「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典イメージぴよ画像「分かりそう」で「分からない」でも「分かった」気になれるIT用語辞典

Man In The Browser attack

pointこの用語のポイント

point悪いことだよ

pointWebブラウザを乗っ取るよ

pointやり取りする内容を途中で捻じ曲げるよ

point違う相手に振り込ませたりするよ

point「MITB攻撃」の英語表現だよ

スポンサーリンク

簡単に書くよ

Man In The Browser attack(読:マン・イン・ザ・ブラウザ・アタック)とは

いわゆる「MITB攻撃」のこと。
用語の中身としては

ホームページを見るときに使うソフト(Webブラウザ)を操るようなコンピュータウイルス(コンピュータに入り込んで悪さをするプログラム)をパソコンに仕込み、そいつにインターネットでやり取りする内容を途中で捻じ曲げさせることで、使っている人が意図しないことをさせちゃう攻撃のこと
です。


image piyo

詳しく書くよ

最初に留意事項です。
MITB攻撃」と言われて「あぁ、アレのことね」と分かる方は最後まで読む必要ありません。
MITB攻撃の英語表現が「Man In The Browser attack」です。
Man In The Browser」の頭文字を取ったのが「MITB」ね。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)

以上が「MITB攻撃」の意味を知っている人向けの説明です。

「MITB攻撃って何?美味しいの?」な人は、このまま読み進めてください。
用語の中身について説明します。

ちょっと休憩3

それでは、いってみましょう。
まずは予備知識として

コンピュータウイルスマルウェア
Webブラウザ
・ホームページが表示される流れ


について簡単に説明します。
「そんなの説明されなくても知ってるよ!」な人は適当に読み飛ばしてください。

コンピュータウイルスは「コンピュータに入り込んで悪さをするプログラム」です。
コンピュータウイルスに感染したコンピュータさんは体調が悪くなったりします。
コンピュータさんにとっては風邪のウイルスのような存在ですね。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)2

マルウェアは「昔は『コンピュータウイルス』と呼ばれていた悪いプログラムの最近の呼び名」です。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)3

昔は悪いプログラム全般を指して「コンピュータウイルス」と呼んでいました。
それが、いつの頃からか悪さの内容によって呼び分けるようになったのです。

最近では悪いことをするプログラム全般を指して「マルウェア」と呼ぶことが多いです。
マルウェアの分類として

・コンピュータウイルス:コンピュータをぶっ壊す系の悪いことをするプログラム
スパイウェア:コンピュータの中にある情報をパクって、どこかに送るプログラム
ランサムウェアデータとかを人質に取って身代金を要求してくるプログラム


などの細かい分類があるイメージです。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)4

とはいえ、細かい区別を気にする必要は ありません。
説明している人によって「コンピュータウイルス」と表現していたり「マルウェア」と表現していたりすると思いますが、どちらも意図するところは

人のコンピュータに入り込んで悪さをするプログラム

です。
※このページではマルウェアを意図して「コンピュータウイルス」という表現を使います。専門外の方が読んだときに一番イメージしやすいと思うからです。こだわり派な人は適当に読み替えてください。

Webブラウザは「ホームページを見るときに使うソフト」です。
Google Chrome(グーグルクローム)Microsoft Edge(マイクロソフトエッジ)など、Webブラウザに分類されるソフトは、いろいろ あります。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)5

ホームページが表示される流れは以下の通りです。

あなたがホームページを見ようとすると、まず、Webブラウザからホームページのファイルが置いてあるコンピュータWebサーバに対して「このページをおくれ」と お願いが出されます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)6

そのお願いに対して、WebサーバさんからWebブラウザさんに「ほれ、そのページだよ」と お返事がきます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)7

お返事を受け取ったWebブラウザさんは、受け取った内容(ホームページのファイル)を画面上に表示してくれます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)8

これが、ホームページが表示されるときの流れです。

以上を踏まえて、本題に入ります。

まず、悪い人がパソコンにコンピュータウイルスを仕込みます。
このコンピュータウイルスは、Webブラウザを乗っ取って、好き勝手に操るやつです。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)9

おっと、ピヨ太君がパソコンを使い始めました。
どうやら、インターネットバンキングインターネットの世界にある銀行)を使って、ピヨ子さんに100円振り込もうとしているようです。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)10

