Google Chromeに脆弱性「仮想通貨ウォレットなどの機密情報」が盗まれる可能性

by BITTIMES   

Googleが提供するウェブブラウザ「Google Chrome」の脆弱性によって、仮想通貨ウォレットやクラウドプロバイダーの認証情報などといった機密ファイルが盗まれる可能性があることがサイバーセキュリティ企業「Imperva(インパーバ)」の報告で明らかになりました。

Chrome利用者には、ソフトウェアを最新版にアップデートすることが推奨されています。

25億人以上のChromeユーザーに影響する可能性

サイバーセキュリティ企業Imperva(インパーバ)は2023年1月11日に、Googleが提供する主流のウェブブラウザである「Google Chrome」で『CVE-2022-3656』と呼ばれる脆弱性が見つかったことを発表しました。

この脆弱性は「Google Chrome」や「Chromiumベースのブラウザ」を利用する25億人以上のユーザーに影響を与える可能性があるとのことで、この脆弱性の影響で仮想通貨ウォレットやクラウドプロバイダーの認証情報などの機密ファイルが盗まれる可能性があると報告されています。

今回の脆弱性は「ChromeやChromiumベースのブラウザがファイルシステムをどのように扱うか」についての調査を実施した際に発覚したとのことで、具体的には他のファイルやディレクトリを指し示すファイルの一種である「シンボリックリンク」に関連する項目で問題が見つかったとされています。

シンボリックリンクは適切に処理されないと脆弱性をもたらす可能性があるとのことで、今回のケースに関しては『シンボリックリンクがアクセス可能ではない場所を指しているかどうかをブラウザが適切にチェックしなかったため、機密ファイルが盗まれる可能性があった』と説明されています。

今回の脆弱性を悪用した攻撃シナリオ

今回見つかった脆弱性を悪用した攻撃のシナリオとしては以下のようなケースが挙げられています。

攻撃者は仮想通貨ウォレットサービスを提供する偽サイトを作成、偽サイトで「復元キーのダウンロード」を要求して新しいウォレットを作成させるが、この復元キーは実際には「ユーザーの機密ファイルへのシンボリックリンクを含むZIPファイル」となっている。ユーザーが復元キーを解凍してウェブサイトにアップロードすると、シンボリックリンクが処理され、攻撃者は機密ファイルにアクセスできるようになる。

偽のウェブサイトは合法的なサイトに見えるように設計されており、復元キーのダウンロード・アップロードプロセスも正常に見えるように設計されているため、ユーザーは問題が発生したことに気付かない可能性がある。

Chrome利用者は最新版へのアップデートを

Impervaは今回の発表の中で『ImpervaチームはChrome 107で今回の問題が解決されていないことが発覚したため、このことをGoogleに報告、これによってChrome 108では今回の問題が完全に解決された』と報告しており、最新の脆弱性から個人情報や機密情報を保護するために、Google Chromeのソフトウェアを常に最新の状態に保つことが重要だと説明しています。

自分が現在使用しているGoogle Chromeのバージョン情報は、Google Chromeのメニュー画面から「Google Chromeについて」のページに進むことによって確認することができるため、Chromeを利用している場合は自分のChromeが最新版にアップデートされているかどうかを確認することが重要です。

Google Chromeメニュー画面の「Google Chromeについて」からバージョン情報の確認が可能

また、Impervaは『暗号資産を保護するためには、ソフトウェアを最新の状態に保ち、信頼できないリンクをクリックしたり、ファイルをダウンロードしたりしないようにすることが重要』とも説明しており、ハードウェアウォレットや2段階認証などでセキュリティを強化することも推奨しています。

