ECサイトを改ざんしクレジットカード情報を窃取する「Webスキミング」に注意を! 通販サイト運営者に求められる対策とは

不正スクリプトを読み込ませるようにECサイトを改ざんし、不正にクレジットカード情報等を窃取する「Webスキミング」の手口の一種を確認した

瀧川 正実

2022年3月28日 9:00

一般財団法人日本サイバー犯罪対策センター(JC3)は3月22日、不正スクリプトを読み込ませるようにECサイトを改ざんし、不正にクレジットカード情報などを窃取する「Webスキミング」の手口の一種を確認したと公表、EC事業者などに注意喚起を呼びかけている。

警察やラック、トレンドマイクロなどとの連携で、「Webスキミング」の手口の一種を確認した。改ざんされたECサイトで商品の購入手続きなどを行った場合、その間に入力したクレジットカード情報などが悪意の第三者に窃取される。

JC3は「Webスキミング」の流れを次のように推定している。

  1. 改ざん
    攻撃者はクレジットカード情報などを窃取する不正スクリプトを用意。ECサイトを何らかの方法で当該スクリプトを参照させるように改ざんする
  2. 閲覧・購入
    利用者は改ざんに気が付くことなくECサイトにおいて商品の閲覧や購入などを行う
  3. 不正スクリプトの読み込み
    利用者側の環境に不正スクリプトが読み込まれ、利用者がECサイトの画面(例:ログイン画面、会員登録画面、決済画面)で入力した情報が窃取される
  4. 購入時、カード情報などを送信
    利用者が決済画面で商品購入すると、正常に注文が完了すると同時に収集されていた各種情報が攻撃者側へ送信される
一般財団法人日本サイバー犯罪対策センター(JC3)は3月22日、不正スクリプトを読み込ませるようにECサイトを改ざんし、不正にクレジットカード情報などを窃取する「Webスキミング」の手口の一種を確認したと公表
カード情報などが窃取されるまでの流れ

被害に遭ったECサイトでは、不正スクリプトを参照するようにHTMLファイルが改ざん。JavaScriptのライブラリ(jQuery)を偽装したファイル名で、HTMLファイルを確認しても改ざんに気が付かない可能性があるという。

一般財団法人日本サイバー犯罪対策センター(JC3)は3月22日、不正スクリプトを読み込ませるようにECサイトを改ざんし、不正にクレジットカード情報などを窃取する「Webスキミング」の手口の一種を確認したと公表
不正スクリプトを参照するようにHTMLファイルが改ざんされた例

脆弱性対策など情報セキュリティ対策の強化を

JavaScriptで記述された不正スクリプトは難読化が施されているなど、改ざんされたECサイトを利用者がブラウザで閲覧しても異変に気が付くことは困難という。そのため、JC3は、ECサイト側での脆弱性対策などの情報セキュリティ対策の強化を求めている。

EC事業者に求めている対策

  • 推測されにくいパスワードを設定する
  • 管理画面へのアクセス制限を行う
  • 脆弱性を解消する(ソフトウェアをアップデートする)
  • ECサイトに意図しないスクリプトなどの記述を発見した場合、改ざんされている可能性が高いと考えられるため、直ちに公開を中止して原因特定などを行う。その際、バックドアが仕掛けられている可能性にも注意する
  • ECサイトの構築を外注する際は情報セキュリティ対策を含めた契約とする。運用開始後の保守契約内容や、インシデント発生時の体制面についても確認しておく

この記事をシェアしてほしいタヌ!

人気記事トップ10

人気記事ランキングをもっと見る

企画広告も役立つ情報バッチリ! Sponsored

EC売上250億円規模のアルペンが語るOMOの裏側 ―ECシステム刷新、メディアコマース転換、評価制度 2月4日 8:00 AI時代を勝ち抜くEC戦略。レガシーシステムから脱却し、「Shopify」で実現するPDCA高速化とイノベーション 2025年12月23日 7:00 「声のする方に、進化する。」会社全体最適を目標とするワークマンの「補完型EC」 が実践する「レビューマーケティング3.0」とは? 2025年12月17日 7:00 「所有から利用へ」の潮流をAIで勝ち抜く。事例で学ぶレンタル・リユースビジネスの成功法則とEC構築術 2025年12月16日 7:00 「サムソナイト」「グレゴリー」のEC改善事例。CVR改善+購入完了率が最大45%増の成果をあげたアプローチとは 2025年11月12日 7:00 スマホゲーム「モンスト」ファンがお得にアイテムを購入できる「モンストWebショップ」はなぜ「Amazon Pay」を選んだのか。導入効果+UI/UX向上に向けた取り組みを聞いた 2025年10月30日 7:00 アンドエスティが「3Dセキュア2.0」の超効率的運用に成功したワケ。オーソリ承認率大幅改善、売上アップにつながった不正対策アプローチとは? 2025年10月28日 7:00 EC業界で市場価値を最大化する――「全体を見渡せる人材」になるためのキャリア設計 2025年10月27日 7:00 転売ヤーが引き起こすEC市場の混乱に立ち向かう! Shopifyパートナー・フラッグシップが提案する最新対策 2025年9月29日 8:00 14か月で累計売上30億円超え。 韓国のネイルブランド「ohora」の急成長を支えたEC戦略とは 2025年9月22日 8:00