これに、ピヨ太君のパソコンに仕込まれたコンピュータウイルスさんが反応します。
ただし、この時点では何もしません。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)11

ピヨ太君がインターネットバンキングにログイン認証を受けて使える状態にすること)しました。
この時点でもコンピュータウイルスさんは何もしません。
息をひそめて、じっと待っています。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)12

ついに、ピヨ太君が振り込みの操作をしました。
ピヨ太君は

金額:100円
振り込み先:ピヨ子さん


で振り込みの操作をします。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)13

待ってました!
詳細の説明は省きますが、コンピュータウイルスさんはピヨ太君を騙して、振り込み内容を

金額:200
振り込み先:アクマ君


に書き換えます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)14

そうすると、インターネットバンキングには

金額:200円
振り込み先:アクマ君


で振り込みの指示が届きます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)15

この振り込みの指示を受けて、インターネットバンキングから「振り込み内容は、これで良い?」の確認が来ました。
振り込み内容は

金額:200円
振り込み先:アクマ君


になっています。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)16

コンピュータウイルスさんは、さらに頑張ります。
やっぱり詳細の説明は省きますが、確認の内容を

金額:100円
振り込み先:ピヨ子さん


に書き換えてピヨ太君に見せるのです。
Webブラウザを乗っ取っているからこそできる荒技ですね。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)17

ピヨ太君は振り込み内容を確認します。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)18

ふむ、問題なさそうですね。
ピヨ太君は「OKです。この内容で振り込んでください」な返事をインターネットバンキングに送ります。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)19

コンピュータウイルスさんは、何もせずに見送ります。
すでに仕込みは終わっていますからね

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)20

ピヨ太君から振り込みOKの返事を受け取ったインターネットバンキングは
200円をアクマ君に振り込みます。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)21

ピヨ太君は100円をピヨ子さんに振り込んだつもりでした。
ですが、実際には200円がアクマ君に振り込まれます。

このような

1.コンピュータウイルスを仕込んでWebブラウザを乗っ取る
2.インターネットでやり取りする内容を途中で捻じ曲げる
3.操作している人が意図していないことをやらせる


悪いことが「Man In The Browser attack」です。
上でも書きましたが「MITB攻撃」の英語表現です。
※本ページでも以降は「MITB攻撃」と表現します。

MITB攻撃の厄介なところは、攻撃されていることに気付きにくいことです。

先ほどのピヨ太君の例を思い出してください。
インターネットバンキングの立場からすると、おかしいことは特にありませんよね。
普通に振り込みの指示が来て、普通に振り込み処理をしただけです。

Man In The Browser attack(マン・イン・ザ・ブラウザ・アタック)22

MITB攻撃は悪いことがパソコン側で完結します。
そのため、サービス提供側からすると普通にサービスを利用されているだけに見えてしまうのです。

とはいえ、実際には、あれやこれやの対策がされていたりしますけどね。
そこら辺の「あれやこれや」については他のところで勉強してください。


image piyo2

一言でまとめるよ

まぁ「Man In The Browser attack」って単語が出てきたら「MITB攻撃(Webブラウザを乗っ取って、インターネットでやり取りする内容を途中で捻じ曲げることで、使っている人が意図していないことをさせちゃう悪いこと)のことなんだな~」と お考えください。

一番上に戻るよ
スポンサーリンク
書籍画像036
書籍画像015

おまけ

■訳してみるよ

「man(マン)」の意味は「男」とか「人間」とかです。
「in(イン)」の意味は「中に」です。
「the(ザ)」は定冠詞と呼ばれているやつです。
「その〇〇」とか言いたいときに「the 〇〇」と言ったりします。
「browser(ブラウザ)」は「拾い読みする人」とかです。
「attack(アタック)」の意味は「襲う」とか「攻撃する」とかです。
何となく くっつけると

拾い読みする人の中に人がいるぜ!攻撃

となります。




書籍画像
わわわ説明術コラム
宣伝だよ
つくって、壊して、直して学ぶ Kubernetes入門
「分かった!」と思わせる説明の技術 知識ゼロの相手にも伝わるようになる本【Audible】
あたえる人があたえられる