あの大規模インシデントをおさらい【前編】
情報はどこから漏れる? 大企業の「しくじり」から見えてきた重点対策箇所とは
ユーザーの個人情報を抱えるWebサイトを運営する企業にとって、情報の漏えいは避けるべき事態だ。過去に発生した大規模な情報漏えい事件では何が事故の引き金となったのか。5件紹介する。
エンドユーザーのアカウント情報を狙ったサイバー攻撃は巧妙化する一方だ。大規模な情報漏えいの事例にはどのようなものがあるのか。全10件を前後編にわたって紹介する。
1.Yahoo(流出したデータ件数:30億件)
併せて読みたいお薦め記事
教育機関向けシステムに不正アクセス
2016年12月、検索大手Yahooは2013年8月のサイバー攻撃で10億件の個人情報が流出したと発表した。しかし、2017年10月に通信大手Verizon CommunicationsがYahooを買収した後の調査によると、実際の被害は30億件に及ぶことが判明した。影響を受けたユーザーアカウントは以下のサービスに関連付けられるものだ。
- 「Yahoo! Mail」
- 短文投稿サイト「Tumblr」
- 画像共有サービス「Flickr」
- オンラインスポーツゲームプラットフォーム「Yahoo Fantasy Sports」
- 「Yahoo! Finance」
流出した個人情報の詳細は、ユーザーの氏名、生年月日、電話番号、パスワード、セキュリティ質問(本人確認のための質問)とその回答、パスワードリセット用のメールアドレスだ。クレジットカード情報や銀行口座情報は漏えいしなかった。インシデント発生時、Yahooは2013年以降変更されていない全てのパスワードを強制的にリセットし、暗号化されていないセキュリティ質問を無効化した。
2.National Public Data(流出したデータ件数:29億件)
2023年12月、データ売買事業者のNational Public Data(NPD)がサイバー攻撃を受け、同年8月にデータの漏えいが発生したと発表した。同社は企業や調査機関、採用企業向けにバックグラウンドチェック(採用候補者の経歴や身上の調査)のサービスを提供していた。
盗まれたのは、米国、英国、カナダのユーザーに関する29億件のデータだ。内訳としては氏名、メールアドレス、電話番号、社会保障番号、住所、生年月日となる。
さらに、セキュリティ分野の専門家であるブライアン・クレブス氏によると、NPDの関連会社が運営する「RecordsCheck.net」で、同Webサイトの管理者パスワードが公開されていた。
NPDは2024年10月に破産を申し立て、同年12月に事業を終了。RecordsCheck.netも閉鎖された。
3.Real Estate Wealth Network(流出したデータ件数:15億件)
2023年12月、サイバーセキュリティの専門家であるジェレミア・ファウラー氏が、Real Estate Wealth Networkのデータベースがインターネット上で誰でもアクセス可能な状態になっていることを発見した。同社は、不動産関連の教育やサービスを提供している。
データベースには、著名人や政治家をはじめとする顧客や企業の情報が登録されており、データ量は1.16テラバイト(TB)にも及ぶ。登録情報の詳細は以下の通り。
- 住所
- 不動産の購入価格
- 購入日
- 住宅ローン会社
- ローンの金額
- 納税者番号
- 税金の支払い状況
ファウラー氏はReal Estate Wealth Networkに連絡し、データベースは速やかに保護された。ただし、データベースがどの程度の期間公開されていたかは不明だ。
4.インドの個人識別番号制度Aadhaar(流出したデータ件数:11億件)
インド固有識別番号庁(UIDAI:Unique Identification Authority of India)が提供する個人識別番号制度「Aadhaar」(アーダール)に関連付く11億人分の個人情報が流出した。
インドの新聞「The Tribune」は2018年1月、同紙の記者がソーシャルネットワーキングサービス(SNS)「WhatsApp」経由である人物と接触し、500インドルピー(2018年当時約8ドル)を支払い、アーダールのデータベースに不正にアクセスできるコードを入手したと報じた。記事によると、コードを使って、名前、生年月日、メールアドレス、電話番号、郵便番号などの個人情報にアクセスできたという。さらに300インドルピー(約5ドル)を追加で支払ったところ、任意のIDカードを印刷できるソフトウェアを入手できた。
コードやソフトウェアの販売者は、アーダールの元職員を通じてデータベースにアクセスしたグループの一員だった。このデータベースには指紋や虹彩といった生体情報も含まれていた。データベースは州営の公益事業会社によって管理されており、不正にアクセス可能なAPIを使用して登録者の本人確認を実施していたという報道がある。
5.上海国家警察(流出したデータ件数:10億件)
2022年7月、「ChinaDan」と名乗るインターネットユーザーが、上海国家警察(Shanghai National Police)のデータベースから10億人分の個人情報を入手し、ハッカーフォーラム「Breach Forums」で販売すると投稿した。通信社Bloombergをはじめとする複数のメディアによると、このデータは23TBに及び、Alibabaのクラウドサービス「Alibaba Cloud」上に構築されていたとされる。流出した情報には以下が含まれていた。
- 氏名
- 住所
- 出生地
- 電話番号
- 写真
- ID番号
- 犯罪記録
米紙「The New York Times」(NYT)や「CNN」は、ChinaDanが公開したサンプルデータの正当性を複数の個人に確認し、情報が本物であると報じた。
インターネット上の漏えい情報などを掲載するWebサイト「LeakIX」によると、データベースはオープンソースSIEM(セキュリティ情報イベント管理)ツール「Elastic Stack」(旧ELK Stack)で「Kibana 5.5.3」を使用していたが、Kibana 5.5.3は古いバージョンであり、データベースのゲートウェイはパスワードで保護されていなかった。
ChinaDanがデータの販売について投稿した直後に、データベースへのアクセスは遮断された。だが、ある専門家は、データベースが2021年4月から誰でもアクセスできる状態だった可能性があると指摘している。LeakIXは、AlibabaがKibana 5.5.3を実行していた全てのサーバを2022年7月に非公開化またはシャットダウンしたと報告している。
後編も引き続き、大規模な情報漏えい案件5つを紹介する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー