不正検知・ノウハウ

フォームジャッキングの被害状況や防止策。ECサイト利用が増える今、不正検知や対策を。

ECサイトなどの注文情報入力ページにコードを仕掛け、クレジットカード情報を盗みだすフォームジャッキング。
この記事ではフォームジャッキングによるカード情報の流出状況とEC事業者ができる防止策について紹介します。

フォームジャッキングによりカード情報の流出被害が拡大

カード情報の流出はこれまでも問題となっており、2018年6月に施行された改正割賦販売法では加盟店(実店舗・EC事業者等)に対してカード情報の非保持化が義務付けられました。

この非保持化により情報流出を抑制する効果が期待されており、実際に加盟店のデータベースが狙われることによる流出は非常に少なくなりました。

しかし、2018年下半期から目立ってきたのが「フォームジャッキング」という不正手口で、流出件数も拡大しているのが現状です。

不正対策サービスを提供しているかっこ株式会社の調査によると、直近の2019年上半期(1月~6月)のクレジットカード番号流出は約9万件。
これは前年同期に比べて2倍近くの数字です。

参考:金融情報流出、日本で急増 被害1兆円の試算
カード番号は倍増、対策急務│日本経済新聞

フォームジャッキングを防ぐには

では、クレジットカード情報の流出につながるフォームジャッキングを防ぐにはどのような対策をすればいいのでしょうか。

フォームジャッキングは注文画面などの改ざんによるものです。改ざんのためには、多くの場合ECサイト等のサーバー・管理画面への侵入が必要ですから、ネットワーク・アプリケーションに関する一般的なセキュリティ対策が有効となります。
まずは現時点での状況を知るためにセキュリティ会社などが提供する「脆弱性診断」を受けることをおすすめしますが、事業者が行える対策例として、次のようなものが挙げられます。

管理画面のURLを推測されにくいものにする

管理画面で使用するIDやパスワードを社名など推測しやすいものにしない、
誤入力が繰り返された場合にはアクセスを遮断する、
といった対策はもちろん大切ですが、見落としやすいのが管理画面のURL。
初期設定のものだったり、「/admin」など推測しやすいものだと攻撃に遭うリスクが高まってしまいます。

ファイアウォールの設定

ファイアウォールとは、外部ネットワークとの結節点となる場所に設置して悪質な通信を阻止するシステムです。

インターネットのデータ受信は、ポートとプロトコルという2つの規則が設定されています。

ファイアウォールを設定すると、不要なポートとプロトコルを遮断でき、不審なアクセスのブロックに役立ちます。

また、不正なアクセスがあった場合に管理者へ通知することも可能なため、様々な状況に対応が可能です。

WAF

WAFはWeb Application Firewallの略で、Webサイト上のアプリケーションに特化したファイアウォールです。
また、アプリケーションの脆弱性を狙う攻撃からWebサイトを保護できるようになるため、フォームジャッキングによる被害削減が見込めます。

IPS

IPS(Intrusion Prevention System)を導入すると不正な通信を感知し、アクセスを防止したり、アクセス元のIPアドレスを遮断したりできます。

不正の手口はデータの閲覧・盗用だけでなく、一定期間に大量のアクセスを行いサーバーに負担をかけるといったものもあります。

IPSは、そうした攻撃にも対応が可能です。

IPアドレス認証

IPアドレス認証は、あらかじめアクセスを許可するIPアドレスを設定しておき、ログイン時・アクセス時に照合する方法です。
自社や取引先のIPアドレスのみを許可しておくことで、不正アクセスが起こりにくい環境をつくります。

Basic認証

Basic認証は、事前に設定したIDとパスワードを照合することで簡易的にWebサイト・特定ページなどへのアクセス認証を行う仕組みです。
Webサーバ上に「.htaccess」という設定ファイルを設置・利用することで簡単に設定できありますが、あくまで簡易的な仕組みなので、不正対策という面では補助的に利用するのが良いでしょう。

ECサイト利用が増える年末年始は対策が必須

年末から年始にかけては、独身の日、ブラックフライデーからボーナス商戦、クリスマス、正月の初売り、それからバレンタインデーとEC事業者にとってイベントが続くかきいれ時。ただ、プロモーションや受注対応に追われがちな時期だからこそ、クレジットカード情報の流出で足元をすくわれないよう注意が必要です。
被害に合わないためにもフォーム画面のURLが改ざんされていないかなど、定期的に確認することが大切です。

不正検知のシステムについてメリットデメリットを紹介しています。本記事と合わせてご参考まで。

ピックアップ記事

  1. 不正検知システムとは?「クレジットカード等の決済前に危険性判断する」仕組みや導入…
  2. 不正アクセスの手口とは?2019年の不正アクセス行為の発生状況と併せて解説
  3. ECサイトでの情報漏洩対策とは?どんなセキュリティ強化をするべきか
  4. 通販サイトが攻撃を受ける原因とリスク!4つのセキュリティ対策とは?
  5. 二要素認証とは?二段階認証との違いや活用事例、3つの要素を解説!

関連記事

  1. 不正検知・ノウハウ

    令和元年6月14日から施行された「チケット不正転売禁止法」の内容とは

    「特定興行入場券の不正転売の禁止等による興行入場券の適正な流通の確保に…

  2. 不正検知・ノウハウ

    機械学習でクレジットカードの不正検知は可能か?現状や効果を解説

    クレジットカードをはじめとしたキャッシュレス決済の導入が進んでいる…

  3. 不正検知・ノウハウ

    不正転売・悪質転売とは?

    「不正転売」「悪質転売」とはどういったものを指すのでしょうか。…

  4. 不正検知・ノウハウ

    【QR決済の動向】QRコード決済は今後も増加が見込める形に

    日本政府はコード決済を含むキャッシュレス決済を推進しています。…

  5. 不正検知・ノウハウ

    改正割賦販売法の内容とは?実行計画も含めて解説

    割賦販売(かっぷはんばい)やクレジットカードでの後払いを適切に規制…

おすすめ記事

  1. ECサイトでの情報漏洩対策とは?どんなセキュリティ強化をする…
  2. 事業者が不正なチャージバックを防ぐ対策3つ!不正注文を防いだ…
  3. 個人情報漏洩時の3つの罰則規定を詳しく解説|企業の漏洩リスク…
  4. 通販サイトが攻撃を受ける原因とリスク!4つのセキュリティ対策…
  5. ECサイトはセキュリティ対策が必須!導入時の重要なポイント5…
漫画3匹の子豚でわかるどこよりもわかりやすいWebセキュリティ入門

お役立ち資料

2020年最新調査データ無料DL オンラインサービスの最新不正傾向と対策を!約20,000サイトの独自データから分析
  1. チャージバック

    チャージバックによる企業への損害は経営へのダメージ大。クレジットカードの不正利用…
  2. ニュース・業界動向

    【任天堂】ニンテンドーアカウントへの不正ログイン・クレジットカードの不正利用が発…
  3. ニュース・業界動向

    「ドコモ口座」不正利用にみる問題点と対策について
  4. 不正検知・ノウハウ

    不正検知の仕事に転職するには?仕事内容や資格、働くメリット・デメリットをご紹介
  5. チャージバック

    クレジットカードの悪用に伴うチャージバック。事業者への影響や対策を解説
PAGE TOP