>>「Imperva」の公式発表はこちら

この記事が気に入ったら
いいね!しよう

関連のある仮想通貨ニュース

国産ブロックチェーンカードゲーム「コントラクトサーヴァント」一般向けテスト実施へ

国産ブロックチェーンカードゲーム「コントラクトサーヴァント」一般向けテスト実施へ

電気自動車のF1「フォーミュラE」のブロックチェーンゲーム開発へ:アニモカ・ブランド

電気自動車のF1「フォーミュラE」のブロックチェーンゲーム開発へ:アニモカ・ブランド

ポルノハブ:DOGE・BNB・USDCなど「3種類の仮想通貨決済」に新規対応

ポルノハブ:DOGE・BNB・USDCなど「3種類の仮想通貨決済」に新規対応

NOWPayments:ジャスミーコイン(JMY)に対応|仮想通貨決済で利用可能に

NOWPayments:ジャスミーコイン(JMY)に対応|仮想通貨決済で利用可能に

BINANCE元CEOのチャンポン・ジャオ氏「UAEへの帰国許可」は保留に

BINANCE元CEOのチャンポン・ジャオ氏「UAEへの帰国許可」は保留に

アバランチ(Avalanche/AVAX)とは?基本情報・特徴・購入方法などを解説

アバランチ(Avalanche/AVAX)とは?基本情報・特徴・購入方法などを解説

注目度の高い仮想通貨ニュース

SHIBの人気に便乗するエアドロップ詐欺などに要注意「The Daily Shib」が注意喚起

SHIBの人気に便乗するエアドロップ詐欺などに要注意「The Daily Shib」が注意喚起

トレーダーたちが最新ミームコインSlothanaに270万ドル相当のSOLを送る

トレーダーたちが最新ミームコインSlothanaに270万ドル相当のSOLを送る

ユニボット保有者の撤退相次ぐ、日本の投資家がビットボットプレセールに注目?

ユニボット保有者の撤退相次ぐ、日本の投資家がビットボットプレセールに注目?

ビットコインレイヤー2プロジェクトBEVM、1000万ドル融資を達成!完全分散化、EVM交換性を備えたソリューションの実態に迫る

ビットコインレイヤー2プロジェクトBEVM、1000万ドル融資を達成!完全分散化、EVM交換性を備えたソリューションの実態に迫る

MarketAcross、Republic Cryptoと提携|マーケティングと成長戦略のアドバイザリーを強化

MarketAcross、Republic Cryptoと提携|マーケティングと成長戦略のアドバイザリーを強化

【重要】OKCoinJapan「対BTCの取引ペア」取扱終了へ

【重要】OKCoinJapan「対BTCの取引ペア」取扱終了へ

香港証券先物取引委員会「ビットコイン・イーサリアムの現物ETF」を承認

香港証券先物取引委員会「ビットコイン・イーサリアムの現物ETF」を承認

著名アナリストの「DOGE・WIF」価格予想|短期的な下落にも要注意?

著名アナリストの「DOGE・WIF」価格予想|短期的な下落にも要注意?

Flare基盤の「AI生成NFT」を簡単発行|Atrivがスニークピーク映像公開

Flare基盤の「AI生成NFT」を簡単発行|Atrivがスニークピーク映像公開

Web3ドメイン提供するD3社「Shibarium上でのSHIB・BONE決済」に対応

Web3ドメイン提供するD3社「Shibarium上でのSHIB・BONE決済」に対応

シバイヌ(SHIB)提携のZAMA:新たな通信プロトコル「HTTPZ」を推進|暗号化時代の到来

シバイヌ(SHIB)提携のZAMA:新たな通信プロトコル「HTTPZ」を推進|暗号化時代の到来

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

仮想通貨ニュース | 新着記事一覧

仮想通貨まとめ一覧

Flare基盤のDeFi・DEX「BlazeSwap」とは?機能・使い方などを解説NEW

Flare基盤のDeFi・DEX「BlazeSwap」とは?機能・使い方などを解説

WoofSwapとは?Shibarium基盤トークンを売買できる分散型取引所(DEX)を紹介

WoofSwapとは?Shibarium基盤トークンを売買できる分散型取引所(DEX)を紹介

K9 Finance(KNINE)とは?Shibarium基盤のDeFiプラットフォームを紹介

K9 Finance(KNINE)とは?Shibarium基盤のDeFiプラットフォームを紹介

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

Bad Idea AI(BAD)とは?特徴・価格チャート・取扱う暗号資産取引所など

Astar(ASTR)の「dApp Staking」でステーキングする方法|画像付きでわかりやすく解説

Astar(ASTR)の「dApp Staking」でステーキングする方法|画像付きでわかりやすく解説

確定申告はいつからいつまで?知っておきたい「仮想通貨の税金」に関する知識

確定申告はいつからいつまで?知っておきたい「仮想通貨の税金」に関する知識

人気のタグから探す