未成年ハッカーによる犯罪【中編】
Uberを窮地に立たせた「10代ハッカー」の手口とは
10代とみられるハッカーがUberのシステムを攻撃した。これにより同社は窮地に立たされているという。ハッカーはどのような手口を用いたのか。攻撃の対象となったシステムは。
ライドシェアサービス「Uber」やフードデリバリーサービス「Uber Eats」を提供するUber Technologies(以下、Uber)は2022年9月19日(現地時間)、サイバー攻撃を受けたことを同社の公式ブログで公表した。攻撃者は10代のハッカーとみられており、攻撃の影響で同社は複数の重要システムをオフラインにする事態に陥った。攻撃者はどのような手口を用いて攻撃したのか。
Uberを窮地に追い込んだ「10代ハッカー」の手口とは?
併せて読みたいお薦め記事
連載:未成年ハッカーによる犯罪
ソーシャルエンジニアリング攻撃関連の注目記事
米紙「New York Times」によると、今回の攻撃者は人間の心理を巧みに利用して機密情報を入手する「ソーシャルエンジニアリング」の手法を用いた。攻撃者はUber社内のIT担当者を装ってUberのセキュリティ請負業者にテキストメッセージを送信し、同社のイントラネットへのアクセス権を取得。Uberのシステムへの侵入に成功した。
その後、攻撃者はUberのネットワークをスキャンし、コマンド実行ツール「PowerShell」のスクリプトを発見した。これには特権アクセス管理(PAM)ツールの管理者ユーザーの認証情報が含まれており、攻撃者はこの認証情報を悪用して、Uberのほぼ全てのシステムに持続的にアクセスできるようになった。
Uberが侵害されたと主張するシステムには、以下が含まれている。
- クラウドサービス「Amazon Web Services」(AWS)で稼働するシステム
- Googleのクラウド型オフィススイート「Google Workspace」
- ビジネスチャットツール「Slack」
- VMwareの仮想化製品
- MicrosoftのOS「Windows」
- Duo Securityのユーザー認証ツール
- OneLoginのID管理ツール
セキュリティニュースサイト「BleepingComputer」によれば、攻撃者は取得した認証情報を用いてUberのバグバウンティプログラム(脆弱性報奨金制度)を運営するサイト「HackerOne」にアクセスし、同社製アプリケーションの脆弱(ぜいじゃく)性に関する情報を盗んだ。これは、同社製アプリケーションに未公開またはパッチ未適用の脆弱性が含まれている場合、危険な状況になることを意味する。
他にも攻撃者は、Slackのメッセージ機能を使用してUberの従業員に侵害したシステムの一覧を送信し、さらにイントラネットにポルノ画像を掲載した。
2022年9月時点で攻撃者がUberの顧客や従業員のデータにアクセスしたかどうかについての情報はないが、その可能性は大いにある。2016年にUberがデータ侵害を受けた事件では、約5700万人のユーザーのアカウント情報が流出した。Uberはこの情報漏えいを隠蔽(いんぺい)したことで、2018年に合計で約1億5000万ドルの和解金を支払うことで各州と合意した。事件発生時の最高セキュリティ責任者(CSO)ジョー・サリバン氏は2022年10月に、この事件についてサンフランシスコの連邦裁判所から有罪を宣告されている。
Computer Weekly発 世界に学ぶIT導入・活用術
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー