ブラウザ拡張機能を狙う「Cookie盗聴・セッションハイジャック」の巧妙化
背景と概要
リモートワークやクラウドサービスの浸透に伴い、Google ChromeやMicrosoft EdgeなどのWebブラウザは、現代のビジネスにおいて「最大の業務プラットフォーム」となりました。それに伴い、作業効率化や翻訳目的で導入される「ブラウザ拡張機能(アドオン)」を狙った攻撃が急速に増加しています。
ID・パスワードによる認証だけでなく、多要素認証(MFA)を通過した後に発行される「セッションCookie」を直接盗み出す手法が一般的になりつつあります。
どのような手口が行われているか
従来は危険なWebサイトからマルウェアを感染させる手口が主流でしたが、最近ではより巧妙なアプローチが取られています。
1. 信頼された拡張機能の買収と悪質化
開発者が過去に公開した人気の高い正規の拡張機能(数百万人規模のユーザーを抱えるもの)を攻撃者が買い取り、サイレントアップデートによって悪意あるコードを仕込む手法です。
2. 権限の過大請求によるブラウザデータ読み取り
「閲覧しているすべてのWebサイトのデータの読み取りと変更」といった強力な権限を要求し、ログイン中のSaaS(Slack, Gmail, Salesforceなど)から通信内容やCookieを窃取します。
3. MFA突破後のハイジャック
セッションCookie自体を盗むため、ユーザーがMFA認証を完了させた後の「ログイン済み状態」をそのまま乗っ取ることが可能になります。
企業・組織が実施すべき対策
個人のITリテラシーだけに依存した拡張機能管理は限界を迎えています。
1. ブラウザ拡張機能の管理ポリシーの適用(グループポリシー管理)
従業員が自由に追加できる状態を廃止し、会社が認めたエンタープライズ拡張機能のみをインストールの許可対象(ホワイトリスト化)にします。
2. セッション有効期限の短縮とリスクベース認証
セッションCookieの維持期間を必要最小限とし、異常なIPアドレスや端末からのリクエストがあった場合には再認証を要求する仕組みを構築します。
実務で深掘りしたい確認点
ブラウザ拡張機能の権限、更新元、セッションCookie、同期対象をひとまとまりの管理対象として捉えます。権限追加、開発者変更、通信先の増加、審査済み拡張の突然の挙動変化を確認します。 単発の警告だけで判断せず、利用者・端末・時刻・変更履歴を関連付けると、通常業務との違いを説明しやすくなります。
発見時の初動と影響確認
問題の拡張を無効化し、全セッションを失効させ、利用中SaaSの監査ログを確認します。 復旧を急ぐ場合も、後から原因と影響範囲を説明できるよう、時刻、担当者、実施した操作、保全した証拠を残します。外部への通知や専門家への相談が必要かも、扱うデータと業務影響から判断します。
継続運用へ落とし込む方法
許可リストと例外期限を設け、ブラウザ管理ポリシーで自動導入と削除を統制します。 導入時だけで終わらせず、例外件数、検知から対応までの時間、再発、利用者からの相談を定期的に確認します。訓練や実際の対応で見つかった手順の曖昧さを更新し、責任者不在時にも動ける状態を維持します。