiプラットフォームを紹介

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

人気のタグから探す